京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 7417|回复: 0

勒索病毒最新预警:从“十二生肖”到“十二主神”

[复制链接]

9

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-7-14 22:21:39 | 显示全部楼层 |阅读模式 来自 中国
近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!5 u) X8 h' T+ d0 O; L7 o

. y6 w& T' \* W0 G' e, r% G4 V
4 w0 W& t( \+ h9 D8 q8 R. g8 R" Y
! c0 j5 o8 Q! e7 D/ n% ]% g; L
Ares是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。& z" o9 y" W/ `$ y
, c/ q/ Y* X6 u5 V7 r' I! V6 V
(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。)
7 T. a1 [% r, V5 N# j1 a' }我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。8 q; d3 ?. f6 v/ n4 L* Q
/ c" L7 F7 _, `( ^2 e3 x
其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。! j1 e3 S9 F/ e2 U2 m, ?' q
我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。
, ]" h! F& X( q0 Q  a" Q. T其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:
# ^/ T5 E5 m( U3 W# b. Q1 i: K
- v! t" h9 u9 ~6 x) W3 b0 F
医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。
* u' x2 b) S# G( m. Y% }( J$ g2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。' k: N8 o& q! `7 m

' |- ]- L& V3 |3 _; L# l. _( 注:以上截图,来自Freebuf。)7 n( Q6 i5 x6 W  y' X: W& W  I
虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。4 `9 i- R! S) w( w/ A8 g
Globelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。
8 ~" i* q% Y7 ~' A- B4 w
9 A8 a8 f0 ]. v% j. G6 j2 c5 ^6 \
一、详细分析
, u4 A6 w, r$ j. r
9 S/ P4 ], k  u! t, s0 t9 r# X9 L此勒索病毒为了保证正常运行,先关闭了 Windows defender :
8 F- ]% f& F  U  i8 q) x9 p5 Z/ p

  ]3 c7 y% Q. {接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :4 Q9 D! e: V* e+ j  {

; Y/ g1 v0 |  ]& C  F: }0 k' I* F通过执行cmd命令删除磁盘卷影、停止数据库服务:
: A/ `1 p* ^% z  O/ X

2 s' F$ o& _) n# Q9 b$ T; t历卷并将其挂载:
5 c. R  D2 o0 a4 N' X5 m

0 _" v! {1 R; s! p1 ]6 h系统保留卷被挂载:5 _7 z. m- U( @! k! M. B+ e  ]

  a% ?( D7 ]) M3 x" P% y* U0 i遍历磁盘文件:& N9 {2 a3 ^$ D
. _2 b; W; f% q. u/ _: n
排除以下文件及目录:* y+ R* v6 T* E$ ]8 `5 F0 D1 @, l
    6 i8 @. Y/ `  g- K) c& u

  • 2 t7 G6 B, D/ r3 U; S0 {
“ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件:3 E# P' N) V- W
    + ^6 x$ K: {; l+ t3 V: W
  • 5 k* p% k+ N9 F2 H/ N) r# J+ {
“ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”

4 s1 m- B9 @7 C7 K/ G对其余文件进行加密,加密后缀名为 ”Ares666” :
. l- O; V* w0 }! _6 t/ a

0 V+ G0 J1 \5 e0 A, N" G生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:
6 K. A  f+ t( l/ @
( N$ s; h  \: ~9 b8 N: h
勒索信息如下:
, y* D5 P6 S- V0 z

6 c1 w) g0 T5 b. ?* i加密完成后,删除自启动项:3 l- Z% P  s0 V! F

8 I& G  [6 r4 {8 g执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:( P4 T7 w9 _2 }" m1 I" v) b% x0 w5 B

/ S, T7 q3 B7 ~# A4 r" b最后,病毒文件进行自删除处理:  i6 f0 }6 z  ^
5 H: S4 P+ |! S2 ^$ J+ E& Q) [
二、解决方案
! w& ?+ t# t! M- [
5 j; V6 }: ]2 O3 `: g, p针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。
- f& S! ]5 X$ I# c' c6 I病毒检测查杀. y* V, H0 Q4 F0 ^% D

* r! a" M) e, ~6 ~8 O* {1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。
& p0 A! _. }$ u, M1 r% h: z
[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
* A3 C! P: L, G7 W1 o# u
[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z

( `9 R: x# `: p( O2 g- _0 o
病毒防御
9 _+ }* g, a! _. V; ~# O3 R) v+ j1 ]
1 T, [5 ?9 {" l4 U1 ?, ~( w深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:3 a$ B6 T! m5 e- E. e
[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。$ F$ ~5 s5 U3 U0 v3 ]& `, n
[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。% m5 E4 I6 a2 {& E# L8 F$ l! T, r
[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。5 f2 a; @* L! T: A/ D
[color=#777575 !important]4、尽量关闭不必要的文件共享权限。3 c! n5 t4 f7 F/ P8 P( l% G2 d
[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。0 r. @! k) y) P% U2 B
[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。6 Z( F  Y5 f3 Y$ s( j" _* Z
最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。3 ]  h: Q2 w' }
*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM: Q9 ?2 z. ~. B) C$ H! j% R; w8 o
4 u& N$ {2 n) o% V2 [- I$ ~
1 M; ^0 ]: u9 I
精彩推荐
; D& g- ~- `( B& g; j' l' Z$ h" M; `/ h/ n

, U, @* w5 Y  @1 M3 q
% i4 n0 @- K: k- x+ R, h( b来源:http://mp.weixin.qq.com/s?src=11&timestamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=14 i, u& ^! W$ g7 h; Q' M" d" s
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-6-18 21:32 , Processed in 0.038796 second(s), 26 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表