想防勒索病毒先查风险 这款漏洞检测工具帮你扫隐患

检测维修 0 8

前文我们我们从赎金角度探讨了早先的勒索病毒的发展演变, 详细, 加密数字货币同Tor网络对勒索病毒的基础性支撑我们不赘述, 今天我们回归技术, 从另外角度再看勒索病毒为何会这样猖獗, 为回这个答问题我们同样不急于切入主题: 首先, 深信服安全团队基于大量客户真实案例及大大量威胁情报消息来盘点近些年勒索病毒用过工具的和过漏洞。

工具

归根究底来讲, 器械本身是无过的, 看重操持的人之作为, 恰似单面刃刀, 能用来片剔瓜蔬, 也能用来划伤人了, 只不过再说起来, 于限定场域跟现场, 我们又得这类器械进行约束, 照旧以单面刃刀做例, 单面刃刀在国内地铁当下, 就人员聚集场地, 大凡情形下是不准被带来的, 根由应该大伙儿明白的。

其实, 就网络安全、攻防对抗来说, 工具也扮演者类似角色, 黑产团队能使用这些工具, 安全团队也能使用这些工具, 至于利弊是取决于使用者的最终目的的~以开源工具Process Hacker为例, 安全团队可运用这个工具实施应急响应、恶意进程分析、病毒查杀;可黑产团队能用这个工具卸载安全软件, 破坏系统或应用级保护机制。

就那些进行勒索病毒相关活动的攻击者而言, 也存在上述那样的种种状况, 攻击者能够用上为数颇多的工具来开展攻击类活动。深信服安全团队处置过不少的勒索病毒有关案例, 从攻击之时的现场抓获了为数颇多的工具, 上述那些工具全都是各位攻击者使用过的。且况, 这些工具自己也能被用于非恶意的种种一般常用场景。

ProcessHacker

Process Hacker是一款针对高级用户的安全分析工具, 它可以帮助研究人员检测和解决软件或进程在特定操作系统环境下遇到的问题, 除此之外, 它还可以检测恶意进程, 告知我们这些恶意进程想要实现的功能;Process Hacker是一个开源项目, Process Hacker跟ProcessExplorer十分相似, 但是Process Hacker提供了更多的功能以及选项。加之因它完完全全开源故我们还能依自身需求来定制别种功能, 就这么样一款工具, 安全人员和黑客均可拿来使用, 至于是拿来应景响应和查杀病毒, 还是拿来破坏系统或应用, 就得取决于领用使用的人了。我们在诸多的勒索病毒攻击中间, 发现许多中了勒索病毒的主设备, 黑客都会上传一份ProcessHacker, 在行勒索病毒之前, 先把本地防守护机制毁掉, 防止加密进程被切断中止。

PCHunter

PCHunter是一款功能强大的Windows系统信息查看软件, 也是一款强大的手工杀毒软件, 用它不但可以查看各类系统信息, 也可以揪出电脑里潜伏着的病毒木马。而深信服安全团队发现, 在勒索病毒攻击的活动里, 黑客也可能使用这个工具, 原因仍旧是想在执行勒索病毒前, 先把本地保护机制破坏掉, 防止加密的进程被中断。很有趣的是, 这款工具是由国人开发的, 自带着中文版内核, 外国人大概率是摸不太透这个(难道得先啃完中文学习资料才敢出手发动进攻)。这里也要敲醒一遍大伙注意: 黑产团队可不被单个地域箍死, 类似勒索病毒这般烫手的”超级大蛋糕“, 国内黑产或者华人圈子里面的黑产社群, 你琢磨想象不出它们不攥一把甜头? 境外人员在国内发动勒索式攻击的行径显然已占去了重头, 终究靠这个, 他们是能够放开手脚肆无忌惮发起进攻的, 对象包含政府、医疗机构等一系列敏感或者偏公益类的行当做目标。

Mimikatz

神器Mimikatz是拥有法国国籍人士所编写的运行载体适配windows平台的一款工具, 它搭载了繁多功能, 最受人们熟知的功能是能够直接从lsass.exe进程进程里抓取属于处于激活状态的Windows账号的全明文密码。也正因这类针对激活状态账号内容的抓取密码功能, 这个工具常常被黑帽使用, 用来获取侵入控制住的主机所托管的更多各类账号密码, 在借助各类外部攻击发起的勒索攻击当中往往广泛应用。

上图标注显现出某次勒索病毒攻击行动里Mimikatz窃取截取账号密码的具体传递运行流程。

PsExec

你若无需手动安装客户端软件即可, 通过PsExec这个轻型的telnet替代工具来对另一系统上的进程, 既能执行还能获得跟控制台应用程序相当完全的交互性, PsExec这款微软官网能下载到的有数字签名且“根正苗红”很少杀毒软件要当作病毒来的工具本身也有正常用途罢, 然而或许正因如此——杀软不敢“动它”, 黑客却在勒索攻击中常常采用这一工具进行远程病毒执行和内网扩散。

