京东11.11大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 7255|回复: 0

勒索病毒最新预警:从“十二生肖”到“十二主神”

[复制链接]

9

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-7-14 22:21:39 | 显示全部楼层 |阅读模式 来自 中国
近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!
) e+ L7 V) m2 V4 C7 T, q

% h- n$ U) ~, R( [

% X7 s& Q! x$ u4 Q, }
4 b2 b" i6 v7 A2 u4 |7 ?, D
Ares是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。5 x3 `$ {& C" b! q7 f5 q. G4 d, g

$ y& O. ?* w1 h(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。)/ }6 V' |  i6 |' y; F
我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。, M) x' I8 S* n
( ~/ M+ s" |- Z9 h0 v) Q; K# H
其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。8 a% {7 r( G9 ]9 V, U# w$ j. ~
我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。
* h6 n$ W: a) E4 V& T5 N2 ?& N5 r0 E其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:5 ~+ P  G) F" u  M" s9 H2 C
' y( `' {! R& k, F6 @
医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。
3 @  p- ^2 ~% X. A2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。
2 m+ D& t7 D5 z4 w, `- ~; ^1 w3 B
* q- X! Y7 W: V1 }) U" q1 h
( 注:以上截图,来自Freebuf。)
! q: S3 G9 D8 z" a虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。  S- \; D: Q; r9 U
Globelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。
- U, G: b  D5 Z7 A' h

/ B0 c8 c' y* `! x; Q0 I. @: R一、详细分析
& Z( E4 |! p4 f. \5 |" {+ E; m
6 z0 e" R' D, _6 D此勒索病毒为了保证正常运行,先关闭了 Windows defender :
/ k* c" E' B" c( X- f7 ^) f
( `! C1 ^3 p8 o
接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :; e7 L. u( K( R
# W+ ~6 ~, K5 o+ S
通过执行cmd命令删除磁盘卷影、停止数据库服务:0 m6 T( j' }( X& W
9 Q' R) `& u$ G- `" i: \
历卷并将其挂载:; z- l0 }1 M, S' _7 p- D& G
( i' P6 S1 L5 B) ~/ r
系统保留卷被挂载:# R3 _: e* _9 c) i" a) h5 O. t

% a* L- i& p2 h遍历磁盘文件:/ ^# P2 v* e# c4 a* i6 U
8 k- h; W( G3 Q& X* h; g8 x
排除以下文件及目录:, c7 U, f# w- a6 W& v0 ?
    ; {, j- z9 Y% O% t8 `6 f# {) B
  • , L$ O! v( l+ Z' ^# A, c  J( K
“ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件:; y6 e" X  c. o3 i

    & A0 }/ T8 ~. a( Q4 Q# B' n4 k
  • & `3 G5 i# \' l& S1 C# U& D) ~
“ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”

- q$ x, \& a7 X: Y2 b$ u对其余文件进行加密,加密后缀名为 ”Ares666” :0 j! x: ^2 U4 C* [. `0 J
( e+ P! h5 Q# F7 A# z
生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:6 _# L0 h7 s$ a7 E4 s7 ~$ H4 Y
- Q( ^; G: v4 x
勒索信息如下:$ V/ o$ T+ k" Z0 [6 l: Z) U

) I, J* s8 {' N* n加密完成后,删除自启动项:3 X7 t2 u$ M, C; K4 N7 m; p
; d. f( M' g% x) @% p" h
执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:
1 k  Z) ]6 I$ f: h

) [& e: b' N7 ~/ F/ d" ^最后,病毒文件进行自删除处理:
9 A8 a6 Q8 W/ z
8 X) U3 }  F- B/ t' f$ Q& X  Z
二、解决方案
4 G+ p; L& b3 n- g$ @7 a6 i# u6 }+ o3 Z# L9 `4 p
针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。5 l8 J# ], A% Q1 \( X0 r7 E7 q
病毒检测查杀. A) i8 _) p4 c! }1 {: l. B

" r% h. L7 H: `: c1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。
8 S/ P3 r; W2 G% V% {7 ?
[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z

" W. H. w! X) V3 ?9 h
[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z

, R+ U1 X9 q3 r* y3 h: Y) A- G
病毒防御& ^0 F% j2 ^3 N! s9 q
8 V) f9 e$ U" C: s* C1 n
深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:8 I, r3 b3 R/ w( f) l! ]
[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。
+ H6 B; x& B  G2 S; a- H+ [4 e[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。- Y% j/ Q4 P2 x' O! T
[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。
; ?0 B/ ]: K8 \  _, |. u[color=#777575 !important]4、尽量关闭不必要的文件共享权限。
) }2 ~  C0 r6 C6 r+ h# h[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。5 \8 k1 @$ {& q8 e) g
[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。1 E2 y0 C6 J( D
最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。
; K' X, }$ _1 u, S3 S2 T( Y% ~1 b& u*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM
$ }2 x, X$ n% P

7 R" P/ {& ^, U: \6 K/ o
& i, e" V* S3 T8 h9 A精彩推荐
" @- y- J+ u& u& D1 t8 x: ]$ ?, ]  J, G4 }( b' h7 _1 @
" @& }/ c  p7 M
3 L) d' f5 n4 \, b
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=1
8 C2 G0 q% C1 z' o免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /6 下一条

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )

GMT+8, 2025-2-28 00:15 , Processed in 0.047410 second(s), 27 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表