首页 资讯 安全 查看内容

勒索病毒GandCrab推出两天就有升级版,小心盗版网站的假破解工具

2018-7-19 00:57 |来自: 互联网 2918 0

摘要: 安全业者Fortinet揭露,勒索软件GandCrab距上个版本发布才两天,现在又推出了新版本,并且增加了过去他们不曾观察到的网络通讯策略。至于外传GandCrab新版本将会透过服务器讯息区块(Server Message Block,SMB)漏 ...

安全业者Fortinet揭露,勒索软件GandCrab距上个版本发布才两天,现在又推出了新版本,并且增加了过去他们不曾观察到的网络通讯策略。至于外传GandCrab新版本将会透过服务器讯息区块(Server Message Block,SMB)漏洞主动传染,Fortinet对此表示,经过他们研究后,认为这个说法只是推测,他们并无实际找到任何相关的功能,微软已修补该漏洞,企业应该要尽速更新。

GandCrab发布4.0版本后的两天又再度推出了4.1版本,这两个版本都是透过埋伏在盗版网站中,伪装成破解应用程式的下载网址以诱骗受害者。Fortinet提到这个新版本的GandCrab,增加了过去没看过的通讯策略,其中包含了一份写死的感染网站列表,纪载了数量多达近千个不同的主机,GandCrab会连接到这些网站上传资料。

为产生完整的主机的网址,黑客使用随机算法,以http://{主机}/{字1}/{字2}/{档案名称}.{扩充}格式样板生成不同的网址,最前面的主机会填入写死的列表主机位置,后面的选项都有预定义的字词。在成功连结网址后,恶意程式会传送受害者的资料到所有的主机,其中包括IP位置、网络域名、作业系统以及GandCrab内部讯息等多项资讯。

Fortinet认为,将资料传送到所有主机的动作很不寻常,因为通常传送一次应该就代表成功了,但重复近千次的目的令人匪夷所思,Fortinet推论,这个动作可能是黑客在实验某种功能,或是单纯的进行转移分析。GandCrab会主动关闭许多常用应用程式的程序,以确保加密档案攻击不会意外地被中断,这些程序包含常用的Office、浏览器或是资料库等,而也因为这些目标文件通常对受害者来说价值较高,勒索成功率也比较高。

由于去年肆虐一时的勒索病毒WannaCry、Petya/NotPeta,使用SMB漏洞进行传染。而外界最近也一直流传,GandCrab恶意软件会透过SMB漏洞主动传染一事,造成不少企业恐慌。Fortinet提到,他们并没有在GandCrab上,找到可以实际使用SMB漏洞的功能,GandCrab感染主要是透过网络分享而非漏洞传播。

Fortinet表示,目前并没有证据证明GandCrab能透过SMB漏洞传染,所以那仅是推测而已,一旦他们有所新发现,会即时对外发布相关消息,但他们也认为,GandCrab过去一星期积极发展,假设未来黑客真的增加了新功能,也不会特别令人感到意外。但重点是微软的MS17-010更新早已修补了该漏洞,企业应该确保自己的系统已经获得适当的更新。

本文出处: https://www.toutiao.com/a6579436463811723783/
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人
1

握手

鲜花

鸡蛋

刚表态过的朋友 (1 人)

最新评论

返回顶部