勒索病毒每每进犯 看OG东方厅的整体解决规划
颁布功夫 2019-03-15事务一::
Globelmposter3.0变种再度袭击国内多个医疗机构
继去年下半年在国内医疗机构发作Globelmposter勒索病毒以来,,,今年3月,,,该勒索病毒3.0版本变种再次袭击国内多家大型医院。。。习染后,,,数据库被加密粉碎,,,文件被加密并重定名为.snake4444扩大名,,,并要求用户通过邮件沟通赎金跟解密密钥。。。该病毒重要通过RDP弱口令爆破入侵服务器,,,继而利用已经攻下的设备做跳板攻击内网内其他主机。。。
样本分析::
(1)样本在执行起头时会对PE文件的齐全性进行验证,,,若是都通过则进入主体流程。。。
(2)法式进入主流程之后会从自身资源区直接获取一段加密的shellcode并赋值到启发好的内存块中。。。
这段shellcode的前8字节与另一段16字节的key一路作为shellcode的解密KEY对shellcode每8个字节进行一次解密。。。
解密算法如下::
(3)而后法式会挪用VirtualProctet对存放这段shellcode的内存区域赋予可执行权限,,,并跳转到该shellcode进行执行。。。这段shellcode会去寻找shellcode中内嵌的一个PE文件的地位,,,并申请一段内存将其拷贝到申请到的内存空间中,,,而后将其PE头和后续数据进行解密并覆写到最起头的执行PE文件的PE头和.text区段,,,而后动态获取所必要的函数地址并重写导入表,,,最后直接跳转到批改好的代码区域执行最终的勒索软件主体。。。
(4)勒索软件主体法式会判断是否存在环境变量%appdata%,若是存在则将自身拷贝到该蹊径下,,,若是不存在直接实现过程。。。而后紧接着创建注册表项
Software\\Microsoft\\Windows\\CurrentVersion\\RunOnce\\BrowserUpdateCheck 并将存放在%appdata%的勒索软件主体的蹊径作为其值,,,来实现开机自启动。。。
(5)接着判断是否存在环境变量%public%和%ALLUSERSPROFILE%,,,若是都不存在则直接实现过程。。。这个判断的重要主张是为了存放受害者主机天生的密钥和唯一标识码。。。
(6)之后起头遍历过程,,,并使用taskkill号令实现掉过程名中含有如下字符串的过程。。。
(7)过程遍历实现之后,,,遍历所有盘符,,,查找磁盘属性为移动磁盘、固定磁盘,,,网络磁盘对应的盘符,,,而后找到几多个磁盘就创建几多个对应的线程加密对应磁盘内的数据。。。
(8)在遍历文件时会判断文件是否属于排除蹊径,,,若是不是才会被加密。。。
(9)文件的加密密钥是由当前被加密的文件所决定,,,法式会获取必要被加密的文件的文件蹊径,,,巨细,,,用户ID来推算对应的AES密钥,,,而后文件将会使用该密钥加密,,,同时该密钥会被硬编码的RSA公钥加密保留在文件中,,,被加密的文件会被附上新的后缀名(依勒索病毒版本变动),,,并且每个加密文件夹内会天生一个Read__Me.html来领导受害者若何支付赎金。。。
(10)最后会执行批处置删除卷影副本和远程桌面有关配置。。。
事务二::
黑客假意公安部门发送垂钓邮件传布GandCrab 5.2勒索病毒
近日,,,国内有多个企事业单元收到了黑客假意公安部门发送的垂钓邮件,,,垂钓邮件标题为“你必须在3月11日下午3点向警员局报到!!!”,,,垂钓邮件同时携带文件名为“03-11-2019.rar”的附件。。。附件中蕴含一个可执行文件,,,经过度析,,,该可执行文件为GandCrab勒索病毒5.2版本变种。。。
经过对攻击者的分析,,,我们发现其IP地址重要位于韩国和俄罗斯。。。
目前已经发现的攻击者邮箱如下::
Jae-Bong-Police@designerbasith.com
Jae-ho-policesupport@skinslotto.com
Jae-Bong-Police@skinslotto.com
Jae-jin@utista.com
Jae-joon@b4imports.com
Byung-chal@santafegiants.com
Jae-hyuk@santafegiants.com
Jae-hyun@b4imports.com
Jae-joon@skinslotto.com
Jae-hyuk@utista.com
Jae-beom@santafegiants.com
yung-ho@designerbasith.com
Jae-beom@utista.com
yung-ho@utista.com
Jae-hyun@skinslotto.com
Jae-hyun@idalbostian.com
Jae-jin@illwaitforthemovie.com
Jae-joon@illwaitforthemovie.com
Byung-chal@amazosicherheitsdienst.com
Byung-chal@blackmonlabs.com
Beom-seyk@idalbostian.com
Jae-ho-policesupport@idalbostian.com
yung-ho@illwaitforthemovie.com
Jae-hyun@illwaitforthemovie.com
yung-ho@idalbostian.com
Jae-hyun@amazosicherheitsdienst.com
截止到目前,,,我们在国内大部门地域均发现了习染案例。。。

