关于近期新型比特币勒索病毒“WannaRen”大规模传播的紧急预警
近期,我中心监测发现,一种名为“WannaRen”的新型比特币勒索病毒正大规模传播,与此前的“WannaCry”病毒类似。不幸感染“WannaRen”勒索病毒的用户,病毒入侵电脑后,会弹出勒索对话框,重要文件会被加密并被黑客索要0.05BTC赎金(约等于2580rmb)。目前大部分杀毒软件无法对此病毒进行拦截,所以在近期,请尽量不要打开或下载来源不明的文件。
检测发现,“WannaRen”勒索病毒来源关联到此前借“永恒之蓝”漏洞祸乱网络的“匿影”组织。在攻击特征上,“匿影”黑客团伙主要利用BT下载器、激活工具等传播,也曾出现过借“永恒之蓝”漏洞在局域网中横向移动扩散的情况。“匿影”黑客团伙在成功入侵目标计算机后,通常会执行一个PowerShell下载器,利用该加载器下载下一阶段的后门模块与挖矿木马。
(PowerShell下载器部分代码)
而此次新型比特币勒索病毒“WannaRen”的扩散活动中,从表面看与此前的“WannaCry”病毒类似,都是病毒入侵电脑后,弹出勒索对话框,告知已加密文件并向用户索要比特币。但从实际攻击过程来看,“WannaRen”勒索病毒正是通过“匿影”黑客团伙常用PowerShell下载器,释放的后门模块执行病毒。
(“WannaRen”勒索病毒攻击全过程)
“匿影”组织转行勒索病毒,但其攻击方式是其早期投放挖矿木马的变种。唯一不同是此次“WannaRen”采用PowerShell下载器释放的后门模块进行扩散。该后门模块使用了DLL侧加载技术,会在“C:\ProgramData”释放一个合法的exe文件WINWORD.EXE和一个恶意dll文件wwlib.dll,启动WINWORD.EXE加载wwlib.dll就会执行dll中的恶意代码。后门模块会将自身注册为服务,程序会读取C:\users\public\you的内容,启动如下图所示的五个进程之一并将“WannaRen”勒索病毒代码注入进程中执行。
(“匿影”后门模块注入svchost.exe并加密文件)
WannaRen勒索病毒不仅具备“横向传播”能力,还发现“匿影”组织下发的PowerShell下载器中,包含了一个“永恒之蓝”传播模块。该模块会扫描内网中的其他机器,一旦有机器未修复漏洞就会惨遭感染,成为又一个“WannaRen”勒索病毒受害者。
(PowerShell下载器中的“永恒之蓝“传播模块)
(PowerShell下载器释放的永恒之蓝漏洞利用工具)
除此之外,PowerShell下载器还会在中招机器上安装一个名叫做的everything后门,利用everything的“HTTP 服务器”功能安全漏洞,将受害机器变为一台文件服务器,从而在横向移动时将木马传染至新的机器中。
(everything后门模块)
(通过修改everything配置文件把机器变为文件服务器)
综上所述,局域网用户一旦不幸中招,“WannaRen”勒索病毒则可能在内网扩散。
针对上述情况,请我市各单位高度重视,面对突袭而来的“WannaRen”勒索病毒,提高警惕,并通过以下措施,有效防御勒索病毒:
1、及时修复系统漏洞,定期检测系统和软件中的安全漏洞,及时打上补丁,做好日常安全运维。
2、采用高强度密码,杜绝弱口令,增加勒索病毒入侵难度。
3、定期备份重要资料,建议使用单独的文件服务器对备份文件进行隔离存储。
4、加强安全配置提高安全基线,例如关闭不必要的文件共享,关闭3389、445、139、135等不用的高危端口等。
5、提高员工安全意识,不要点击来源不明的邮件,不要从不明网站下载软件。
6、对于安全软件提示病毒的工具,切勿轻信软件提示添加信任或退出安全软件运行;
工作动态工作动态
网络与信息安全通报4月
2020/04/09 4.1k 阅读 227 点赞
免责声明: 本文信息仅供参考,具体政策以官方最新发布为准。如有疑问,请拨打相关部门咨询电话或前往官方网站查询。
标签:工作动态