GRUB'a Kendini Kopyalayan Ransomware: KillDisk

'ReDLiNe

Blue Team Lideri
23 Haz 2015
7,669
3,544
23
Ankara

Linux, güvenilirliğiyle ve açık kaynak kodlu olmasıyla bilişim dünyasında "açık kaynak kodlu işletim sistemleri" çağını açan bir işletim sistemi olmuştur.
Tabi kaynak kodlarının açıktan paylaşılmaları ise yeni tehditleri gün yüzüne çıkarttı. Bunlardan birisi ise yeni bir fidye virüsü olan KillDisk isimli bu Fidye Virüsü.


maxresdefault.jpg


Bu ufak virüs harekete geçirilip bilgisayarınızı yeniden başlattığınız an kendisini GRUB Bootloader'a yazıp sizin işletim sisteminizi başlatmanıza engel olmakla beraber, boot ekranınıza yukarıdaki mesajı göndererek sizden gereğinden fazla miktarda bitcoin istemektedir.

Bu virüsün Windows varyantı gene aynı şekilde kendisini bootloader'a kopyalayarak aynı işlemleri gerçekleştirir. Aşağıdaki fotoda virüsün şifrelediği ve şifrelemediği stringleri görebilirsiniz.

Decryption-Routine-Copy.png

68747470733a2f2f7777772e7475726b6861636b7465616d2e6f72672f6b6f6e756c61722f6662692d73696265722d73616c646972696c6172612d6b617273692d7579617269796f722e323030333035372f

Aşağıdaki videoda bir KillDisk saldırısının örneğini görebilirsiniz.
Güvende kalın!
~Basın & Medya~

KillDisk Linux Varyantının etkilediği dosyalar aşağıdaki gibidir.

Kod:
/boot
/bin
/sbin
/lib/security
/lib64/security
/usr/local/etc
/etc
/mnt
/share
/media
/home
/usr
/tmp
/opt
/var
/root
 
Moderatör tarafında düzenlendi:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.