|
|
近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!
/ ~) I% p0 |( u# S' Y0 h
) M: X9 W A# i i4 ~
! O: G, i& V, H* {: }3 e7 v+ b6 _9 S* W: P O/ w- @# }
Ares是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。
! P: Y' S: v# `$ P/ Q8 s1 [% ], O
, p% [" k! ^) M5 H& m3 C6 e" }3 e(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。); r/ A0 n+ E4 Q+ i
我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。
/ O7 }' U8 W2 A h
5 k+ d9 G% ?% v. [6 J其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。
& D/ q, c! ?' w# k我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。; u/ i1 P) c6 j. n2 t+ O* V3 V* [
其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:* S+ F8 }( p' T% D0 z! D
3 ~, y0 X1 T/ _! x# p5 i8 S1 P医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。! a# H4 w7 @7 Z4 Q
2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。, A! t, C# o! ~, N7 L& x/ B
; N7 m* z8 D; N6 t
( 注:以上截图,来自Freebuf。) H& q2 r4 m+ s+ }6 v
虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。
! Y" p7 m' g3 o5 E8 {+ p cGlobelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。
: R- t* S/ t% O1 Q# ^* z4 C
6 a! h# [0 [0 P( C6 M一、详细分析
2 R: G! q5 l% }# U; g
+ D; s8 i1 r+ C( _ \* x$ c此勒索病毒为了保证正常运行,先关闭了 Windows defender :
* g! Y) D1 z6 P& h" k# x5 j
7 [6 J3 C/ w; Y# \; F接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :, m' U4 _; Y0 u. e5 Q8 P8 j7 w

5 P) r: `, c8 s& d2 S通过执行cmd命令删除磁盘卷影、停止数据库服务:# R0 d2 N3 n% ? R
7 U7 [9 k7 D/ ^& m$ r+ c历卷并将其挂载:, g8 Z" } [- z% P
' \8 c4 E# c: n- J& `系统保留卷被挂载:# V0 \: ~4 X/ U2 l( o' M
4 Z" H* j1 Y# `3 d+ x0 v
遍历磁盘文件:
4 N) ^4 A' {' F* u8 A/ B$ g$ O/ A
! X* P' Q; J4 r, v& O# w排除以下文件及目录:% c u6 j- S w4 R( Q: t% N- J
' f1 [* \, M8 X0 M Q
9 q7 o7 x; e8 K& J8 } “ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件: U v* b3 U) {7 n1 }( ~
" o- T+ v% h/ f l3 b3 ^6 [8 h
- k% o, a7 m6 w2 v) W* I “ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”* {! E8 A4 [* I' B
对其余文件进行加密,加密后缀名为 ”Ares666” :
: a- ]# {& H s+ i+ O3 v
+ E# |# ?' O3 @( y生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:3 U8 T0 v& u9 |6 I$ h8 R( P
3 L) y! y- J- ]$ C& v: Z# ?( J3 Q5 ]2 d
勒索信息如下:$ e w2 X; M, S# h
$ b0 o8 p- T) p; a加密完成后,删除自启动项:! z: r! c9 W V/ S
% ~% {+ {% P/ H* L
执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:- s3 P6 Z5 J- [
( Q/ e s: D J最后,病毒文件进行自删除处理:
7 t# Y' p0 f) P k5 u# |
- ?( K, q3 [" M% S K二、解决方案: I) r# |: i5 I4 R/ p
/ U9 V. G2 W4 r9 N. L/ Z针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。
! C5 R8 Y5 e2 g8 G病毒检测查杀
3 ?* e. P; P# D8 Y. M( H
& Y9 B" _ C' f7 g8 H! n/ u* t1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。
4 ^# t& i" w: m5 @[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z , d: v! R5 v3 _) I2 D
[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z 8 t! ^& f# g3 ?, Z S U
病毒防御
$ R! v0 d& {/ H* C( E# Z% I4 L1 {' ]; ^- |. Q, Q! Z( I
深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:9 h1 P7 I( N. M! F1 m
[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。* R& P+ K2 s o" @. W
[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。5 m. A3 U" Z5 w3 o
[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。
9 q2 @, A8 u1 V2 C+ T6 }( _[color=#777575 !important]4、尽量关闭不必要的文件共享权限。$ W4 L' M8 O5 V9 U. n
[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。0 J3 U4 u' c% F" W0 g1 R
[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。
9 v* o, K% l8 M7 {, C 最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。/ Q* o, ?& U$ z$ |0 F5 |/ a
*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM
- _; W3 I- m! Z* |
/ c/ S F! |4 K& a' W, C8 q2 y
8 f d7 A% @9 g/ c5 \# z( w( ^精彩推荐
" ?1 r/ k7 I- I% P; W: u- S3 U 6 S( y) d1 M3 A: ]
     8 R- E$ x# q d- |# ^9 ]8 P- }
) f" h8 P d$ q$ U( F; k( f来源:http://mp.weixin.qq.com/s?src=11×tamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=15 q/ P, L0 y$ x2 ]
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |
本帖子中包含更多资源
您需要 登录 才可以下载或查看,没有账号?立即注册
×
|