近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!, [5 @( r3 d0 ~) q, m, f7 a
) U/ j) e5 [1 H8 X' T
; e$ a! l& t: u8 q, n6 U% j5 \
5 j+ P3 ?' f c! N$ _) H
Ares是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。
! }" {$ S7 F7 u/ A$ E
: a D! T! k& ^( j(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。)
2 `3 l. P3 r. F% t0 b% F% ]& C5 E我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。
) K- C! N/ Z4 F F* k& g
, Q) ~2 P. ^5 e( }* E Z! k& R其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。
7 ?) y" t7 ^" O0 ?: O0 A我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。
* T7 n. p! W) L+ ?9 Y+ _; @5 E其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:
# b& M7 w# A- |$ J$ Z& j( w# S5 d" {
! Y \: t5 u- } Z" y, d医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。
6 v7 X4 u/ j7 D' f' o2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。0 F; \+ w0 Z, D& M- {: Y
7 K/ I* Q' W- A( 注:以上截图,来自Freebuf。), T+ B5 q" T- B ^' f6 h
虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。9 D2 z6 f0 Z- n& t3 S! w1 z
Globelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。
# g/ t w5 v: D q; ~& K- i2 K G( H! {7 R9 Q8 f
一、详细分析
+ H: P1 D7 J3 e2 R6 {
' h% n3 I" J/ \9 b此勒索病毒为了保证正常运行,先关闭了 Windows defender :
0 @) P: J0 W# ^5 a) F1 n' x5 W! \
' m/ }# H/ Q. V5 ~接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :
9 h$ g: f2 \' z 9 j* _4 I/ L( |! p/ u4 ?9 I' [: f
通过执行cmd命令删除磁盘卷影、停止数据库服务:
$ g8 }- q n# R; y7 N9 I, @ m' |& R1 i, d
历卷并将其挂载:
. v; k. `" U: T8 N% \4 e" h# U0 b" e& v; ?9 T9 m
系统保留卷被挂载:
) f) v3 V2 h2 _' @; z- b. S5 r9 r2 Y8 Z7 C$ ?; \- r
遍历磁盘文件:$ P+ P- d8 u; Y* t8 |8 p
" S5 G) P' W8 E& ^排除以下文件及目录:9 P& V' f5 C1 B) H0 ^; Z
( U- i2 a6 x" g; H
7 B1 c2 }+ W3 b0 Z; z “ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件:$ T0 t% |) M/ Y
0 ?& S: u, m O
. g% d3 @ Y9 _0 b( n/ m$ Y0 d “ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”0 J% ^: _: m+ W; Y
对其余文件进行加密,加密后缀名为 ”Ares666” :% Z% o, Q+ g7 F+ u; U) g
0 r% h# W4 F4 a/ G: ]生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:
1 }1 H2 ?- g3 f* o% v) y, K" e4 s. d/ Q% q1 E2 M5 e0 G+ k
勒索信息如下:; _' L8 Y. g) L5 r* ? B5 d
# r0 [- e4 F8 c0 o5 f& ^
加密完成后,删除自启动项:+ x% e5 ?! B( D" e6 y3 n2 O- J2 |. w
5 ^0 s7 a& n0 p$ s) v- R# ?9 r
执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:
1 g4 j6 I" A3 [: C2 r
- w" m* V! I. p6 @ G3 J7 F最后,病毒文件进行自删除处理:
5 ^ y! D) v" A* _( m
* r+ j2 ~9 U( H: p1 B二、解决方案
4 E+ `$ R& a- a) j1 b0 u4 V" i4 C3 e0 c
针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。
2 z% g; v3 S! u2 u病毒检测查杀" v) g) I$ y( V! W& M3 P
0 b S* D M( e, C7 y _+ o; S1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。1 @6 G+ J) f% I4 h+ }0 @
[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
* x" j+ q$ W" ^% X9 E) K0 K ]0 I$ k[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
% \/ `* ~9 C7 u f+ p' Y0 U 病毒防御
- G2 T$ l- a+ L; c# J$ \1 J9 m& ~
深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:
7 {2 r9 Q! P# K) S[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。6 U- a. n3 b" O5 I3 P: Z+ h9 I- g. [
[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。: z& ?+ {) G# a3 ` w# p
[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。! [9 b0 M% W+ D- {6 A% L6 i
[color=#777575 !important]4、尽量关闭不必要的文件共享权限。
) j3 z" k! M/ F6 Y$ F[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。
/ X7 c! D6 E$ {[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。
. L: _# L; ~9 x6 \ `- ]0 [( f 最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。
% C& ?) j% p/ w5 ~- k( i*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM
2 z8 r( T$ }, g' y6 Q
: m- c* {5 n' ~7 K
9 e5 P6 M2 i) ^( V' j8 b精彩推荐5 J& @3 T' v0 S

& E. q& m0 _* [, t; T& K0 ?# S     & z, }/ T6 v9 Z4 U5 P
1 {& p7 I6 U0 J; y
来源:http://mp.weixin.qq.com/s?src=11×tamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=14 c# W: S F9 f) }1 W) q! t& {
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |