近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!2 S5 u/ E5 g% [& B! _1 ~, [
6 c' C: q y" O
0 F2 A1 f3 w: x' B* k$ {( r# d9 a
5 j/ P3 d: _+ S" ~8 [
Ares是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。
0 X7 f5 ]9 U3 Y8 A1 j$ l8 M2 i' x. E. x; w
' l1 Y" V4 S0 a0 L(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。)
& p9 R# H4 L# `我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。( }$ W# U6 v+ {+ A0 v* i& o
: r/ a6 B/ u1 M# {
其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。
" H1 X- T# T1 s! b6 }, P我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。
6 J1 y0 c q& i& o- i* @其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:
+ z4 m; ~- T/ f! U9 ~( N5 e: z+ }& V4 i, |( O" S& j B5 `! U
医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。
' }+ V7 P2 U9 {6 T2 C2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。
. Q. O3 L9 h) Y0 R( ]' G! X, _, t. F
( 注:以上截图,来自Freebuf。)
" }- P# \- J$ e& ^' k8 |虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。
9 |0 [9 z- Y( u7 `1 wGlobelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。
' t, Y: H# g; m8 J4 H+ |# L0 s
$ `( Z+ C! @: O. I% }0 Q8 {一、详细分析
6 E2 R" O( M, d# K7 C0 Z$ `. L* k8 [8 {1 {
此勒索病毒为了保证正常运行,先关闭了 Windows defender :
6 c. E# f& L! i/ L7 V7 l( u5 p* u) k2 p3 {2 R- c# i
接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :: G9 i4 r% X1 ~" ~

4 |; @7 t) V# g. o3 _9 r- s# }8 d9 D通过执行cmd命令删除磁盘卷影、停止数据库服务:; R# v' z: A/ s% P4 Q$ a9 ?
3 f% q* K) z/ a9 f; C" ?- r
历卷并将其挂载: a" @5 O2 c, b7 Y" T
5 ^/ f9 X7 q* d8 }1 f2 N. ?
系统保留卷被挂载:: C* f, o+ \! d; e
4 }2 E* b8 Y/ V- i2 _4 [
遍历磁盘文件:
/ d; T8 N% ^- S! ~$ W+ q+ b( |( }2 h) J4 I1 p& B
排除以下文件及目录:) ~' |1 E4 O; m3 m. m3 v. A @1 G
) y5 |; h L, E6 T6 D- ^# z! y- u% l; \
1 a" \9 C6 A6 Z' r: a# j “ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件:
" X! A' g: z1 d3 o `) A% `, \4 z6 j" @$ x" ~
- 2 t( Q* s* O% ^% e% Z0 S$ F
“ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”: ? l) y& y% e( D
对其余文件进行加密,加密后缀名为 ”Ares666” :
; K: U: \" f) G0 p7 I, u% j) H; V; X
生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:
6 ?/ q4 ~) F. l% Z2 m+ c
! w/ ]& P$ k% c$ ?0 [勒索信息如下:' A9 [" [- u6 a Z0 ~ h# z& |
8 X4 `3 N! x8 f- `' p5 A) r ?
加密完成后,删除自启动项:
0 H, K! k/ n& O* h1 J
( C- D2 b6 M# O* d1 r执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:4 Z4 `& ]7 l2 x4 H' n b
0 J5 c' L2 _/ W9 B9 D3 Q/ V
最后,病毒文件进行自删除处理:
7 j' }& \ L' X A
0 p% d o5 r9 b5 T2 n+ o+ ~二、解决方案
' h: @( d$ x8 w/ x
+ y5 O- N8 \; G0 q9 ] d0 K针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。- Q3 }. e! E! `8 O' V- ]# K% @
病毒检测查杀! z$ L; S% E" R. N3 X' Q
3 h0 Q4 N+ l% o( g4 u) U; m
1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。2 }7 A1 V! N! }. T7 v
[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z ( o# ?) N7 M- ~1 x2 g
[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z ) Q# Z% `4 X7 x% y
病毒防御
9 Q& B! k2 Y. H' _2 L1 s9 H2 U# t2 k( ~
深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:( j' D4 G$ _, {/ m
[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。 C* f" U" W1 C0 c
[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。' L; [9 Z3 M5 I0 J- q5 Q
[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。- T3 ~2 |' }- \$ F! j, x
[color=#777575 !important]4、尽量关闭不必要的文件共享权限。% V' s0 @ E+ a4 Q/ e, o/ d: F
[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。% i% E/ J$ H3 m x3 |9 m) V
[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。' n6 W" C4 v: T L- {/ N( ]
最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。
% C0 m+ P& z) D q r. F. Q3 h8 @*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM
( c( ]8 P7 q* x7 w/ r
! v1 p4 E$ P3 d2 S$ E! M
9 Q+ {. Z. R! r7 c5 r1 u: B精彩推荐3 x: t' h5 x3 L W7 L# v

* X( y. D9 X, z, d: Y! b0 V2 k     
! d6 `! W+ H* x, _& n# y/ ^- A/ O! j) v+ Y$ T3 D
来源:http://mp.weixin.qq.com/s?src=11×tamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=14 D, g# l' j" G, N8 h1 Z" p
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |