25 mars 2011, alors que vous surfiez tranquillement sur Internet, le fond d'écran de votre Windows change et Notepad s'ouvre soudainement pour vous informer que tous vos fichiers personnels ont été chiffrés à l'aide de cryptographie forte (RSA 1024) et qu'il est impossible de les récupérer sans payer 125 dollars en carte pré-payée. Vous ne rêvez pas, vous êtes la victime du nouveau Gpcode.
Figure 1 : Demande de rançon par Gpcode
Figure 2 : Fond d'écran modifié par Gpcode
Tout ceci est dû à la visite d'un site malveillant (drive by downloads) par une machine non mise à jour. Une fois exécuté, Gpcode génère une clé AES 256 aléatoire puis la chiffre à l'aide de la clé publique des criminels, qui n'est autre que du RSA 1024. Nous allons maintenant voir les détails dans une analyse du code.
1. Obfuscation
La dernière version de Gpcode apparue en novembre 2010 était simplement compressée à l'aide d'UPX.
Une fois décompressée (upx -d), nous obtenions un binaire prêt à être analysé. Bien qu'UPX soit toujours présent dans la nouvelle version, le binaire obtenu après décompression...
- Accédez à tous les contenus de Connect en illimité
- Découvrez des listes de lecture et des contenus Premium
- Consultez les nouveaux articles en avant-première