近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!
9 d. w1 x G& D" N
& W$ {" ?9 T7 A( T
! J& q1 s: s6 T% M
+ F% S( C" `/ c- R. g, tAres是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。9 G. |* X o+ w
( \5 s7 P3 p1 g8 v* ?& Q S* E(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。)
2 v! B% V6 x' O5 K4 k2 f: H我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。
& T- `2 o' V& ]- A( W9 U5 ]; c1 ~
& H8 [* u6 N. J4 _1 U其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。+ s' z' ]7 v, D7 h' {2 x
我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。, ]& G( k1 e2 T' }
其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:3 D( Y @7 H4 ^. w# S4 C2 h
! Z; e; V, ^. ]# x
医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。* E9 u+ B, [" [: _: i' t
2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。
* X- [1 g& b5 M' {2 J# |9 O# Z! f2 E9 {% _
( 注:以上截图,来自Freebuf。)8 ]$ k9 \/ x8 }: @
虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。
- Z% N k- k- X$ R3 ]# P3 ]" pGlobelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。
. m: N0 e) z" n% U8 g
# i& L( J7 ~$ E5 A2 k1 F" x; y8 H一、详细分析. a! s5 p* |; p# x5 a
( k3 D. E8 f g) _$ V
此勒索病毒为了保证正常运行,先关闭了 Windows defender :
4 T/ Y* F& g: c4 f3 H
" d6 a( P# v5 T, W" B接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :* p# o) \6 ~0 B6 K) J6 d* s) Q

" c4 H% ]% P( F* B通过执行cmd命令删除磁盘卷影、停止数据库服务:# V# F' W2 M2 X$ Y# W
n: t+ V# I+ V4 n
历卷并将其挂载:7 C$ q. \; E' X2 T) l" u9 M) @
) @% f, Q" W* G/ j2 ?' b h9 Z系统保留卷被挂载:1 F* s# T% v: E: S7 O
7 m1 \! k% Z, n r: @$ L8 Z! f遍历磁盘文件:
4 s# x' ^" _: O" A" s5 B# @, ?8 g" w3 B# a7 z- K3 {2 K y0 y
排除以下文件及目录:1 R; J2 O7 K$ x5 c' j( n* M' ~, M
' j$ x: n" I* ]( T- D+ `1 O- 2 I& Y9 |- U- _* g2 b
“ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件:
( F1 e5 O* Z! L" e
; I$ X! A/ ?! b0 m
; t& G8 O/ u7 L( W “ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”
l0 a7 M" P* l! n* M8 r对其余文件进行加密,加密后缀名为 ”Ares666” :$ z, S5 M6 K9 l* N/ W2 D& e
7 y! S5 ]' a, f* m. @3 N& D" t
生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:" E* s! Y( d2 C# Q
6 p6 Z/ ~' b! f7 {( [) ^
勒索信息如下:
2 ?; S9 U9 z& ]9 {& N# a- U) `( _1 D5 R2 N' _7 ^) `) V# o
加密完成后,删除自启动项:
# S X7 b: s* r0 t
4 A; ?9 u4 O" W U执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:2 \. i" o- C& u' h9 Z/ w; o
1 f* j1 o. {! T2 O* e
最后,病毒文件进行自删除处理:( K* F' \( k* S5 e5 E
2 j( B% G/ q; R E6 m) i
二、解决方案
2 J( a2 N& g. | K8 V5 @" v" Z" v& A" x4 n6 a% D
针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。# r6 m" ]0 h. n# ?9 `! `
病毒检测查杀
+ z6 Q, }& t( D: W1 { `- F# K; b/ v+ T) h; ^) f* d- U8 O
1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。9 x1 }% c3 E% J' v& N
[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z % k- |8 E2 y/ r6 g9 J# M& o% {+ h' A
[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
" M- Z4 S* `3 [, O1 |) w 病毒防御, y+ h9 ?* E) K: C
3 r; T# ?6 {3 ^/ l
深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:
% Y; K# \4 N; c% V' g[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。$ b- Z9 }2 R; g
[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。
* W+ I, A2 H0 t) s1 f$ m" M[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。& j1 K3 r+ L+ x9 d% s; j" }
[color=#777575 !important]4、尽量关闭不必要的文件共享权限。
$ K( U2 y& N" S# H" U1 x[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。4 Z. w8 ?) H6 e0 M
[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。" p7 c6 i2 I* X& M/ m9 j. Z9 {# ?
最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。. p8 B) j+ N# h8 F3 v! @
*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM
/ o0 a; D/ M+ g3 ^+ m( W6 E: \1 i7 j
3 v9 C' y4 D; Z, I
精彩推荐
; W0 m1 U8 {4 k* D. { # \3 a; s5 |) _
     ( W2 i3 j0 H" p/ q6 Z4 e8 p
/ L( @# Q# B- I1 n来源:http://mp.weixin.qq.com/s?src=11×tamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=1, t* J, h5 N6 r. z
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作! |