Trickbot银行木马下发Ryuk勒索病毒企业损失惨重

Track-SSG   ·   发表于 2019-07-27 11:05:39   ·   漏洞文章

近日,深信服安全团队捕获到一起利用Trickbot下发Ryuk勒索病毒的攻击事件。Ryuk勒索病毒最早于2018年8月被安全研究人员披露,名称来源于死亡笔记中的死神。该勒索病毒运营团伙最早通过远程桌面服务等方式针对大型企业进行攻击。    

Ryuk勒索病毒界面如下:

https://image.3001.net/images/20190717/1563330464_5d2e87a0d5daf.png

起初由于代码结构与Hermes勒索病毒十分相似,研究人员将Ryuk勒索事件归因于朝鲜的APT组织Lazarus。随后,国外安全团队发现了针对已经被TrickBot攻击的受害者的Ryuk勒索活动,由此关联出Ryuk勒索事件实为俄罗斯黑客组织GRIM SPIDER所为。

虽然TrickBot被称为银行木马,但其银行业务能力仅仅是其众多能力之一。它能够利用共享和MS17-010漏洞进行内网传播,并且与C2服务器通信以收集敏感数据和接收命令。一旦攻击者利用其下发Ryuk勒索软件,所有受到感染的设备文件都将被加密,造成不可估量的损害。

Trickbot银行木马进行了几次不同的迭代,本次攻击事件中深信服安全团队捕获到的木马功能如下:

https://image.3001.net/images/20190717/1563330478_5d2e87aea1e54.png

排查过程

在被勒索主机中,发现了几个可疑exe文件,包括以俄语命名的文件,如下:

https://image.3001.net/images/20190717/1563330488_5d2e87b813265.png

经分析,其中的”TVjKa.exe”为Ruyk病毒文件,其余则为TrickBot木马,可以看到有系统进程存在大量不正常的外连行为:

https://image.3001.net/images/20190717/1563330494_5d2e87beac552.png

排查其他未被勒索的主机,发现内网主机已经大量感染TrickBot木马,且植入时间为2018年12月22号,潜伏时间长达半年之久,一旦攻击者利用该木马全面下发勒索病毒,将给企业带来巨额损失:

https://image.3001.net/images/20190717/1563330509_5d2e87cd8910d.png

Ryuk勒索病毒分析

1. 获取系统版本进行判断:

https://image.3001.net/images/20190717/1563330521_5d2e87d9d70fe.png

2. 线程中循环监控终止xchange相关进程及查找spooler相关服务进行删除:

https://image.3001.net/images/20190717/1563330575_5d2e880f439e3.png

3. 提升进程权限:

https://image.3001.net/images/20190717/1563330585_5d2e8819db195.png

4. 获取进程的登录用户信息:

https://image.3001.net/images/20190717/1563330598_5d2e88269b108.png

5. 查找”csrss.exe”、”explorer.exe”、”lsaas.exe”进程中的一个进行注入:

https://image.3001.net/images/20190717/1563330608_5d2e88303ea87.png

6. 提升注入进程的权限:

https://image.3001.net/images/20190717/1563330617_5d2e88390048d.png

7. 生成AES密钥并使用RSA公钥进行加密:

https://image.3001.net/images/20190717/1563330617_5d2e88390048d.png

8. 遍历磁盘,对文件进行加密:

https://image.3001.net/images/20190717/1563330642_5d2e8852b66de.png

解决方案

针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。

病毒检测查杀

1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。

64位系统下载链接:

http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z

32位系统下载链接:

http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z

2、深信服EDR产品、下一代防火墙及安全感知平台等安全产品均具备病毒检测能力,部署相关产品用户可进行病毒检测。

病毒防御

深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:

1、及时给电脑打补丁,修复漏洞。

2、对重要的数据文件定期进行非本地备份。

3、不要点击来源不明的邮件附件,不从不明网站下载软件。

4、尽量关闭不必要的文件共享权限。

5、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。

6、如果业务上无需使用RDP的,建议关闭RDP。当出现此类事件时,推荐使用深信服防火墙,或者终端检测响应平台(EDR)的微隔离功能对3389等端口进行封堵,防止扩散!

7、深信服防火墙、终端检测响应平台(EDR)均有防爆破功能,防火墙开启此功能并启用11080051、11080027、11080016规则,EDR开启防爆破功能可进行防御。

8、深信服防火墙客户,建议升级到AF805版本,并开启人工智能引擎Save,以达到最好的防御效果。

9、使用深信服安全产品,接入安全云脑,使用云查服务可以即时检测防御新威胁。

最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。推荐使用深信服安全感知+防火墙+EDR,对内网进行感知、查杀和防护。

了解更多Ryuk勒索病毒相关

警惕!一款注入型勒索病毒Ryuk,拉开2019年勒索病毒攻击的序幕

注入型勒索病毒Ryuk,伸向x64系统的魔爪

*本文作者:深信服千里目安全实验室,转载来自FreeBuf  


打赏我,让我更有动力~

0 条回复   |  直到 2019-7-27 | 1269 次浏览
登录后才可发表内容
返回顶部 投诉反馈

© 2016 - 2024 掌控者 All Rights Reserved.