《表2 3种勒索软件文件遍历模式》

《表2 3种勒索软件文件遍历模式》   提示:宽带有限、当前游客访问压缩模式
本系列图表出处文件名:随高清版一同展现
《一种基于诱饵文件的勒索软件及时检测方法》


  1. 获取 高清版本忘记账户?点击这里登录
  1. 下载图表忘记账户?点击这里登录

勒索软件在加密阶段首先会列举用户系统中的文件,该文件满足特定文件类型才对其进行加密。加密前工作主要包括文件遍历和文件类型过滤两部分。为了得到勒索软件在文件遍历时的遍历顺序,本文使用插桩工具PIN对勒索软件样本进行插桩分析,插桩点为Windows系统中与文件遍历相关的系统调用函数Find First File和Find Next File。当勒索软件样本调用Find First File和Find Next File进行文件遍历操作时,PIN能通过系统调用中的路径参数监控到勒索软件当前遍历的文件路径并进行记录。这样,当样本运行结束后即可得到其在文件遍历过程中完整的遍历顺序。然后对所有样本遍历的结果进行汇总分类,并对每一类遍历类型对应的文件遍历序列进行合并及去重,并按访问顺序排序,可得该类型勒索软件理论上最先访问的文件夹。通过实验分析,我们认为勒索软件的文件遍历模式主要有3种,相关描述及其对应的最先访问文件夹如表2所示(〈Username〉表示操作系统中每个用户的用户名)。