惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

S
Secure Thoughts
博客园_首页
IT之家
IT之家
Engineering at Meta
Engineering at Meta
量子位
宝玉的分享
宝玉的分享
MyScale Blog
MyScale Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
L
LangChain Blog
爱范儿
爱范儿
WordPress大学
WordPress大学
F
Full Disclosure
T
Tailwind CSS Blog
GbyAI
GbyAI
Recorded Future
Recorded Future
美团技术团队
S
SegmentFault 最新的问题
A
About on SuperTechFans
小众软件
小众软件
云风的 BLOG
云风的 BLOG
人人都是产品经理
人人都是产品经理
Recent Announcements
Recent Announcements
Google DeepMind News
Google DeepMind News
Apple Machine Learning Research
Apple Machine Learning Research
D
DataBreaches.Net
J
Java Code Geeks
The Cloudflare Blog
The GitHub Blog
The GitHub Blog
Hugging Face - Blog
Hugging Face - Blog
D
Docker
Vercel News
Vercel News
H
Help Net Security
博客园 - 叶小钗
B
Blog
阮一峰的网络日志
阮一峰的网络日志
N
Netflix TechBlog - Medium
Blog — PlanetScale
Blog — PlanetScale
腾讯CDC
Microsoft Security Blog
Microsoft Security Blog
V
Visual Studio Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
博客园 - 司徒正美
The Register - Security
The Register - Security
aimingoo的专栏
aimingoo的专栏
博客园 - 聂微东
月光博客
月光博客
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Last Week in AI
Last Week in AI
M
MIT News - Artificial intelligence
Jina AI
Jina AI