样本分析::
(1)样本法式入口有好多花指令,,,以滋扰静态分析。。。

(2)疑似利用OpenProcess进走运行环境检测,,,传入的ProcessID为固定的0x2D,,,且有TERMINATE权限。。。比力返回值是否为INVALID_HANDLE_VALUE,,,不是持续执行。。。若是是INVALID_HANDLE_VALUE,,,则获取谬误码,,,并和0x57比力,,,等于持续执行,,,不等于直接退出过程,,,0x57代表参数谬误。。。
(3)同时为了匹敌静态检测,,,病毒内嵌的字符串都是使用时再进行RC4解密。。。
(4)网络用户的系统信息,,,蕴含账号、机械名称、系统版本等信息,,,并拼接成如下体式::
pc_user=* &pc_name=*&pc_group=*&pc_keyb=*&os_major=*&os_bit=*&ransom_id=*&hdd=*&id=*&sub_id=*&version=*&action=call。。。上述信息使用RC4算法加密,,,密钥为.oj=294~!z3)9n-1,8^)o((q22)lb$。。。
(5)在网络完上述信息并加密后,,,会持续查问输入法,,,发现有俄文输入法,,,删除自身文件,,,并退出过程。。。
没有俄文输入法的话,,,持续检测操作系统说话,,,对于如下国度的系统则自动放过加密::
419(俄罗斯)、422(乌克兰)、423(比利时)、428(塔吉克)、42b(亚美尼亚)、42c(阿塞拜疆-阿里赛)、437(格鲁吉亚)、43f(吉尔吉斯坦)、440(吉尔吉斯斯坦)、442(土库曼)、443(乌兹别克斯坦)、444(鞑靼斯坦)、818(罗马尼亚)、819(俄罗斯-摩尔多瓦)、82c(阿塞拜疆)、843(乌兹别克)、45A(叙利亚)、2801(未知)
(6)查找并实现如下过程。。。
msftesql.exe、sqlagent.exe、sqlbrowser.exe、sqlwriter.exe、oracle.exe、ocssd.exe、dbsnmp.exe、synctime.exe、agntsvc.exe、isqlplussvc.exe、xfssvccon.exe、sqlservr.exe、mydesktopservice.exe、ocautoupds.exe、encsvc.exe、firefoxconfig.exe、tbirdconfig.exe、mydesktopqos.exe、ocomm.exe、mysqld.exe、mysqld-nt.exe、mysqld-opt.exe、dbeng50.exe、sqbcoreservice.exe、excel.exeinfopath.exe、msaccess.exe、mspub.exe、onenote.exe、outlook.exe、powerpnt.exe、steam.exe、thebat.exe、thebat64.exe、thunderbird.exe、visio.exe、winword.exe、synctime.exe、dbsnmp.exe、oracle.exe、sqlwriter.exe、ocomm.exe、sqlbrowser.exe、sqlagent.exe、thebat.exe、isqlplussvc.exe、msftesql.exe、agntsvc.exe、xfssvccon.exe、sqlservr.exe、mydesktopservice.exe、ocautoupds.exe、encsvc.exe、firefoxconfig.exe、tbirdconfig.exe、mydesktopqos.exe、ocssd.exe、mysqld.exe、mysqld-nt.exe、mysqld-opt.exe、dbeng50.exe、sqbcoreservice.exe、excel.exe、mspub.exe、infopath.exe、msaccess.exe、onenote.exe、outlook.exe、powerpnt.exe、steam.exe
(7)在内存里顺次解密出RSA公钥,,,必要加密的文件扩大名,,,不必要加密的文件扩大名。。。
(8)最终遍历所有文件,,,使用Salsa20加密蕴含上述扩大名的文件,,,并追加随机扩大名。。。加密机制如下::
a.天生32位和8位字节的随机字符,,,作为Salsa20的密钥和向量。。。
b.天生一对RSA密钥,,,记为Session Prv Key和Session Pub Key,,,对于私钥Session Prv Key使用上述天生的密钥和向量进行Salsa20加密。。。公钥Session Pub Key和加密后的Session Prv Key都保留在注册内外。。。
c.用攻击者的公钥加密前面天生的Salsa20的密钥和向量。。。
d.对每个被加密的文件,,,天生32和8位字节随机字符,,,作为Salsa20的密钥和向量。。。以此加密文件,,,且每个文件的Salsa20的密钥和向量都分歧。。。对这个Salsa20的密钥和向量使用公钥Session Pub Key加密。。。
面对每每发作的勒索攻击,,,OG东方厅推出“云端感知,,,网端检测,,,终端防护,,,系统加固“的立体解决规划。。。
一、“云”端感知
在“云”端,,,VenusEye威胁谍报中心监测全球勒索病毒态势,,,推出汇集了超300种勒索病毒家族的搜索引擎(lesuo.venuseye.com.cn)。。。用户可使用勒索病毒名,,,加密文件名等查问到这些勒索病毒的谍报信息,,,并获得有关的解决规划及措置建议。。。
二、“网”端检测
在“网”端能够部署::
天镜脆弱性扫描与治理系统对蕴含勒索病毒利用缝隙的资产进行检测;
天阗高级持续性威胁检测与治理系统对网络中的未知勒索病毒进行检测;
天清邮件安全治理系统对邮件中的勒索病毒进行精准拦截;
天阗入侵检测与治理系统,,,天清入侵防御系统斩断勒索病毒的传布蹊径。。。
1、通过部署天镜脆弱性扫描和治理系统,,,确认如下的扫描战术已经升级下发,,,并使用该战术进行勒索病毒利用缝隙的资产扫描::
(1) 通过SMB和RDP缝隙进行传布的支持步骤::
战术名称如下::
战术蕴含的SMB缝隙如下::

