百足之虫:GlobeImposter勒索病毒新手法,利用MSSQL工程爆破开展攻击

访客4年前黑客工具614

近日,网御星云安全性精英团队捕捉到一起利用MSSQL暴力破解密码推广勒索病毒的攻击事情,攻击者根据MSSQL的xp_cmdshell实行系统命令,从C&C服务器下载并实行勒索病毒。实行的有关指令以下:

图片1.png

经安全性权威专家剖析,攻击者所应用的程序流程均根据.NET开展Gzip压缩封裝,最后将C 撰写的PE缓解压力后引入到CasPol.exe过程(.NET的码浏览安全系数对策专用工具)实行,经剖析为Remcos远程控制和GlobeImposter勒索病毒。.NET程序流程的编译程序時间为2020年11月30号:

图片2.png

而缓解压力后获得到的真正勒索病毒体编译程序時间为2019年8月15日,已被威胁情报鉴别为GlobeImposter勒索病毒大家族,程序结构也与先前剖析一样:

图片3.png

根据威胁情报管理中心对该远程控制样版的C&C服务器ip89.39.107.61开展关系情报搜集,查询到该远程控制样版最开始是根据URL:195[.]3[.]146[.]180/CyberGuard.exe开展免费下载到当地;

图片4.png

要求浏览IP地址:195.3.146.180,发生Apache2 *** 服务器的默认页面;

图片5.png

再融合云空间资源监管,捕捉到该IP地址在2020年12月5日又升级了提交了故意样版server.exe,应用的免费下载url地址有195[.]3[.]146[.]180/server.exe、195[.]3[.]146[.]180/sql_viwer.exe等,推断该IP为攻击者不断升级攻击武器装备的服务器ip,且攻击者关键根据扫描仪数据库查询弱口令或系统漏洞开展侵入;

图片6.png

图片7.png

从云空间安全防护设备告警信息中确定,该IP最开始在2020年11月14日被鉴别为系统漏洞攻击应用IP,并在近期一个月内经常开展攻击试着;

图片8.png

攻击的总体目标当今关键看准 *** 部门、电力能源等好几个领域,伴随着攻击者的军械库的不断升级,攻击者事后还会继续再次试着别的侵入 *** 开展攻击,并很有可能外扩散攻击目标范畴;公司客户必须尽早搞好安全性结构加固,防止遭到损害。

图片9.png

.NET程序流程历经搞混,动态性挑情况下发觉其应用GzipStream类缓解压力資源段的数据信息,获得一个PE文档,在运行内存中载入该PE文档并启用Dgjxnaq.Structs.Utils的PublishWorker *** :

图片10.png

拷贝本身到Start Menu\\Programs\\Police\\hhide.exe:

图片11.png

修改注册表HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Explorer\\Shell Folders的Startup键值为%AppData%\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Police,完成持久化:

图片12.png

缓解压力第三层PE,是一个控制模块名叫控制模块名叫ClassLibrary3.dll的文档,其关键作用为充压真正的可执行程序并引入到.Net文件目录下的CasPol.exe中:

图片13.png

该文件是一个由C 撰写的远程控制程序流程,从反汇编后的字符串数组能够看得出是Remcos大家族的远程控制,版本号为全新的2.7.2 Pro:

图片14.png

该远程控制程序流程具备以下作用:

获得计算机软件,应用R**优化算法数据加密后发送至C&C *** 服务器;

打开键盘记录器;

手机截图推送C&C *** 服务器;

C&C服务器ip为89.39.107.61:2606;

勒索病毒程序流程与远程控制程序流程同样,也是应用.NET开展了数次封裝,数次应用应用Gzip解压資源数据信息,之一层缓解压力的DLL文件更先在temp文件目录下释放出来了一个kill.bat,该脚本 *** 用以删掉包含数据库查询、vm虚拟机、WEB、解压缩软件、云等各种服务项目并完毕有关过程:

图片15.png

另外,恶意软件在同文件目录下释放出来Ywikoaptapxf.vbs用以拉上和删掉bat:

图片16.png

接着将本身拷贝到开机启动文件目录下的一个新创建文件目录Agust下,取名为Chinna.exe:

图片17.png

随后再缓解压力2次嵌入的DLL,最后获得一个C 撰写的可执行程序,将该文件引入"C:\\Windows\\Microsoft.NET\\Framework\\v4.0.30319\\CasPol.exe"过程:

图片18.png

该C 程序流程是一个已经知道的GlobeImposter勒索病毒,程序流程作用与以前的剖析基础符合,更先对本身过程开展提权实际操作,随后根据修改注册表来关掉Windows Defender:

图片19.png

根据注册表文件设定开机启动:

图片20.png

解析xml服务器上的硬盘:

图片21.png

解析xml文件目录,应用RSA算法对文档开展数据加密:

图片22.png

在其中会绕过特殊后缀名文档和文件目录,防止系统加密文档造成 崩溃:

图片23.png

数据加密进行后修改文件后缀:

图片24.png

在每一个根目录下释放出来敲诈勒索信息内容文档:

图片25.png

网御星云安全性精英团队再度提示众多客户,勒索病毒防止为主导,现阶段绝大多数勒索病毒数据加密后的文档都没法破译,留意日常预防措施:

1、立即给系统软件和运用修复漏洞,修补普遍高风险系统漏洞;

2、对关键的数据库文件按时开展非当地备份数据;

3、不必点一下来路不明的邮件附件,不从未知网址下载应用;

4、尽可能关掉多余的共享文件管理权限;

5、变更服务器帐户和数据库查询登陆密码,设定强登陆密码,防止应用统一的登陆密码,由于统一的登陆密码会造成 一台被攻克,几台殃及;

6、假如业务流程上不用应用RDP的,提议关掉RDP作用,并尽可能不必对外网映射RDP端口号和数据库端口。

相关文章

如何查询老公微信聊天记录要如何查看到

在婴儿小的时候家长会放在身边,当宝宝哪里出现一点不好家长就会担心死,宝宝睡眠质量不好容易影响生长发育,尤其是睡眠姿势不佳、感冒或是先天性遗传等因素影响都会造成打鼾,长期下来还会引起非常多疾病或是呼吸道...

北京拟将优秀近现代建进口七座suv筑、工业遗产列为保护对

  中新网北京12月24日电 (陈杭)24日,北京市十五届人大常委会第二十七次会议三审《北京历史文化名城保护条例(草案)》(下称草案)。为提高社会公众对优秀近现代建筑、工业遗产等的保护重视程度,草案提...

是否可以把网络推广做到极致

是否可以把网络推广做到极致

卢松松在推广博客的时候说到,自己曾收藏一万五千个独立博客用来互访,牟长青曾说到自己在贴吧批量注册账号用来选择,我们完全没有想到一个大名鼎鼎的人用的都是一些普通办法,但他们成功了,我们也是用普通的方法,...

找黑客鲁贷-被黑客入侵的网站有哪些(浏览网站会被黑客入侵吗)

找黑客鲁贷-被黑客入侵的网站有哪些(浏览网站会被黑客入侵吗)

找黑客鲁贷相关问题 2009年谷歌遭遇黑客攻击事件相关问题 携程怎么拉黑客人 冻结对方qq号码的绝招(输入对方手机号码定位)...

黄河的诗句,关于黄河的古诗10首

黄河的诗句,关于黄河的古诗10首

  黄河远上白云间,一片孤城万仞山。 羌笛何须怨杨柳,春风不度玉门关。 ——王之涣《凉州词》 译文 黄河好像从白云间奔流而来,玉门关孤独地耸峙在高山中。 何必用羌笛吹...

今来福快餐区域代理费用?轻松获得代理权

今来福快餐区域代理费用?轻松获得代理权

跟着经济程度的不绝的成长,不绝的进步。虽然餐饮行业的成长形势不会落伍于同行业的加盟品牌。并且餐饮行业傍边的快餐行业已经成为时尚潮水的代名词,公共消费者对付快餐产物的喜爱水平已经是溢于言表的,公共加盟商...