NetworkShare

这款用于查找网络共享资产适意用途端看使用者意图的工具, 会出现在诸多勒索病毒攻击的相关日志里。

DUBrute

DUBrute那极为强大得可以远程桌面运行的密码破解软件, 这个依托3389端口扫描用的附件, 能在你完成自动扫描活跃IP地地址操作之后, 将用户名设置匹配你所寻密码时才可全程自动执行各项拆解任务。

NLBrute

一款爆破工具, 跟DUBrute相较类似, 不同黑产团伙或许运用各异的爆破工具, 或许基于某些考量, 会交替运用相同类型的不同工具。

WebBrowserPassView

WebBrowserPassView是强大的功能的款网页密码查看工具。该款工具会自动找出你在浏览器里面的保存过的帐号和对应的密码并显示出来, 只要启动它, 经过几秒钟后, 就会看到画面出现你的浏览器所记忆的网址、帐号及密码了!目前一共支持IE1~IE9、Firefox、Chrome及Opera等四种主流浏览器。

Nasp

一款服务安装软件。

KPortScan

一款端口扫描工具。

PortScan & Stuff

一款端口扫描工具。

Lazykatz

Mimikatz这款已广为人知的神器软件,已被杀毒软件看作是“病毒”且是“黑客工具”;Lazykatz为了加强绕过、并且逃避检测,就是这个Mimikatz的升级版本。

PowerTool

PowerTool, 一款免费、强大的进程管理器, 支持进程强制结束, 可以Unlock占用文件的进程, 查看文件、文件夹被占用的情况, 内核模块、驱动的查看和管理, 进程模块内存的dump等功能,最新版还支持上传文件在线扫描病毒, 支持离线的启动项和服务的检测和删除, 新增注册表和服务的强删功能, 能在PE系统下清除感染MBR的病毒(如鬼影等)。

Masscan

Masscan设计者是robert graham, 该工具的创设有意围绕尽快扫遍全网制定, 每秒约一千万数据包这一扫描量级的运作能够在不到六分钟内完成。

AnyDesk

AnyDesk是款免费远程连接/远程桌面控制软件, 在一些勒索病毒攻击活动中, 我们发现还是有些黑客图方便会预留一个远程软件方便其登录控制。

DefenderControl

Defender Control是实用的一款Windows Defender控制工具, 控制Windows Defender的主要作用这款工具的就是可以进行开启和关闭操作。

Rdp_Connector

RDP连接工具中, 由RDP弱密码构成的这类很严重问题, 会常在勒索病毒攻击活动之中被用以攻击。

Netpass

Network Password Recovery(系统管理员密码查看器)此款系功能强悍系统之管理员密码密码召回软件, 倘若忘怀了电脑系统管理员密码之时, 经由此款软件既可助汝便捷召还, 令汝能够续运用电脑。趣者, 汝若系管理员, 召还密码为寻常之举, 假诸汝亦勒索病毒之攻击者, 则“召还密码”必然动机非正, 吾人于众案中间, 亦着实察出了此器之物使用印迹。

Gmer

Gmer是一款来自波兰的多功能安全监控分析应用软件。它还能查看隐藏的进程服务与驱动, 还可以检查Rootkit、启动项, 并且具有内置命令行和注册表编辑器。还有Gmer在这方面都具有强大监控功能, 本身也还具备自己的系统安全模式, 清理顽固木马病毒方面就会很得心应手的!同样一样, 我们也在勒索病毒攻击之中的时候, 去发现过这个工具的具体使用痕迹, 换句简单的话来说, 就是这种工具只要好用同时很易上手, 基本上就会有好多很多人会去用的。

漏洞

漏洞在勒索病毒的攻击里, 同样演了一个重要角色。因操作系统和应用软件的数量、版本繁众, 这些系统、软件和程序, 或多或少存着各种各样的漏洞, 也正对因为这些漏洞的存在, 使攻击行为变着很快和高效。以下漏洞, 是深信服安全团队跟追和发现的, 在近几年被勒索病毒攻击所运用了的漏洞。

永恒之蓝漏洞(MS17-010)

2017年5月12日WannaCry勒索病毒在全球爆发, 该勒索病毒利用MS17-010永恒之蓝漏洞实施传播感染。短时间内感染全球30w+用户, 领域囊括学校、医疗、政务等各个领域, 政务与学校医疗均落入其感染范围。

Confluence漏洞(CVE-2019-3396)

