|
|
近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!
1 f2 u" e; ~3 `3 ~+ S: [- v1 W1 v
9 H% u) \- f2 q% l
: q9 I) v! J c6 \, ]" {' B- M. hAres是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。, T( { X9 h1 y
; {1 U, G% C+ h4 O) ~(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。): o4 [, m. R8 l
我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。 ?4 Q0 y# k' E& M: ]! z" ]
V Z, l8 e) z; M其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。& k1 z! i: ^* _2 W4 m
我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。
( u- B q# v" E, A6 r$ i其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:
( K! |2 T4 w- D- n, D6 x: ~; c7 P: `
医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。
' r$ S0 T/ b8 Z3 q* U; h2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。
) Z8 t4 a5 x# b' h0 |; D/ X1 g n' ^4 ^6 ^& f8 f0 j& D
( 注:以上截图,来自Freebuf。)
) b3 p& j3 e. Y# X9 S& x4 `0 s虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。8 |) K0 c! F$ a" i/ }6 n
Globelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。
, b. l3 ~; L# F) l! T2 q/ v: b$ J, X# D y/ V4 e4 V3 A' z
一、详细分析
* p& b, F; n; L0 [5 a( ^# ?* X! B
0 |' @. t! ]7 Y s9 u此勒索病毒为了保证正常运行,先关闭了 Windows defender :
: }; K$ {' T3 [. U G3 h/ i6 ?0 ]+ F+ Q8 I) S
接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :: L7 Q- d& D, k: z/ @4 k
: A; \9 v. o- o2 \8 y" }0 j% q i- l
通过执行cmd命令删除磁盘卷影、停止数据库服务:
3 J9 P4 f) d$ i j+ o/ u' U( a& P0 _. H( P. I- B
历卷并将其挂载:
0 L, I7 K3 O! p7 n R( @3 q1 S/ C
. `7 n9 i" I8 O$ T系统保留卷被挂载:
3 W$ \$ n* }5 K- b/ H% ~2 B+ d3 U9 W* j! c0 c' I/ U( P3 q
遍历磁盘文件:0 e3 A6 S3 h2 h) b+ ?6 z
6 r9 d6 U ~- x" h
排除以下文件及目录:. n2 L% a5 v, n7 P' b5 t) I
6 u1 Y& C1 T& l
. l4 P! \2 @ w$ ` “ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件:
, `/ ?( l6 \ w7 v# l: b% y1 f/ X9 V4 B( M9 n/ C
( w; `+ r+ Z- m+ m# d “ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”
5 o& c2 R7 o4 u7 w% [( s$ `- B9 w对其余文件进行加密,加密后缀名为 ”Ares666” :; s3 k3 G2 ~4 w: P5 u: S
) q& c9 D- S5 F) O+ J
生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:- H* N5 F% }8 t2 ~" L# [
1 h3 k, Z+ ]. _4 b8 q& g3 e勒索信息如下:( m1 a7 H1 v( u: n! a$ F- S
3 c3 r$ z- W- ]7 K
加密完成后,删除自启动项:) D! r# ^7 `& J: b5 }$ `
; a. W8 h4 ?3 j1 T9 Q' S
执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:4 k6 ]$ f, _7 \2 [6 Y
* N3 S4 H' p# E( O! ]
最后,病毒文件进行自删除处理:
# I K5 J: |. D7 T, e' C2 @, A5 q
, x$ V9 P. r4 N4 {二、解决方案( n; P! m0 [* I/ \; A& G- F5 F
% y8 K3 |5 E+ ^5 F$ ]针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。
8 v- l6 i6 S/ ]病毒检测查杀. r2 a! {: d9 ? U# J* [3 }
# N1 ` n# S( X, [4 x
1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。' I* O) }) \- ^3 |% t' f$ w7 ~
[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z M1 v2 `/ T' w/ y! w# \. {. M
[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z , c1 B; p8 z; z! R( h \' c
病毒防御! c9 |9 ]& t2 d6 p9 j7 f2 n
! d; g% m; {3 \& Q4 Y
深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:
8 v% L- G6 U% s! a6 `) U[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。/ }3 }: L! K+ O% ^& }+ D
[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。
* G* M. K- {2 q% `7 m[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。
* Z( x% l- k) M# M' O+ F[color=#777575 !important]4、尽量关闭不必要的文件共享权限。. t9 J! W) R: n, T
[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。4 ]) o8 ]6 e6 k$ L
[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。/ k1 Y6 [ P5 J1 @9 ? m( g
最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。
9 l3 ^1 G9 R& s6 C8 L. A' o! t*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM# d; M# S3 R4 p9 O8 U, S2 y
! E% |* s4 X Z* T1 g$ u ; _4 B( s! X- p& L* Y3 M/ ^
精彩推荐! \; Z9 `1 a0 _$ I
9 s+ I' C8 a5 Y% z" k1 C6 r
     * l+ F. j6 c+ B" Y. t
: m" o! Z( R% h& \0 M0 P' Q+ S来源:http://mp.weixin.qq.com/s?src=11×tamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=1
( p, N9 }- c9 Q% ^免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|