|
近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!5 K3 V' U4 |3 i% u/ g2 o+ W$ O
$ Q) R- n7 i/ |" Q& O9 H+ ?
9 N! [$ }: v! h |! [& ^6 Y3 w6 \
Ares是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。
9 [' h+ B4 t' }% {3 G& U0 L" r8 j- e# t- x+ f
(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。)2 P7 M3 H. y7 i2 C. [& {
我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。" ] g& w% E4 N W1 u* P d: D
" I4 I) L! L1 R6 H% k3 a, x+ z
其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。
- ~) [& t1 I7 F; h- m我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。
6 P( V" c' x1 O2 o% F, h" ~4 A其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:
- G, O5 A, w) v% G# x- b2 i F* Q9 j
医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。- r' K9 H' \) J4 h6 ?
2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。4 G/ e* r; e! |$ F3 ~" _
, k; E9 P% a" S5 K
( 注:以上截图,来自Freebuf。)* ?0 W. w! k% W
虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。% @- b+ u Z) J! z, J$ v9 u! }8 n
Globelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。% ?! R1 H$ A; a5 G0 \9 c; r6 q B
+ K/ F$ u8 O& J7 ~8 u1 H0 ~- C一、详细分析" q6 ?: `/ u; c/ A% C `
" X, j9 o5 _3 h- V( I7 N2 V
此勒索病毒为了保证正常运行,先关闭了 Windows defender :
( |) c8 I5 s, i( N" L' l/ u
( g( z7 ]) v+ s7 ]接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :9 `" \ |! ~6 F2 x: U2 ]& i% X& [
; p( ]" h, B q$ ~& u4 b通过执行cmd命令删除磁盘卷影、停止数据库服务:2 c" P. |: ]+ V. S
+ t4 z* G1 q; [4 {; a历卷并将其挂载:# F* f5 _/ l" c: j: D& I6 ]
0 K, {3 y7 W; R2 d/ v% S( q- ^" h0 {
系统保留卷被挂载:
' c) Q6 ]9 B; H# A1 `+ |" a2 o3 C
* K9 r6 I. t" T6 T( i5 h& e遍历磁盘文件:, f B4 _% c* g0 }9 e4 v% }
* o% `/ k/ }, L; V$ {1 g. [
排除以下文件及目录:
* g; \7 G8 j0 |" p) h3 Y6 E( ]$ A* R5 P
5 f5 g; q' A, e1 f0 \* J. d& q “ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件:
( T- E ?- I; t B- L9 \% l1 L* {! D( Z+ r& _# [+ g" `, p
5 H( H( z, S$ g, p) R “ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”
. c2 V% @8 N. I( D1 {. l对其余文件进行加密,加密后缀名为 ”Ares666” :8 q& [! R% x" g
0 ?( d3 S: S! q8 ^& G4 Z- E4 |
生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:, L/ U3 y r$ ` D
: E6 m* U+ G, q+ K6 i. j勒索信息如下:
5 ]2 W4 F3 r% k9 ~' d% c3 P
8 S5 w; x+ B# M8 |5 p+ U( E加密完成后,删除自启动项:
* }! T( a- o0 w x7 S& N, k+ p/ w: K' q! R' |
执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:; X/ b: ]7 U/ u" c3 o$ u0 q* E
4 _4 z# \9 j% l# k2 T r; L
最后,病毒文件进行自删除处理:
$ X! H5 k9 q- b9 E! J3 z% s) W O1 H0 {( ?' H
二、解决方案7 p% v* L1 y8 I; r" ?( `
1 V) l/ E2 M6 m, G
针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。
0 h. F1 k: T8 w0 h* }1 u病毒检测查杀, b @, H1 n) w) d2 y) K8 c
5 c" x+ ~; ]! z9 `1 V1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。
* S# }( `& p& l: Q3 p- ^[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
u* }; {2 V7 L1 k4 F3 v[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
* x% w* k$ x4 l: ~0 z/ C" R0 ^ 病毒防御 O1 ?5 B# O) m6 g: ^9 f+ D+ F. d
r" O) b2 d* ]7 R9 j
深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:' A- S# U. B5 d9 ~- R# S0 C1 N
[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。* x2 |. O- y9 _. B2 O" A/ Y
[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。# m8 u2 B: J( u, g8 R% Q% R
[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。
! i# V- x2 j, T2 v* X- j% B; D1 Y[color=#777575 !important]4、尽量关闭不必要的文件共享权限。
) |% |+ U+ w- Q3 t[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。0 M4 J& `3 V3 l
[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。
5 {- j4 H& ]% W5 T& D! w- B 最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。( Y x F# j# L) c% Z Q
*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM6 n/ y6 i$ |/ `$ n
) }8 u, A& R+ D0 x6 P ; H& m& U5 t$ i4 w, r" C
精彩推荐
+ x9 B5 ?' h1 ]! i" n/ H
7 h5 Q$ h+ N1 d5 f+ f1 K     ; w8 A7 A) E4 l* P5 \) R
$ B- [$ A% I/ W( \: r% E来源:http://mp.weixin.qq.com/s?src=11×tamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=11 X6 z8 I( ~2 g P$ k/ P
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|