安全客-有思想的安全新媒体

GPT-RED + AgentCyberRange:AI网络安全进入「自我博弈」时代-安全KER - 安全资讯平台 停产六周即破产:德国37年纺织老厂之死,揭示网络攻击最残酷的真相-安全KER - 安全资讯平台 Ghostcommit 攻击:恶意提示藏入图片,劫持Agent实施窃取-安全KER - 安全资讯平台 智能体面临的十大安全风险问题-安全KER - 安全资讯平台 紧急!医疗巨头美敦力遭黑客入侵,患者隐私数据大规模外泄,这些坑普通人千万别踩-安全KER - 安全资讯平台 伊朗黑客组织亮出"秘密武器":Cavern C2框架如何绕过所有安全检测-安全KER - 安全资讯平台 630GB机密挂上暗网:苹果二十年供应链铁幕一夜崩塌-安全KER - 安全资讯平台 【FDE前沿部署工程师】全国百城上岗计划二期来啦!-安全KER - 安全资讯平台 RedAmon:串联侦察、漏洞利用与后渗透的 AI 安全工具-安全KER - 安全资讯平台 SecSuite—— 搭载人工智能的开源情报、Web 与 API 安全综合测试工具-安全KER 恶意Skills利用扫描规避技术攻击Claude Code和Codex-安全KER - 安全资讯平台 T3MP3ST 安全框架:集成 35 款工具,将 AI 代码智能体转化为零日漏洞挖掘器-安全KER 首个AI全流程勒索攻击来了:JADEPUFFER证明,勒索不再需要人类操盘手-安全KER - 安全资讯平台 一款完全离线的自主渗透测试智能体AIRecon-安全KER - 安全资讯平台 纳米Work Box全国渠道伙伴招募正式启动-安全KER - 安全资讯平台 新开源网络安全平台CyberSentinel AI v3.0 正式亮相-安全KER - 安全资讯平台 Weaxor勒索软件又添Linux平台变种-安全KER - 安全资讯平台 「文科生AI黑客松」专访:社会工作专业范心怡,和她那个会夸人的电子穿搭闺蜜-安全KER - 安全资讯平台 Splunk AI Toolkit曝高危漏洞:CVSS 9.1,可远程执行任意系统命令-安全KER - 安全资讯平台 不写代码,照样赢!全国首届文科生AI黑客松圆满落幕-安全KER - 安全资讯平台 AI安全网关:企业统一接入、安全防护与数据安全的必要性与实践路径-安全KER - 安全资讯平台 借一个简单AI靶场初步了解提示词注入-安全KER - 安全资讯平台 瑞数信息入选IDC《中国智能体威胁检测技术评估,2026》-安全KER - 安全资讯平台 GitHub 被黑,3800个内部仓库外泄:从一枚恶意VS Code扩展说起-安全KER - 安全资讯平台 从开源投毒到AI生成代码:供应链安全为何成为企业安全的主战场?-安全KER - 安全资讯平台 灵境 AIDR 技术首发 | 以 AI 治理 AI,悬镜智能体安全卫士新品发布-安全KER 基于 Hypervisor 的 Denuvo DRM 绕过与 "社工闭环" 威胁模型研究-安全KER 国务院令第834号已落地:软件供应链安全,企业欠缺的不是工具,是这三件事-安全KER - 安全资讯平台 重大安全信号藏在这场国际会议的“行动指南”里-安全KER - 安全资讯平台 NGINX惊爆18年老洞,野外攻击已开始-安全KER - 安全资讯平台 科技云报到:AI Agent重塑客服战场,容联云用“1脑+多技能”重新定义客服Agent-安全KER - 安全资讯平台 科技云报到:“联通星罗”Token服务平台正式发布,为OPC创业提供“最佳助攻”-安全KER - 安全资讯平台 当攻击开始“自主决策”,安全体系如何应战?-安全KER - 安全资讯平台 科技云报到:智算千亿赛道向何方?一文读懂信通院《2026智能算力服务研究报告》-安全KER - 安全资讯平台 亿格云完成数亿元B轮融资,加码“人+AI”统一安全治理-安全KER - 安全资讯平台 安全进入“AI自主攻击”时代,瑞数信息如何用AI对抗AI-安全KER - 安全资讯平台 智能体关键年:Agent扎根业务流,AI生产力正在形成-安全KER - 安全资讯平台 深度分析Sorry勒索软件的加密实现与行为特征-安全KER - 安全资讯平台 科技云报到:当AI闯入特教行业,一场颠覆变革正在发生!-安全KER - 安全资讯平台 科技云报到:AI云,逻辑变了吗?-安全KER - 安全资讯平台 工程化实战思维在红队技战术中的应用-安全KER - 安全资讯平台 鸿蒙NEXT应用一键加固——AI Agent助力安全开发-安全KER - 安全资讯平台 科技云报到:AI算力革命,终结云计算20年降价史-安全KER - 安全资讯平台 科技云报到:“龙虾”入笼:为何金融行业不敢“养”?-安全KER - 安全资讯平台 科技云报到:“龙虾”OpenClaw狂欢之下,需要一针清醒剂-安全KER - 安全资讯平台 瑞数信息入选IDC两大AI安全报告,防御OpenClaw小龙虾裸奔危机-安全KER - 安全资讯平台 2026首届汽车安全白帽黑客大会圆满收官,共筑车联网安全新生态-安全KER - 安全资讯平台 Ally WordPress插件高危SQL注入漏洞 威胁40万个网站-安全KER - 安全资讯平台 OpenAI战略调整Sora视频AI将直接接入ChatGPT-安全KER - 安全资讯平台 HPE发布Aruba OS高危漏洞预警 可未授权重置密码-安全KER - 安全资讯平台 能感知自身正在被测试的AI Anthropic关于Claude自我意识的惊人发现-安全KER - 安全资讯平台 GitLab发布紧急安全更新 修复高危XSS与API拒绝服务漏洞-安全KER - 安全资讯平台 Telegram的黑色面 网络罪犯利用机器人API隐秘窃取数据-安全KER - 安全资讯平台 Armadin获1.9亿美元融资 用AI实现自动化红队攻防-安全KER - 安全资讯平台 Splunk修复文件预览功能中的高危RCE漏洞-安全KER - 安全资讯平台 虚假招聘陷阱 微软揭露针对开发者的传染性面试攻击活动-安全KER - 安全资讯平台 可变标签陷阱Xygeni GitHub Action高危漏洞危及CI/CD流水线-安全KER - 安全资讯平台 侧边栏里的间谍假冒AI浏览器插件窃取90万用户数据-安全KER - 安全资讯平台 Kubernetes安全预警Ingress-Nginx注入漏洞可致集群密钥全局泄露-安全KER - 安全资讯平台 Budibase存在高危漏洞 可导致生产环境密钥全面泄露-安全KER - 安全资讯平台
不给钱就社死,勒索软件又有新套路-安全KER - 安全资讯平台
安全客 · 2026-07-06 · via 安全客-有思想的安全新媒体

让人社死的WannaHammer

近日,360反病毒团队接到多起用户反馈,电脑文件被一款名叫WannaHammer 3.0的勒索软件攻击。经分析该样本在界面与交互上刻意模仿知名勒索软件风格,感染后对用户文件实施加密,并通过倒计时、勒索说明及循环播放的低俗音频,施加恐吓与羞辱制造紧张氛围,以“让你社死”的方式威胁受害者尽快联系攻击者QQ支付赎金换取“解锁密码”。

综合样本行为与已知情报,该家族传播途径可能与被盗聊天账号有关——攻击者利用被盗取的QQ等即时通信账号,向联系人投递恶意程序。以熟人关系降低防范心理,提高点击率与执行率。此类传播方式隐蔽性强、覆盖面广,且往往与账号弱口令、钓鱼链接或二次诈骗相伴发生。

技术分析表明,WannaHammer 3.0并未采用成熟的现代加密方案,其文件保护机制在算法选型、实现方式与密钥管理等方面存在明显缺陷,不具备对抗专业逆向与离线恢复的能力。基于上述缺陷,360反病毒团队完成了加密机制还原,并自主开发出解密工具,可在不依赖样本程序、无需向攻击者支付或输入界面密码的情况下,对受影响文件进行批量恢复。

                                                                       图1. WannaHammer 3.0攻击及解密示意图

样本分析

受害者在感染WannaHammer 3.0勒索软件后,系统会弹出如下界面。 
                                                                        图2. WannaHammer 3.0勒索界面

