freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

WannaRen勒索软件事件分析报告
奇安信威胁情报中心 2020-04-08 16:50:24 316344

概述

4月6号,有网友在知乎、贴吧、论坛等国内平台上求助,称自己中了一款名为WannaRen的新型勒索软件,索要0.05比特币:

该型勒索病毒也引起了国外研究人员的注意:

奇安信目前监测到此恶意软件的实际影响不大。

样本分析

通过对VT的样本进行分析,并反复测试发现该样本有可能是勒索软件释放的解密器。由易语言编写,经过VMP加壳,且启用了VMP反调试选项,运行过程中会读取同目录下的 “想解密请看此图片.gif”和“想解密请看此文本.txt”,并弹出如下勒索界面:

如果目录下没有以上两个文件则本机key为空。如下图:

勒索信内容如下:

比特币地址:1NXTgfGprVktuokv3ZLhGCPCjcKjXbswAM

联系邮箱:WannaRenemal@goat.si

加密后的文件内容如下,开头字符串“WannaRenkey”,以“WannaRen2”结尾:

在调试过程中发现解密逻辑也被严重虚拟化,可读性很差。

经过实机测试,样本本身无横向移动的行为。目前,该勒索暂时无法解密,截止到发报告前,该比特币账户尚无资金流入。

总结

该勒索极有可能是国人编写,据网上公开资料中招者大部分都为消费端用户,传播方式、极有可能在QQ群、论坛、下载站,外挂、KMS激活工具等进行传播,但是也不排除水坑的可能性。

同时基于奇安信威胁情报中心的威胁情报数据的全线产品,包括奇安信威胁情报平台(TIP)、天擎、天眼高级威胁检测系统、奇安信NGSOC等,都已经支持对该家族的精确检测。

安全建议

奇安信天擎建议广大政企单位从以下角度提升自身的勒索病毒防范能力:

1.及时修复系统漏洞,做好日常安全运维。

2.采用高强度密码,杜绝弱口令,增加勒索病毒入侵难度。

3.定期备份重要资料,建议使用单独的文件服务器对备份文件进行隔离存储。

4.加强安全配置提高安全基线,例如关闭不必要的文件共享,关闭3389、445、139、135等不用的高危端口等。

5.提高员工安全意识,不要点击来源不明的邮件,不要从不明网站下载软件。

6.选择技术能力强的杀毒软件,以便在勒索病毒攻击愈演愈烈的情况下免受伤害。

IOC

文件Hash:

1de73f49db23cf5cc6e06f47767f7fda

46a9f6e33810ad41615b40c26350eed8

235cca78c8765fcb5cf70a77b1ae9d02

*本文作者:奇安信威胁情报中心,转载请注明来自FreeBuf.COM

# 比特币 # 勒索 # WannaRen
本文为 奇安信威胁情报中心 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
奇安信威胁情报中心 LV.8
中国网络安全领导厂商奇安信旗下的威胁情报社交媒体
  • 432 文章数
  • 262 关注者
疑似Kimsuky(APT-Q-2)以军工招聘为饵攻击欧洲
2024-06-20
UTG-Q-010:针对AI和游戏行业的定向攻击活动
2024-05-21
针对区块链从业者的招聘陷阱:疑似Lazarus(APT-Q-1)窃密行动分析
2024-05-10
文章目录