Confluence是企业知识管理与协同软件专业但也企业wiki构建适用, 2019年4个月月份已发生深信服安全团队捕获政企机构受攻击类因Confluence新型漏洞传播勒索病毒事件间前已深信服安全团队捕获政企机构受攻击类因Confluence新型漏洞传播勒索病毒事件, 黑客团伙上传Downloader剧本脚本文件以入侵服务器手段, 连接对应不同未知C&C终端终端类系或源端下载运行运行对应多个类型系系中各类别勒索病毒样中各不相同变种变体形式类所或属种类且样式。通过从样本里获取的IP开展关联, 这次攻击事件同借助Confluence漏洞(CVE-2019-3396)来传播GandCrab勒索病毒的攻击事件有十分密切的关系。

另之, 深信服安全团队, 也察到境外厂商浮现相似网侵事故。

参考链接:https://blog.alertlogic.com/active-exploitation-of-confluence-vulnerability-cve-2019-3396-dropping-gandcrab-ransomware/

JBoss反序列化漏洞又有CVE-2017-12149漏洞, 此外JBoss反序列化漏洞里还包含CVE-2013-4810漏洞, 这第三个呢是JBoss默认配置漏洞对应为CVE-2010-0738漏洞存在。

因绝大多数伺服器皆对外供应服务, 这意味着一旦系统、应用的补丁没及时补足, 攻击者便可能趁虚而入;我们察觉到诸多勒索病毒, 会尝试攻击Weblogic丶JBoss丶Tomcat等Web使用程式, 之后透过Web使用程式入侵Windows伺服器, 下载运行勒索病毒。

上图所显示的, 是某款勒索软件预先安装好的JBoss默认配置漏洞的利用代码。

Tomcat任意文件上传漏洞(CVE-2017-12615)

注: 上图显示了某款内置的Tomcat任意文件上传漏洞勒索软件所带的利用代码。

名为WebLogic的存在能让任意文件上传发生问题的CVE-2018-2894漏洞。

Sata那勒索病毒已更新到V4.2版本, 在最新版本中额外增设了利用CVE-2018-2894那个WebLogic任意文件上传漏洞开展传播。

Weblogic WLS组件漏洞(CVE-2017-10271)

上图所显示的内嵌在某款勒索软件里的Weblogic WLS组件的这项漏洞利用代码。

WinRar漏洞(CVE-2018-20250)

2019年2月21日, 被爆出存在严重安全漏洞的是通用压缩软件名为“WinRAR”的其中一种, 据称受到这一漏洞影响的用户或会超过5亿。被发现所具漏洞的该款类压缩应用 WinRAR安装目录里有名字叫“UNACEV2.dll”的那种很重要的动态链接库文件, 该名字很长的文件自2005年那次发布以来就从未发布过有更新。跟之前发现漏洞的同年3月17日, 首个借助传播威胁类勒索病毒的利用winrar漏洞而制成的ACE类型或种属的数据包即被成功核实。当受害者在本地主机通过WinRAR之上解压该文件之后便会触碰到漏洞, 漏洞利用成功之后会把内置的勒索软件写入到用户那台主机启动项里面, 当用户重启或者登入系统时都会触发该勒索软件的运行, 进而引发重要的文件被加密。

Windows ALPC 特权提升漏洞(CVE-2018-8440)Windows 权限提升漏洞(CVE-2018-8120)。

勒索病毒攻击活动中使用勒索病毒有的一些也, 了提权还漏使洞有。譬如CVE-2018-8120的存在, 在Windows 7、Windows Server 2008 R2和Windows Server 2008中从内核允许提权。系中, 因统进程有对中错于象此误存的令牌, 更改恶意软件的此令牌造就会成恶件意软使有用系统权限。

注: 上方图里GandCrab5.0勒索病毒里面预设好了的可以执行CVE-2018-8120这类漏洞程序的代码。

Apache Struts2远程代码执行漏洞S2-045。

请注意这张图片, 展现在的某款勒索软件内部, 自带的Apache Struts2远程代码执行漏洞且有相关利用代码。

Apache Struts2远程代码执行漏洞S2-057。

注:上图显示了某款勒索软件所内置的Apache Struts2远程代码执行漏洞利用代码。

Nexus Repository Manager 3的远程代码执行漏洞、名为CVE-2019-7238的Flash远程代码执行漏洞、名为CVE-2018-4878的Flash类型混淆漏洞、名为CVE-2015-7645的Flash越界读取漏洞、CVE-2016-4117号的Flash Player安全漏洞、CVE-2015-8651漏洞、CVE-2016-0189号的Internet Explorer内存损坏漏洞。

一款称作为Princess(“公主”)的勒索软件, 是集成了上诉多个漏洞利用代码。

参考链接:

https://malwaretips.com/threads/rig-exploit-kit-distributes-princess-ransomware.75060/

