freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

黑客入侵加密企业所有服务器,嚣张留言勒索9.5比特币
腾讯电脑管家 2018-04-19 14:50:47 1060365
所属地 广东省

0×1 概述

近日,腾讯御见威胁情报中心接到某公司反馈,公司里数台Windows服务器中了勒索病毒,电脑除了C盘,其他磁盘分区都被整个加密,公司业务已接近停摆。此外,该勒索病毒勒索索要的赎金高达9.5比特币(约40万人民币)。在实际攻击场景中,一次勒索如此高的金额尚属少见。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图1 桌面上被加密的文档

0×2 事件分析

1、通过对该公司内网各个服务器分析,发现服务器多用了弱口令,且多台服务器使用了相同的密码,很容易被爆破攻击。各服务器上的日志显示,黑客先入侵了该公司官网的Web服务器,而该公司的Web服务器与公司内网相通,进而使得黑客可以通过Web服务器进行内网渗透,内网各个服务器均受到攻击。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图2 黑客入侵路径示意图

此外,在被攻击的服务器上,发现黑客存放的工具软件PCHunter,疑似是黑客用该工具结束服务器上安装的安全软件运行。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图3

在被攻击的Web服务器上发现黑客使用的内网渗透工具包。其中包括:ms16-032hh.exe(本地提权工具)、demo.exe(远控木马),m32.exe(密码抓取工具mimikatz),Hscan(内网扫描器)等。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图4

其中demo.exe实际上为一个自解压包,包含了以下3部分,iusb3mon.exe为白利用程序,携带了正规白签名,iusb3mon.dll为一个劫持DLL,iusb3mon.hlp为一个外部加密文件。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图5

该攻击模块其实为PlugX Rat家族木马。PlugX 通常也被称为是 KORPLUG,SOGU,DestroyRAT,被不同的组织用于有针对性的攻击,是一个模块化的后门程序,它被设计为依靠执行签名合法的可执行文件来加载恶意代码,本次木马攻击流程如下图:

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图6

通常,PlugX 有三个主要组件,一个 DLL,一个加密的二进制代码文件和一个合法且经过签名的可执行文件。本次攻击主模块iusb3mon.exe最终在ProgramData目录下创建WS文件夹,并把木马相关模块释放到该目录设置为系统隐藏属性运行后自删除。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图7

木马通过读取外部加密文件iusb3mon.hlp到内存,并使用自定义算法分别与0x63执行相减,异或,相加后解密出恶意代码执行。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图8

解密后的恶意代码最后创建僵尸进程“svchost.exe”使用Process Hollowing方法来将自身注入到系统进程中运行,这样做也更加隐蔽了木马的行踪。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图9

被注入恶意代码的svchost.exe系统进程最终会通过C&C地址:sunshine5.3-a.net连接黑客,通过该后门,黑客也能实现长久的潜伏控制入侵服务器。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图10

2、对加密进行分析,发现该次勒索攻击不同于常规的传播运行勒索病毒,而是使用了正规的磁盘加密保护软件BestCrypt Volume Encryption。BestCrypt Volume Encryption是一款专业加密软件厂商开发的磁盘保护软件,能将整个分区加密,加密后除非有加密时候设置的口令,否则难以通过第三方去恢复解密。而在此次攻击中,黑客则利用了这款BestCrypt加密软件对服务器上的磁盘进行了加密。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图11

使用BestCrypt来加密,能降低黑客自己的开发成本。部分勒索病毒存在漏洞为解密文件提供了可能,而利用成熟的商业软件来加密使得解密难度变得更大;此外,利用正规软件也更方便逃避安全软件查杀。

3、黑客在服务器桌面上留下多份勒索信息,查看后发现勒索的赎金达9.5个比特币(约人民币40万元),一般勒索病毒破坏后索要的赎金多数是1-2个比特币,在实际攻击场景中一次勒索如此高额赎金的还尚属少见。

该黑客公然在留言中对受害企业进行敲诈勒索,用词极为嚣张。比如

“我们并不是自动传播的勒索病毒,而是专门针对企业定向攻击的专业黑客组织。”

“2-3天内未回复我们将采取攻击破坏手段,破坏比加密容易的多……”

还举例自己干过更嚣张的破坏行动:

“某企业被加密后3天没有回复,我们(指黑客组织)删除了该企业虚拟机宿主机服务器中近100台虚拟服务器,公司陷入瘫痪损失巨大……”等等。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图12

查看该黑客收款的比特币钱包,发现暂未收到任何赎金。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图13

此外,该黑客为了证明自己是个“良心”商人,在勒索信息中花了大量篇幅证明支付赎金之后可以成功解密,并且还会提供调试数据库和代码错误的附加服务。

黑客入侵加密企业所有服务器 嚣张留言勒索9.5比特币

图14

0×3 安全建议

从整个攻击过程可以看到,黑客首先入侵Web服务器,进而进行内网渗透,利用弱口令漏洞逐个攻陷内网多台服务器,在系统存在严重案例漏洞的情况下,即使服务器上已安装安全软件也会被黑客轻易关闭。

针对该类勒索攻击,腾讯御见威胁情报中心给出如下安全建议:

1、关闭服务器不必要的端口

2、切勿使用弱密码,并且各服务器不要使用同一个密码

3、将内外网隔离,对外服务器尽量与内网隔离,防止对外服务器被入侵后,黑客能进一步渗透内网

4、重要数据、系统、机器只允许授权的ip地址访问

5、及时修复高危漏洞

6、定期备份重要数据

7、部署腾讯云网站管家WAF(https://s.tencent.com/product/wzgj/index.html)。

腾讯云网站管家 WAF(Web Application Firewall)通过 Web 入侵防护、0Day 漏洞补丁修复、恶意访问惩罚、云备份防篡改等多维度防御策略全面防护网站的系统及业务安全,是一款专业为网站服务的一站式智能防护平台。

IOC

C2:

sunshine5.3-a.net

1.199.31.208

91.247.38.61

MD5:

9e076d918a023160180523c634300b1f

d1b7f4594003556d620dfb536549dc92

05fad2e77c6c03b2ca2597af9ee63dd4

05fad2e77c6c03b2ca2597af9ee63dd4

717214f646d30da16d7c07eaf11c101d

参考资料

《Windows 服务器安全加固方案》——https://s.tencent.com/research/report/435.html

《Windows个人机器加固方案》   —— https://s.tencent.com/research/report/433.html

*本文作者:腾讯电脑管家,转载请注明来自 FreeBuf.COM

# 入侵 # 勒索 # 服务器
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 腾讯电脑管家 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
腾讯电脑管家 LV.8
腾讯电脑管家官方账号
  • 307 文章数
  • 102 关注者
腾讯安全(北京)招聘Windows高级安全研发工程师
2021-08-06
Mirai僵尸网络利用Apache Flink任意文件上传漏洞 (CVE-2020-17518)攻击云主机,腾讯云防火墙支持拦截
2021-08-06
通报:腾讯主机安全捕获YAPI远程代码执行0day漏洞在野利用,该攻击正在扩散,可使用防火墙阻截
2021-07-08
文章目录