法国国家网络安全机构 ANSSI 的专家近日发现了一种新型 Ryuk 勒索软件变种,该变种增加了蠕虫的功能,可以在本地网络中传播。
根据 ANSSI 发布的研究报告显示:“除常见的功能外,新版本的 Ryuk 勒索软件增加了在本地网络上蠕虫式传播的功能”,“通过计划任务、恶意软件在 Windows 域内的机器间传播。一旦启动,该恶意软件将在 Windows RPC 可达的每台计算机上传播”。
Ryuk 勒索软件的变种不包含任何阻止勒索软件执行的机制(类似使用互斥量检测),使用 rep.exe 或 lan.exe 后缀进行复制传播。
Ryuk 勒索软件在本地网络上列举所有可能的 IP 地址并发送 ICMP ping 进行探测。该恶意软件会列出本地 ARP 表缓存的 IP 地址,列出发现 IP 地址所有的共享资源并对内容进行加密。该变种还能够远程创建计划任务以此在主机上执行。攻击者使用 Windows 原生工具 schtasks.exe 创建计划任务。
最近发现的 Ryuk 变种具备自我复制能力,可以将可执行文件复制到已发现的网络共享上实现样本传播。紧接着会在远程主机上创建计划任务,最后为了防止用户进行文件回复还会删除卷影副本。
勒索软件 Ryuk 会通过设置注册表项 HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\svchost及其文件路径来实现持久化。
分析报告显示,Ryuk 勒索软件并不会检查计算机是否已被感染,恶意代码使用域内的高级帐户进行传播。安全专家指出,即使修改了用户密码,只要 Kerberos 票据尚未过期,蠕虫式的传播仍将继续。
解决问题方法是禁用用户账户,然后进行两次 KRBTGT 域密码更改。尽管这会在内部网络上带来很多麻烦,而且要伴随着多次重新启动,但这是值得的,可以立刻遏制恶意软件的传播和扩散。
可以查看报告原文获取更多信息。
参考来源:SecurityAffairs
本文转载自微信公众号「架构精进之路」,作者架构精进之路。转载本文请联系架构...
IDC预测,2024年全球区块链市场将达到189.5亿美元,五年预测期内(2020-2024)实现...
通过学习如何识别传播虚假信息的僵尸网络可以有效地防范错误信息和虚假信息活动...
3月12日,谷歌发布chrome 浏览器89.0.4389.90版本,新版本Chrome浏览器中包含了5...
在前些天的文章中我写过:机构投资者们还会再回来的,结果今天就看到这样一条新...
很多人对于数字人民币并不是十分了解,总觉得与微信、支付宝平台上使用的移动支...
在2020年里,区块链圈子里经历过央行数字货币的落地试点、DEFI项目的爆红,但唯...
提起区块链,自然绕不开挖矿这个词,从古老的BTC、ETH,到最新的RCH,区块链公链...
5000万美元的赎金,折合人民币3.25亿元,这应是迄今为止勒索攻击团伙开出的最高...
新冠肺炎疫情严重破坏全球增长基础,加之金融监管缺位和全球治理失灵,波动性、...