近日,微软发布了CVE - 2020 - 0601漏洞公告,对Windows加密库当中的CryptoAPI欺骗漏洞进行了修补,此漏洞能够被用来对恶意程序签名,进而骗过操作系统或者安全软件的安全机制,导致Windows终端面临巨大的被攻击风险,其主要影响Windows 10,以及Windows Server 2016和2019,Win10以下版本不受影响。
经腾讯安全技术方面的专家进行检测后发现,该漏洞的POC出现了,在野利用也出现了,其影响范围涵盖了HTTPS连接,涵括文件签名以及电子邮件签名,还包括以用户模式启动的签名可执行程序等。当下,腾讯电脑管家能够修复该漏洞,T-Sec终端安全管理系统也能够修复该漏洞,腾讯安全也已经率先发布了漏洞利用恶意程序专杀工具,此工具能够快速检测可疑程序是不是利用CVE-2020-0601漏洞伪造证书,用户能够运行这个工具扫描本地硬盘或者特定目录,进而将危险程序清除。
经过腾讯安全团队,针对该漏洞利用的POC,展开深入分析之后,确定该POC,属于CVE - 2020 - 0601漏洞利用的,一个典型伪造签名场景,也就是借助该POC,能够轻易伪造出,正常公钥所对应的,第二可用私钥,这就好比黑客,能够凭借自身私钥,去欺骗微软系统,随意制造一个签名,系统都会认定为合法;然而,在不存在漏洞的情形下,要达成该效果,需要耗费极大的算力。
于此期间,腾讯安全团队又检测到,已存在着国内的黑产组织,利用这个漏洞构造出多个恶意程序,这进一步表明,该漏洞的利用方式已经被部分病毒木马黑产给掌握了。尽管该漏洞没办法直接致使蠕虫式的利用情况发生,然而却能够在多种欺骗场景当中予以运用。
打野运用样本一:幽灵变种远程操控木马,此样本借助漏洞构建了貌似正常的数字签名,极具迷惑性,使用者一旦中招,电脑便会被黑客远程操控,攻击者能够实施提权、增添用户、获取系统信息、注册表管理、文件管理、键盘记录、窃听音频等行为,还能够操控肉鸡电脑展开分布式拒绝服务攻击。
处于非官方认可环境下的漏洞利用样本第二例,名称为horsedeal勒索病毒,此样本具备表面上看似正常情形的数字签名,进犯者通过诱导使受害者去运行这个带有恶意性质的程序之后,就会致使受害者的硬盘当中的数据被实施加密操作。
在野利用场景3,利用漏洞,骗取浏览器对拥有伪造证书的网站的信任,像通过伪造类相似域名展开钓鱼攻击,在浏览器将其识别为“可信”网站的情况下,注入恶意脚本。
此外,腾讯安全研究人员表明,在任何一台受影响的机器当中,随便一个PE文件只要运用这个伪造的证书去签名,就都能够通过windows的证书检验。当下的安全体系在很大程度上依赖证书签名,要是借助漏洞伪造签名来欺骗系统,进而成功绕过安全防御以及查杀机制,那么攻击者就能够肆意妄为,最终造成严重的后果 。

就在微软发布安全公告之后,时间还不到一天,就已经发现漏洞利用代码公开了,还存在众多在野利用样本。腾讯安全技术专家对攻击样本展开深入分析后认为,该漏洞的相关代码借助网络扩散开来,被黑灰产业利用的可能性呈上升趋势。比如在2017年4月的时候,黑客对NSA发动攻击,释放出的NSA核武级漏洞攻击包便是永恒之蓝系列工具包,这个工具包直至如今依旧是网络黑产最为常用的出色攻击武器。
值得一提的是,该漏洞主要对Windows 10以及Windows Server 2016和2019产生影响。而Windows 8.1和更低版本以及Server 2012 R2和更低版本不支持带有参数的ECC密钥,所以,较早的Windows版本会直接不信任尝试利用此漏洞的此类证书,其不受该漏洞影响。
考虑到这个漏洞具备着极高的利用价值,并且在极短的时间范围之内病毒文件利用的方法已然被从事非法网络活动的群体所掌握,腾讯安全方面的专家向众多企业的网络管理员提出建议,能够参照以下的方法去运行专门查杀病毒的工具来消除存在着危险的程序。
使用方式:
1,手动扫描(个人模式):
输入依据提示所需扫描的目录,接着按下Enter键,若为全盘扫描,那么输入root之后按下Enter键 。
当处于发现病毒的状况下,键入Y,随后按下Enter键,这样便会展开删除操作。此操作需慎重对待,因为 删除之后是不能够进行还原返 回初态的。
2,命令行模式(企业模式):
a,把那个exe通过命令行来启动,举个例子来说如果是扫描C盘当中的test目录,也就是指定##dir等于C:\test,并且autodel设置为N,要是进行全盘扫描的话,那就是##dir等于root,然后autodel设置为"N" 。
b, 如果要自动删除则设置autodel="Y"