战术蕴含的RDP缝隙如下::

(2)通过SMB和RDP弱口令进行传布的支持步骤::

下发弱口令扫描工作,,,选中,,,SMB和RDP::

使用最新的勒索病毒弱口令::

2、通过部署天阗高级持续性威胁检测与治理系统,,,无需升级即可有效检测流量中的未知勒索病毒。。。

3、通过部署天清邮件安全治理系统,,,精准发现通过邮件传布的勒索病毒。。。
关于天清邮件安全治理系统针对勒索病毒的整体解决规划请参考::
https://mp.weixin.qq.com/s/BbRTP4FfKDV-BW08lFowWg
4、通过部署天阗入侵检测与治理系统、天清入侵防御系统,,,并确认如下事务已经下发,,,即可有效检测、阻断勒索病毒通过弱口令以及缝隙进行传布。。。
提醒::当发现上述弱口令事务且源IP地址属于非白名单IP时,,,则风险更大。。。
三、“终端”防护
在终端/服务器能够部署具备美满勒索病毒防护系统的景云网络防病毒系统,,,形成勒索病毒的最后一道防线。。。
1、病毒检测与实时监控职能能够有效检测出已知勒索病毒。。。

2、开启U盘防护职能,,,能够拦截通过移动存储介质传布的勒索病毒。。。


3、日常使用补丁扫描职能,,,实时修补各类系统补丁,,,预防勒索病毒通过系统缝隙进入。。。

4、景云还拥有基于多步行为序列分析引擎实现的反勒索防护系统,,,实现勒索病毒的事前防御、事中监控拦截、过后复原全套的闭环的三重纵深防护。。。
四、系统加固
在有效部署各类安全产品的同时,,,还应该对系统进行全方位加固,,,以确保稳操胜券。。。
1、尽量关闭不用要的服务和端口。。。如::135,,,139,,,445端口,,,对于远程桌面服务(3389),,,VNC服务必要进行白名单设置,,,仅允许白名单内的IP登陆。。。
2、禁用GUEST海东用户。。。尽量不要使用局域网共享,,,或把共享磁盘设置为只读属性,,,不允许局域网用户改写文件。。。
3、选取不少于10位的高强度密码,,,并定期更换密码。。。
4、实时更新系统,,,给系统打补丁,,,修补缝隙。。。
5、定期对重要文件以及数据库做非本地备份。。。
6、不点击起源不明的邮件以及附件,,,堵截勒索病毒的邮件传布方式。。。


京公网安备11010802024551号