欧美三区_成人在线免费观看视频_欧美极品少妇xxxxⅹ免费视频_a级毛片免费播放_鲁一鲁中文字幕久久_亚洲一级特黄

Geerban勒索病毒正在爆破傳播,還用了數十款密碼抓取工具

張軍 3842 0

一、概述
騰訊安全御見威脅情報中心接受到用戶求助,稱其公司內服務器文件被全盤加密,被加密文件全部修改為.geer類型。經遠程協助查看,攻擊者疑似通過RDP弱口令登錄成功后投毒,再將系統日志全部清除。并嘗試在其機器上部署一系列掃描、對抗工具、密碼抓取工具達數十個之多,攻擊者利用這些工具,對內網其它機器實施攻擊,以擴大勒索病毒對該企業網絡的破壞數量,勒索更多不義之財。


由于該病毒使用RSA+salsa20加密文件,暫無有效的解密工具,我們提醒各政企機構高度警惕,盡快消除危險因素,強化內網安全。

張軍博客


二、分析
該勒索病毒編寫極為簡潔,僅使用22個函數來完成加密過程。病毒涉及到的部分敏感操作均使用NT函數,希望借此躲過一些3環的調試下斷和部分軟件的Hook流程。同時,該病毒加密文件并不做類型區分、地域區分、會嘗試加密全盤所有可訪問到的文件,整個勒索加密模塊更像是為了此次攻擊,緊急編寫制作而成。

張軍博客



病毒使用RSA+salsa20的方式對文件進行加密,RSA公鑰硬編碼Base64編碼后存放,全局生成的salsa20密鑰將被該公鑰加密后作為用戶ID使用,對每個文件生成salsa20密鑰后使用全局密鑰加密存放于文件末尾,被加密文件暫時無法解密。

張軍博客




如下圖中,文件被加密后添加geer擴展后綴,同時留下名為READ_ME.txt勒索信,要求用戶聯系指定郵箱geerban@email.tg購買解密工具。

張軍博客

 

張軍博客


查看用戶側染毒環境可知,攻擊者并不滿足于只攻陷這一條服務器,還企圖在內網中攻擊其它機器。根據被加密的殘留痕跡信息可知,攻擊者在目標機器部署了大量對抗工具,主要有進程對抗工具(processhacker,Pchunter等),內網掃描工具(NS),系統日志清理工具(Loggy cleaner.exe),同時還有大量的本地密碼抓取工具(包括mimikztz本地口令抓取,各類瀏覽器密碼抓取,郵箱密碼抓取,RDP,VNC登錄口令抓取等工具)。

張軍博客


被攻擊環境中存在大量殘留的密碼抓取工具,此時攻擊者會嘗試利用掃描工具進一步探測內網其它開放風險服務的機器,一旦該部分機器使用了與本機相同被竊取的弱密碼,則也會同時成為攻擊者加密目標。

張軍博客

張軍博客



聯系攻擊者得到回復,其索要0.37比特幣的解密贖金,市值約1.7萬元人民幣。

張軍博客


三、安全建議
企業用戶:
1、盡量關閉不必要的端口,如:445、135,139等,對3389,5900等端口可進行白名單配置,只允許白名單內的IP連接登陸。


2、盡量關閉不必要的文件共享,如有需要,請使用ACL和強密碼保護來限制訪問權限,禁用對共享文件夾的匿名訪問。


3、采用高強度的密碼,避免使用弱口令密碼,并定期更換密碼。建議服務器密碼使用高強度且無規律密碼,并且強制要求每個服務器使用不同密碼管理。


4、對沒有互聯需求的服務器/工作站內部訪問設置相應控制,避免可連外網服務器被攻擊后作為跳板進一步攻擊其他服務器。


5、對重要文件和數據(數據庫等數據)進行定期非本地備份。


6、教育終端用戶謹慎下載陌生郵件附件,若非必要,應禁止啟用Office宏代碼。


7、在終端/服務器部署專業安全防護軟件,Web服務器可考慮部署在騰訊云等具備專業安全防護能力的云服務。

張軍博客


8、建議全網安裝御點終端安全管理系統(https://s.tencent.com/product/yd/index.html)。御點終端安全管理系統具備終端殺毒統一管控、修復漏洞統一管控,以及策略管控等全方位的安全管理功能,可幫助企業管理者全面了解、管理企業內網安全狀況、保護企業安全。


個人用戶:
1、啟用騰訊電腦管家,勿隨意打開陌生郵件,關閉Office執行宏代碼;


2、打開電腦管家的文檔守護者功能,利用磁盤冗余空間自動備份數據文檔,即使發生意外,數據也可有備無患。


IOCs
MD5:
b27e50375a815f59a8a8b33fd5d04367


感謝騰訊御見威脅情報中心來稿!

原文:https://mp.weixin.qq.com/s/PRvcgISEyjek0xh1MW50Qw


更多文章、技術交流、商務合作、聯系博主

微信掃碼或搜索:z360901061

微信掃一掃加我為好友

QQ號聯系: 360901061

您的支持是博主寫作最大的動力,如果您喜歡我的文章,感覺我的文章對您有幫助,請用微信掃描下面二維碼支持博主2元、5元、10元、20元等您想捐的金額吧,狠狠點擊下面給點支持吧,站長非常感激您!手機微信長按不能支付解決辦法:請將微信支付二維碼保存到相冊,切換到微信,然后點擊微信右上角掃一掃功能,選擇支付二維碼完成支付。

【本文對您有幫助就好】

您的支持是博主寫作最大的動力,如果您喜歡我的文章,感覺我的文章對您有幫助,請用微信掃描上面二維碼支持博主2元、5元、10元、自定義金額等您想捐的金額吧,站長會非常 感謝您的哦!!!

發表我的評論
最新評論 總共0條評論
主站蜘蛛池模板: 日韩在线观看视频一区二区三区 | 日本久久黄色 | 韩国三级中文字幕hd久久精品 | 天天艹天天干天天 | 婷婷综合国产激情在线 | 亚洲美女黄色 | 一级毛片一| 一区二区成人国产精品 | 久久亚洲视频 | 欧美中文在线观看 | 欧美成人欧美激情欧美风情 | 成人免播放器午夜视频 | 色男天堂 | 91伊人| 很黄很色又爽很黄很色又爽 | 一级做a爰片性色毛片男小说 | 日日夜夜免费精品视频 | 国产色图片 | 亚洲免费人成在线视频观看 | 一本一道久久综合狠狠老 | 色爱激情网 | 亚洲男人天堂网 | 欧美黑人狂野猛交老妇 | 国产精品v在线播放观看 | 人妻体内射精一区二区三四 | 亚洲天堂久久精品 | 国产精品毛片大码女人 | 麻豆专区一区二区三区四区五区 | 精品国产一区二区三区久久久蜜月 | 刑事侦缉档案1 | 久久9999久久 | 亚洲看片网 | 中文字幕免费在线观看视频 | 久久久91精品国产一区二区三区 | 国产精品岛国久久久久久久 | 亚洲 精品 综合 精品 自拍 | 亚洲无吗在线视频 | 国内精品久久久久久2021浪潮 | 国产成人免费无庶挡视频 | 日本精品久久无码影院 | 日本黄色免费看 |