Spring Data Commons远程代码执行漏洞CVE-2018-1273社工与社工和爆破。

在工具和漏洞以外, 社工与爆破, 也在勒索病毒活动中, 占据了十分重要的角色。

VNC爆破

2019年3月, 针对对远程管理工具VNC主动的大范围扫描探测被发现在进行, 攻击者采用弱口令字典对运行着VNC服务的机器展开破解连接。破解达成后的第一时间里, 该团伙会在中招企业网络内部中运行各种各样的病毒木马, 包括GandCrab5.2勒索病毒、门罗币挖矿木马、数字货币钱包劫持木马在内的各类程序均会被非法下载并执行跑通。

参考链接:https://www.freebuf.com/column/198957.html

RDP爆破

2018年8月, 深信服安全团队陆续接到政府、国企、医疗等多个行业用户的反馈, 对方的业务系统在极长时间较短的时段内出现被勒索加密的现象, 造成服务器的大范围全面瘫痪, 情势处在危急未知的关头, 产生的缘由尚不明确, 应对遏止影响进一步扩大的举措毫无办法, 完全束手无策。深信服安全团队经过不间断深入追踪拆解分析, 发现用户业务系统的大面积瘫痪, 首要便是统一的RDP弱密码导致、造成的, 此次涉及的勒索基因家族为活跃性水平较高、目前仍旧活跃度强的CrySiS这类活跃性高的勒索基因家族。攻击者重点运用批量黑客程式, 开展远程桌面协议爆破, 依托单一口令特征, 运用一致密匙对全网络业务实行聚力进攻, 造成关键数据亦被加密。

参考链接:https://www.freebuf.com/articles/terminal/179004.html

Web管理后台弱口令爆破

勒索病毒GandCrab被爆出曾多次通过暴力破解Tomcat Web服务器弱密码实现入侵。比如通过爆破Tomcat Manager管理后台弱口令, 爆破成功后攻击者会上传一个包含JSP网页木马的war包包, 该JSP网页木马是拥有最高权限的WebShell……

SMB爆破

SMB一种是非常常用的网络共享协议, 基于 SMB 漏洞的勒索病毒入侵很多, 典型的就是 WannaCry 勒索病毒。其实, SMB 爆破也是勒索病毒入侵的一种常见方式, 黑客深入内网后, 常见会利用攻击工具(SMB 弱口令爆破)“在”局域网内横向扩散。从调查来看, 虽然机构大多都有及时修复高危漏洞的“意识”, 但其因“管理不到位”, SMB 账号爆破风险依然存在, 给了黑客可乘之机。

MySQL爆破

2019年9月, 深信服安全团队察觉到, 全国上下随处常有针对MySQL数据库的勒索病毒情形滋长, 其重要侵害门径属MySQL账号密码爆破, 和以往勒索病毒进犯进出较大的是, 显露成不在操纵体系层面加密任何文件, 却是直接登岸MySQL数据库, 在数据库运用内里施行加密作为。加密勾当主要就有: 遍历数据库的共同表, 加密表每条记录的所有字段, 每一张表会被新增_encrypt后缀, 而且对应表都会发明相像的勒索讯息。

参考链接:https://www.freebuf.com/articles/system/213975.html

钓鱼邮件

2019年4月, 深信服安全团队接到包含金融行业在内的多家企业反馈, 其内部员工收到可疑邮件, 邮件发件人显示为“National Tax Service”, 该英文译为此国家税务局, 此邮箱地为lijinho@cgov.us, 意图伪装成美国政府专用邮箱地址gov.us, 追踪发觉, 该邮件为GandCrab5.2勒索病毒的钓鱼邮件, 用户倘使尝试开闭该邮件附件, 就会中某款勒索病毒, 从而引发不可估量的某类损失。

参考链接:https://www.freebuf.com/articles/system/200070.html

U盘投毒

2018年12月, GandCrab勒索病毒经由U盘和压缩文件四处传播, 曾活跃在含局域网在内的各类终端之中。该蠕虫型恶意程序衍生的僵尸网络, 过往主要扩散远控、窃密、挖矿等各类木马, 继而现在开始投送GandCrab勒索病毒。

参考链接https://www.secrss.com/articles/6806。

在地下论坛购买RDP账号

地下论坛本来一直就是黑产的温床, 倒有些黑客来说, 并不一定非要自己亲自去破解用户的各种账号密码。而以那勒索病毒为例, 很早以前就爆出过, 一个RDP账号大概20美元, 可以直接在那些地下论坛和市场买下来, 然后用它去勒索病毒攻击那些活动, 赚取勒索大功告成后的巨大差价。

参考链接:

https://www.bankinfosecurity.com/ransomware-gangs-not-so-secret-attack-vector-rdp-exploits-a-13342

僵尸网络

相关推荐: