京东6.18大促主会场领京享红包更优惠

 找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 7342|回复: 0

勒索病毒最新预警:从“十二生肖”到“十二主神”

[复制链接]

9

主题

0

回帖

10

积分

新手上路

积分
10
发表于 2019-7-14 22:21:39 | 显示全部楼层 |阅读模式 来自 中国
近日,深信服安全团队观察到Globelmposter勒索病毒又出现最新变种,加密后缀有Ares666、Zeus666、Aphrodite666、Apollon666等,目前国内已有多家大型医院率先发现感染案例!
# l. J& d1 j) a) c# G) F
9 G! U$ Y4 j4 s6 D0 w

  S; P& q! }0 k& F6 u
, w/ p; ]& [1 |4 K1 W
Ares是希腊神话里的战神阿瑞斯,Zeus是主神宙斯,Aphrodite是爱与美之女神阿佛洛狄忒,Apollon是光明、音乐、预言与医药之神阿波罗,通过查阅资料意外发现,以上四位均是奥林匹斯十二主神,也就是古希腊宗教中最受崇拜的十二位神。从上图,可以看到,目前已经出现了四个以奥林匹斯十二主神名字+666的加密后缀版本,我们将此Globelmposter勒索病毒变种命名为Globelmposter“十二主神”版本,相信后续一定会不断出现以其他主神命名的新加密后缀。8 U& K! Y5 v+ R$ t) n
1 e' g# p4 V/ U- z
(注:以上截图,来自百度百科,红色圈圈的,均为已出现的相应勒索加密后缀版本。)3 b2 A4 a1 R. C9 s$ \( ^
我们以Ares666加密勒索后缀为例,在 VirusTotal 上发现,样本上传时间点是 2019 年 7 月 7 号,而在其它威胁情报中也检索到,都集中在 2019 年 7 月初,可见这是最新升级并释放出来的版本。
; Z; Y4 |& K- x! h
) K# [: c7 t1 M6 m. S
其实,在早前,深信服已经跟踪到了 Globelmposter“十二生肖”版本,也就是Globelmposter3.0,其加密后缀以*4444为主要特征,典型后缀包括十二生肖后缀Dragon4444(龙)、Pig4444(猪)、Tiger4444(虎)、Snake4444(蛇)、Rooster4444(鸡)、Rat4444、Horse4444(马)、Dog4444(狗)、Monkey4444(猴)、Rabbit4444(兔)、Goat4444(羊)等。
" X5 Y4 q( }$ D6 m% k. n我们经过对比分析,确认 “十二主神”版就是“十二生肖”的升级版本,也就是说,Globelmposter“十二主神”版,是Globelmposter3.0的更新版本,目前依然无法解密,已有多家医院的多台服务中招,业务出现瘫痪,危害巨大。
+ ]2 B' P# L7 g4 V( F; w! \9 {1 Y其实,国内一直饱受Globelmposter勒索病毒的侵害,涉及不同行业,覆盖行业有医疗、政府、能源、贸易等。其中,该勒索病毒对国内医疗行业危害最大。在受Globelmposter感染的各个行业中,医疗行业占到47.4%,接近一半,详情见下图:* W3 R3 h+ ]* d

; e# J: d; h7 }% c; _医疗行业占比高的主要原因在于,该行业具有很大的业务紧迫性,一旦被勒索,将导致业务中断,造成的损失不可估量,受害者为了快速恢复业务,会选择给黑客支付赎金,这使得攻击者更容易达到他的目的。此外,境外黑客势力并不会管这个行业的特殊性和公益性,较之以往更加变本加厉,给医疗卫生行业带来了巨大的挑战。4 m! U0 H  D0 Y
2018年春节年后,影响最恶劣的医疗安全事件,就是Globelmposter做的,从此,黑客也开始不断向医院下手,可谓毫无人性。
' @2 F) G5 F2 v! \  h1 p) b1 }! {1 U) l

- G; U( A% C# j: g& f( 注:以上截图,来自Freebuf。)
8 R7 g8 [; G0 k' v% t虽然勒索病毒的传播感染方式多种多样,使用的技术也不断升级,但勒索病毒主要采用的加密算法依旧是RSA+AES相结合的高强度加密算法,导致加密后的文件,多数情况下是无法被解密,所以危害巨大。6 _  q6 {+ I0 p  J$ m$ ]( ]3 x
Globelmposter勒索病毒变种通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,加密受害主机文件,释放勒索信息进行勒索,深信服安全团队密切关注该勒索病毒家族的发展动态,对捕获的变种样本进行了详细分析。
& c- A" Z4 S8 v, r1 x
+ t/ j% @+ J; B/ h
一、详细分析
4 [4 k5 `5 `, D" P# K
; `9 h1 w, e& M' j( ?) N9 `此勒索病毒为了保证正常运行,先关闭了 Windows defender :
* i/ w& U1 I# i6 B4 i

1 r* {% H* o; u; d! i7 F$ d接着,创建自启动项,启动项命名为 ”WindowsUpdateCheck” :
, F0 I% a# D2 u. p- D7 \( b& a3 b$ n4 M8 a7 `& ?0 g- \1 w
通过执行cmd命令删除磁盘卷影、停止数据库服务:0 P/ b5 I4 P0 _0 N3 Q* Q

