京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 7349|回复: 0

勒索病毒最新预警:从“十二生肖”到“十二主神”

[复制链接]

9

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-7-14 22:21:39 | 显示全部楼层 |阅读模式 来自 中国
近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!$ a- l' ~- T( j$ g; L! ?
# x2 r3 E( H/ _; l9 b  I

, B. N( W0 U6 }, X2 I' n

( r, t* m9 f/ g- y, G4 M9 n2 z+ @1 ]9 cAres是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。! b& a% z: c; I3 I% Y  S

, Z8 ?  U" n+ v/ k+ Y# Q(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。)" B6 p3 H; o+ S: ]4 i- z
我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。# P; Z5 G! t) K( v! c9 Q

% u7 O6 ~8 i$ i' f0 P其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。
2 e8 K9 E' j6 K3 `% [+ M- X: a我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。
; t8 Y. d2 _# I其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:, B$ t! {6 _- i& b

0 j# |! ]$ e" @医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。
; {" s* L* T8 H- A$ d- Z3 w# W2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。, }8 k; L5 O- J( j4 S
5 \4 w' C& M  u$ d
( 注:以上截图,来自Freebuf。)1 |4 `0 k  K+ m; n7 A
虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。& h  J" i7 L/ n1 S9 [& ~
Globelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。( W8 V( y) e+ y/ A7 C

. O! j6 i& f! _% J一、详细分析
$ o* g+ h9 A8 o: h2 O2 [' t; t
. s* w* @5 T5 u/ D此勒索病毒为了保证正常运行,先关闭了 Windows defender :
8 O( p6 N" o8 L, J! j8 e

7 F) C$ v- k: q& S$ v接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :
! t, N4 P" L7 ~, g" B: e
0 {% q2 V2 W" f% {' T) L2 i, ~7 u通过执行cmd命令删除磁盘卷影、停止数据库服务:
4 b9 l$ N; {) O  z2 c
6 T& E( C5 S$ C: H4 Z$ E* j
历卷并将其挂载:- Z% U' f. D: e9 P9 ]
8 r; D5 G. M+ ^6 _" Q
系统保留卷被挂载:$ E1 [$ b9 ?+ u

' T& f! x+ y# |3 ~% _  M5 Z3 k遍历磁盘文件:
8 T) X' E3 D1 r) U* _8 o
: v/ B8 R. h, Z+ V& u' \
排除以下文件及目录:
6 z5 _2 U/ \. F! u0 H0 g& f
    7 B* n6 @# R* D9 J3 y  f" z
  • ( ]7 h7 b7 d- D4 y# ]
“ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件:$ ~/ V+ b3 u7 S
    ' r2 v* l. {3 z8 y2 p
  • 6 V* Y' `) ^. v/ t  c* m5 S
“ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”
; W# E  N* a+ t) A  u3 z* ], N6 M
对其余文件进行加密,加密后缀名为 ”Ares666” :0 M1 {7 k- H2 @, _  @

, @7 j- S* _  r  X& u' z- _生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:
2 G1 B/ Q' l6 x9 O$ B, }

7 r3 ]$ W* e2 O" I  g; q勒索信息如下:9 O: l0 b5 R# F) d: t, \

6 P! [& Q2 L4 T& B/ ^( r& O加密完成后,删除自启动项:
5 e, W; d9 g$ {& @1 n3 s9 x) R

7 I( `5 e" v1 _0 U执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:
' f8 s+ D& M0 |
+ J6 a- S8 h4 f2 S1 m3 f
最后,病毒文件进行自删除处理:
% R' N* X. x  V+ q9 l1 S
2 l. b: D: |. D8 `
二、解决方案; r! @; @2 A! i+ {, V/ X, t0 @
6 V: ]0 J0 H3 Y, A' u
针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。
% X) ~: j" y6 Q, u# q$ y病毒检测查杀4 u0 u4 k- g) m# s

- D* }% p2 e8 ^$ \( d4 ^8 g% w4 Y9 \* ?1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。
2 _; k8 K3 h1 c) I
[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z

2 |5 D" q$ e* k1 A( X
[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z

# Q7 O' b; P3 C0 t3 e6 c
病毒防御
7 D- o  s# P  f: A0 n3 t9 l, h
, U$ f% q+ H- `* K深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:, a/ @" V1 G% j6 Y6 j
[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。5 e' b5 s! z6 k
[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。
2 L: C9 g  J+ I[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。
% [2 u0 ]" f; D5 M$ a: }. J9 y[color=#777575 !important]4、尽量关闭不必要的文件共享权限。: j. i' R, ~% _& T& Q! K7 T, w
[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。
7 Y: M6 O3 R& J6 x[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。
/ \- I, V8 z2 t" m+ t! O9 X+ k
最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。: z% @4 i, h: V# k/ k; q
*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM
1 J/ s" x% c. @, [- F' r
4 H  Y  y* Y) c" E) A$ G

% v$ S2 M+ _! j# |7 j$ }0 [精彩推荐8 W8 ?2 U- ~, F3 v6 P5 p4 ]
" {% w6 ?1 F' T8 A: m
# g/ J& r, N4 G9 n; H1 B$ y" {

$ X+ @: z! }8 I' `# R来源:http://mp.weixin.qq.com/s?src=11&timestamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=13 {) E# q: o6 c7 X4 B
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-3-19 09:49 , Processed in 0.050621 second(s), 28 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表