关于 Llqq 勒索软件的技术细节:
名称 | Llqq 病毒 |
版本 | 0507 |
文件扩展名 | .llqq |
联系方式 | [email protected], [email protected] |
家族 | STOP/Djvu勒索软件 |
注意事项 | _readme.txt |
离线ID | YfcXKGLzjXMjQRwrhUHzsXjmASQ6mo4zjmEj9st1 |
最近出现时间 | 2022年06月29日 |
加密算法 | Salsa20加密。如果 Llqq 在开始加密过程之前无法与黑客服务器建立连接,则使用离线密钥。这个密钥对所有受害者来说都是相同的(!),这使得将来可以解密 .llqq 文件。 |
赎金 | 从$490到$980(以比特币计算) |
损害 |
|
分发 | 第三方下载器,安装程序,点对点网络,RDP漏洞等, |
RSA公钥 | -----BEGIN PUBLIC KEY----- MIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEAvl+JOPkrW9VTv/JiZrdb LEm7qMCOlxSKL7GNqByzs8MBqaFYv3Hrfp8a8aiFttOTCmebqruweFD8/5FJr9TV Xlc5WRN2qZ9plAjalgMpiRghV76fBZpvxMOf/d5IgW88c0OgidqlDGzd8W9BMNUL p2C/R/jKB62S9UEvbyYbim2JC4Am7luAjgqn/LVsFJw/kz+RO7pHNMYml7BI/ITc +dRJk6ciR7oRNq/amRb/fRCf2MI0JBPyjx7XR0tvJCm0xxSGqYjPStTR7WZYhqtc x4OG6RQP4SzI0WB/4fA4CsiKMsyj4ndmMkXsRbs8RQieHgLuQi5mmaojsXu0tYn7 yQIDAQAB -----END PUBLIC KEY----- |
其他变体 | |
如果你发现你的文件具有奇怪的 .llqq 扩展名,那么说明你已经被 Llqq 勒索软件 感染了。这种危险的病毒会在加密你电脑上的文件之后勒索你的钱。犯罪分子会要求近1000美元的赎金来解密文件。幸运的是,有几种其他的解决方法。
在 Llqq 病毒攻击后进行解密必须使用特殊的软件。手动尝试(例如使用暴力破解)将花费太长时间——这种恶意软件使用的密码有2^256种可能。你会花费比地球存在的时间更长,而特别设计用于解密勒索软件攻击后的文件的工具只需一个小时。
系统修复必须使用其他应用程序进行。勒索软件会对你的Windows设置进行不同的更改,旨在削弱你的系统。恢复这些更改至关重要,否则你将难以安装程序或连接到各种网站。在勒索软件的删除过程中,GridinSoft Anti-Malware 可以执行系统恢复。
还要提到如何遭受病毒感染。几乎所有的STOP/Djvu家族(Llqq 勒索软件是其中的一员)都使用不可信站点上的程序作为主要的传播方式。人们经常使用诸如eMule或ThePirateBay之类的资源来免费获取某些应用程序。然而,黑客可以自由添加任何恶意软件,使程序在未购买的情况下可用。Llqq 勒索软件正是这样的一个例子。
Read also: Arma dei Carabinieri Virus
加密过程
Llqq勒索软件使用Salsa20加密算法。虽然它不是最强大的方法,但仍然提供了巨大数量的可能解密密钥。要暴力破解这个78位数的密钥,即使使用最强大的常规PC,也需要3.5 unvigintillion年(1*10^65)。量子计算机可以显示出更好的结果,但仍然太慢,无法在您还活着时找回您的文件。
加密的确切算法如下:恶意软件扫描每个文件夹以查找它能够加密的文件。然后,当它找到目标时,它会复制您的文件,删除原文件,加密副本并将其留在原文件的位置。这样做是为了防止您已经打开文件的情况下,勒索软件无法读取它,因为受到Windows的限制。对于每个加密副本,病毒都会添加特定的扩展名-“.llqq”。然后,勒索软件在包含加密文件的文件夹中创建一个_readme.txt文件,然后进入下一个文件夹。
这种加密方法可以用于文件恢复。由于原始文件被删除,您可以尝试使用文件恢复工具来恢复它。经过的时间越少,恢复文件的机会就越大,所以要抓紧时间!
另一个有助于在加密后使用文件的特定瞬间是,Llqq勒索软件仅加密每个文件的前150KB。因此,您可以尝试运行大文件,如视频或音乐,而不进行加密。其他勒索软件系列也具有类似功能- Dharma、Conti和Makop加密相同的150KB。
勒索信息: _readme.txt
勒索信息对于整个勒索软件系列都是相同的。实际上,这是确定特定勒索软件系列的主要迹象之一。这是STOP/Djvu系列的典型说明:
ATTENTION!
Don't worry, you can return all your files!
All your files like pictures, databases, documents and other important are encrypted with strongest encryption and unique key.
The only method of recovering files is to purchase decrypt tool and unique key for you.
This software will decrypt all your encrypted files.
What guarantees you have?
You can send one of your encrypted file from your PC and we decrypt it for free.
But we can decrypt only 1 file for free. File must not contain valuable information.
You can get and look video overview decrypt tool:
https://we.tl/t-OIgf49CYf3
Price of private key and decrypt software is $980.
Discount 50% available if you contact us first 72 hours, that's price for you is $490.
Please note that you'll never restore your data without payment.
Check your e-mail "Spam" or "Junk" folder if you don't get answer more than 6 hours.
To get this software you need write on our e-mail:
[email protected]
Reserve e-mail address to contact us:
[email protected]
Your personal ID:
****************
外部链接:
🔗 HowToFix.Guide: 如何解密 .llqq 文件? |
Read also: Donex, DarkRace, fake LockBit 3.0 and Muse Ransomware Decryptor Released
威胁指标(IOC)
文件名称 | MD5 | 文件大小 |
---|---|---|
📜 SAMPLE.EXE | d48be2b1286ad771ed91b7e11464813d | 268800 |
📜 SAMPLE.EXE | 28d05ff0000edeef727bba1433de85be | 1273856 |
📜 SAMPLE.EXE | 997adbd3a77b435a434cce583b739628 | 294912 |
📜 SAMPLE.EXE | 536b5cfbf619d2fd236896d281d19486 | 196096 |
📜 SAMPLE.EXE | bfd70338cb5f5f3d4ce9cdcdd5e2f12a | 196096 |
📜 SAMPLE.EXE | 0bb40ac61136ed90fde9cf69fd9a70e3 | 194048 |
📜 SAMPLE.EXE | 7525e907362ad881bba1335c854725e9 | 195072 |
📜 SAMPLE.EXE | 9ade4e5c5381783d01cea507edc11214 | 194560 |
📜 SAMPLE.EXE | a43505b29408699831588e618a86c5b3 | 187392 |
📜 SAMPLE.EXE | c281e1a74fb9ad19a91607ada7fbaee0 | 187904 |