( ^( E% f# @2 S- x$ a2 L1 X历卷并将其挂载:
8 ?$ g" H) a5 {5 Z7 c# `& T2 C- w: X

4 C; i. b$ `/ U" e系统保留卷被挂载:" `+ @# v* V* W, P7 w- {
  Y7 G# m' o+ E5 m; R: }. ]1 ~
遍历磁盘文件:
* @* D9 u. A; l( ]7 P  j- n

4 y( e' R7 x. _排除以下文件及目录:
  Z2 i/ \( s( u) P. O  U$ r( n. @- `
    # W" v# \( E, ]8 V3 _8 h, _% c
  • 7 h' f$ B& R: ?2 k3 a
“ . ”、“ .. ”、 windows 、 bootmgr 、 pagefile.sys 、 boot 、 ids.txt 、 NTUSER.DAT 、 PerfLogs ;排除以下后缀名的文件:
4 |, S. _& C5 E( q+ C5 j
    ( [1 ^; r1 b* c% j! X% p

  • 6 Y8 n8 Z! M1 Z, ]) q9 d( j) X8 D
“ .dll ”、“ .lnk ”、“ .ini ”、“ .sys ”

4 R: J; n1 I3 C2 B! _对其余文件进行加密,加密后缀名为 ”Ares666” :; ?) e  Q$ |9 P6 m$ [, s4 I8 G- ]
' V( o7 H3 j( f
生成勒索信息文件 “ HOW TO BACK YOUR FILES.txt ”:; r% x& h. d! V! M# v
# V2 t! g! O) ~- p' Y8 c6 u- m* a
勒索信息如下:
- g# O# `$ A" y2 w

3 W; I& W0 W0 Y9 F加密完成后,删除自启动项:8 x1 ^/ ~9 g4 d; M& g

- o# {+ v% f6 T$ i2 F$ N% T' z执行cmd命令删除磁盘卷影、删除远程桌面连接信息、清除系统日志:
& U- Y0 r' P1 c$ ^6 Y

4 R6 O! y: K- [* ^7 F* M最后,病毒文件进行自删除处理:
! j( s9 X, Y5 A2 N+ ~; ]  W$ K
5 U! c; I+ e- |% ^4 w2 U( `
二、解决方案7 u6 z# I% u; D1 Y% v8 V- H

1 f+ T* T+ ~" S针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。( b" l# u7 H4 y1 q; }8 @1 f
病毒检测查杀
0 s3 }( D# I6 n
, R/ g! w1 J. [4 i5 M9 I1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。
( L0 S: ]) a! K
[color=#777575 !important]64位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
8 f: W$ S# i" j- q
[color=#777575 !important]32位系统下载链接:http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
# d/ z. e+ D1 X9 v/ ^0 F& V
病毒防御) m) p/ D% m0 s# L* k% J4 n% w
! `( n7 n  h6 w9 b
深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:+ D: H6 F$ x9 O9 \
[color=#777575 !important]1、及时给电脑打补丁,修复漏洞。& S/ T  e7 e0 m& C* A
[color=#777575 !important]2、对重要的数据文件定期进行非本地备份。
' D% U! A4 Z% _8 d4 g2 r[color=#777575 !important]3、不要点击来源不明的邮件附件,不从不明网站下载软件。; J* f/ H0 P* V
[color=#777575 !important]4、尽量关闭不必要的文件共享权限。" `- X" I; U! S' h
[color=#777575 !important]5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。
8 n- Y& n7 G5 s! `+ V& j% Y" T[color=#777575 !important]6、如果业务上无需使用RDP的,建议关闭RDP。
* {9 ^: Q0 f1 A! c/ l8 Z* p
最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。) ]8 F) S1 T! H( x+ k
*本文作者:深信服千里目安全实验室,转载请注明来自FreeBuf.COM
2 a% M7 v  |8 j/ Q6 o/ R
9 s, F0 F  L" Y# }( a

/ U; h" g% s8 O+ _精彩推荐
) p! O) P! ?& v* S
  \/ I0 b& ?- G( k8 `) E! z
* `2 E# m: f  u6 }0 ]7 f9 O1 O3 F; W+ a. j8 `2 p0 t# G
来源:http://mp.weixin.qq.com/s?src=11&timestamp=1563112804&ver=1728&signature=yBdq8owR*vzAiu8ucT3PFs3IgIaZQApVC*q3C0wj5jdpDc5MuxuRXtgxUSq0lzeApamK82MtXg4S3CPrQchFev5IbYHh9A8-tJmoSyp9-4eotp6mi7eX8gUiIEDMxx0Y&new=18 O2 u2 L% t6 Z& s1 H
免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×

帖子地址: 

梦想之都-俊月星空 优酷自频道欢迎您 http://i.youku.com/zhaojun917
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|手机版|小黑屋|梦想之都-俊月星空 ( 粤ICP备18056059号 )|网站地图

GMT+8, 2026-3-4 05:39 , Processed in 0.051893 second(s), 26 queries .

Powered by Mxzdjyxk! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表