1.失败的持久化

勒索软件在运行后,会首先将自身写入注册表启动项。但根据分析人员的实际测试发现,由于加密流程最终会将加密程序自身也进行加密,导致这个注册表中的自启动无法实质性生效——真可谓“狠起来连自己都不放过”。
                                                                              图3. 通过注册表添加自启动项

2.文件遍历

进入核心的加密功能代码后,勒索软件会从各盘符根目录开始进行递归遍历操作,查找所有“*.*”文件,但会跳过已含 #WannaHammer# 的文件。随后,勒索软件会判断文件大小,当文件小于50MB(52428800Byte)时才会进行加密。
锁定了需要加密的文件后,勒索软件便会读入待加密的文件,在内存中加密数据,最终将加密后的数据重新写回到文件中。完成加密操作后,会向文件名后追加“.#WannaHammer#”的扩展名。

3.加密文件

经分析,该勒索软件对文件的加密流程示意图如下。
                                                                      图4. 勒索软件加密流程示意图
勒索软件对设备中的文件采用DES-ECB加密算法。首先初始化一个全0的8字节缓冲区,再用密码逐字节进行亦或操作并循环写入密钥。
                                                                      图5. 初始化缓存并写入密钥
此后,勒索软件会截取8字节(对应64位二进制数据)中的56位进行使用。与DES官方固定的选位顺序表不同,该软件采用0-based选位逻辑,将选取的密钥进行了位移。此外,单字节内的二进制位读取操作也与官方的读取顺序完全相反,改为了由低位向高位的读取逻辑。
                                                                   图6. 自定义的DES-ECB算法逻辑
也正是基于以上改动,只要在解密时也对标准的DES解密算法进行相应改动,就可以对加密后的数据进行有效解密。
通过上述自定义的加密方式,勒索软件会记录4字节的原始数据长度值(小端模式),随后用0数据填充原始数据至8字节对齐。最后,将上述全部数据以8字节大小分块进行DES加密,得到最终的加密后数据,并写回到原文件对原始数据进行覆盖。

4.释放勒索信息

加密文件后会弹出如下的勒索信息窗口:
                                                                                  图7. 勒索信息弹窗
留在系统中的勒索信内容如下:
                                                                                        图8. 勒索信内容
同时在如下目录创建倒计时的时、分、秒标记及勒索信文件:
                                                                            图9. 勒索记录数据及勒索信文件
接着,勒索软件还会禁用系统的任务管理器
                                                                               图10. 禁用任务管理器
勒索软件还会修改桌面壁纸,提醒用户当前设备已经中招。
                                                                               图11. 修改壁纸勒索受害用户
最终,WannaHammer最“杀人诛心”的操作来了。其会播放一段1分钟左右且内容不堪入耳的“18禁”淫秽音频。并且该音频是勒索软件代码中的一个名为“waveOut”的线程在系统内存中直接播放,不会在受害设备中落地任何音频文件,导致用户根本找不到这个音频,更加无法进行停播或删除处理。
                                                                 图12. 勒索软件在内存中直接播放音频
分析人员手动提取了这份音频数据,其相关信息如下:
                                                                      图13. 提取后的音频文件信息
5.撕票!
这一点该勒索软件也算是“说到做到”了,一旦勒索弹窗界面中的倒计时结束,便会开始删除文件。此时,勒索软件会调用此前递归查找待加密文件的函数,再次遍历系统中的文件,并对所有被加密的文件进行删除。
                                                                                    图14. 删除文件
删除全部文件后,勒索软件还会弹出提示窗,告知所有文件已删除。
                                                                                 图15. 弹出删除文件提示窗

解密文件助力数据恢复

针对其加密逻辑的缺陷,360反病毒团队编写了解密器,可成功解密被其加密的文件,已帮多个用户成功解密被其加密的文件。有解密需要的用户,可联系客服获取免费解密服务。
                                                           图16. 360反病毒团队自主开发的解密工具

安全建议

针对此类新型勒索软件,360反病毒团队给出如下安全建议:
1.警惕社交网络“熟人投递”与社工钓鱼
  • 二次渠道核验
凡在QQ、微信、钉钉等即时通讯工具上,接收到好友发送的“照片压缩包”“刷赞工具”“游戏外挂”或“未知运行程序”,务必通过电话或其他渠道向本人核实,切勿盲目解压运行。
  • 显示已知文件扩展名
防范攻击者利用 .exe 伪装成 .jpg 或 .mp4 的双后缀欺骗手段。
  • 增强安全意识
若账号出现异常登录、异地上线或向好友批量发文件等问题,应立即修改密码、开启二次验证、下线可疑会话,并通知联系人勿打开近期收到的文件。
2.寻求专业恢复
勿轻易支付赎金,这通常会助长攻击者气焰且无法保证100%恢复。可尝试使用像360反病毒团队这样的权威安全机构发布的专用解密工具进行安全、无损的批量恢复。
IOCs
SHA256
7860030d7cfe9d339fe1ea1426e53ccb57db42acc3cef1c4a6149f5e0856317e
QQ
3596805471
3344646233
368636048