<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Clop勒索軟件漏洞允許Linux受害者恢復文件

    VSole2023-02-08 06:05:54

    Clop 勒索軟件團伙現在也在使用一種明確針對 Linux 服務器的惡意軟件變體,但加密方案中的一個缺陷使受害者能夠在幾個月內悄悄地免費恢復他們的文件。

    這個新的 Linux 版本的 Clop 于 2022 年 12 月被SentinelLabs的研究員 Antonis Terefos 發現,此前威脅組織將它與 Windows 變體一起用于對哥倫比亞一所大學的攻擊。

    雖然與 Windows 版本非常相似,因為它們都使用相同的加密方法和幾乎相同的過程邏輯,但仍存在一些差異,主要限于操作系統 API 調用和仍在等待在 Linux 變體中實現的功能。

    Clop 的 Linux 惡意軟件也處于早期開發階段,因為它仍然缺少適當的混淆和規避機制,而且它受到漏洞的困擾,這些漏洞使受害者無需向騙子支付任何費用就可以檢索他們的文件。

    Clop 勒索軟件的 Linux 可執行文件 (ELF)  在啟動時創建一個新進程,試圖將權限提升到允許數據加密的級別。

    它針對的文件和文件夾包括用戶的“/home”目錄,其中包含所有個人文件、“/root”目錄、“/opt”和用于存儲的 Oracle 目錄(“/u01”-“/u04”)數據庫文件或作為 Oracle 軟件的安裝點。

    Oracle 數據庫文件夾的特定目標在 Linux 勒索軟件加密器中并不常見,它們通常專注于加密 ESXi 虛擬機。

    Linux 變體也不支持 Windows 版本用于從加密中排除某些文件類型和文件夾的哈希算法。此外,在 Linux 上沒有區別對待各種大小文件的機制。

    Linux 版本的 Clop 中不存在的其他功能包括缺少驅動器枚舉,這將有助于找到遞歸加密文件夾的起點,以及命令行參數以提供對加密過程的額外控制。

    當前的 Linux 版本也不會使用 Windows 變體中使用的基于 RSA 的非對稱算法來加密用于文件加密的 RC4 密鑰。

    相反,在 Linux 版本中,Clop 使用硬編碼的 RC4“主密鑰”來生成加密密鑰,然后使用相同的密鑰對其進行加密并將其存儲在本地文件中。此外,RC4 密鑰從未經過驗證,而在 Windows 中,它會在啟動加密之前進行驗證。

    這種薄弱的方案不能保護密鑰不被自由檢索和加密不被逆轉,SentinelLabs 已經做到了這一點(一個 Python 腳本可以做到這一點,現在可以在 GitHub 上獲得文末提供地址)

    加密方案缺陷

    除了缺乏密鑰安全性之外還發現,當將加密密鑰寫入文件時,惡意軟件還會寫入一些額外的數據,例如文件的詳細信息,例如文件的大小和加密時間。

    這些數據應該被隱藏起來,因為它可以幫助取證專家對特定的、有價值的文件進行有針對性的解密。

    將 RC4 和額外數據寫入文件

    適用于 Linux 的 Clop 勒索軟件不太可能成為當前形式的廣泛威脅。解密器的發布可能會促使其作者發布具有適當加密方案的安全和改進版本。

    他們已經與執法部門分享了他們的解密器,因此他們可以幫助受害者恢復他們的文件。

    我們很早就與相關執法和情報合作伙伴分享了我們的發現,并將繼續與相關組織合作,以影響勒索軟件領域的經濟效益,從而有利于防御者。

    盡管存在弱點,但在實際的 Clop 攻擊中使用 Linux 變體表明,對于威脅行為者而言,擁有 Linux 版本,即使是易于妥協的版本,仍然比無法攻擊目標組織內的 Linux 系統更可取。

    Cl0p 勒索軟件以加密有缺陷的 Linux 系統為目標 | 解密器可用

    軟件linux系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    簡介Linux Lite 是一個對新手友好的 Linux 發行版,Linux Lite 是基于 Ubuntu LTS系列版本的免費操作系統,并以 XFCE 桌面為特色。Linux Lite 主要針對 Windows 用戶而設計,其目標是提供一整套應用以幫助用戶完成他們的日常電腦活動,包括完整的辦公套件、媒體播放器和其它必要的日常軟件,其可以幫助 Windows 7 用戶過渡到基于 Linux 的操作系統。辦公軟件Linux Lite 包括 LibreOffice。總結一款易于使用的免費 Linux 操作系統。Linux Lite 可供所有人免費使用和共享,適合Linux 新手和想要一個功能齊全的輕量級環境的人。
    授予用戶sudo權限。需要執行牽涉整個系統的管理任務時,使用sudo命令獲得root權限。使用以下密碼要求:1、密碼應在90天后過期,并有5天的警告期。配置標準的Linux權限和所有權,以便每個組只能訪問各自的部門目錄。將虛擬機重新配置為默認引導至GUI,然后重新引導以確認您成功。
    當企業發生網絡安全事件時,急需第一時間進行處理,使企業的網絡信息系統在最短時間內恢復正常工作,同時還需進一步查找入侵來源,還原入侵事故過程,給出解決方案與防范措施,為企業挽回或減少經濟損失。 常見的網絡安全事件:
    Clop 勒索軟件團伙現在也在使用一種明確針對 Linux 服務器的惡意軟件變體,但加密方案中的一個缺陷使受害者能夠在幾個月內悄悄地免費恢復他們的文件。此外,在 Linux 上沒有區別對待各種大小文件的機制。將 RC4 和額外數據寫入文件適用于 Linux 的 Clop 勒索軟件不太可能成為當前形式的廣泛威脅。解密器的發布可能會促使其作者發布具有適當加密方案的安全和改進版本。
    要了解SambaCry漏洞及其工作原理的更多信息,請閱讀我們之前的文章。當時,在互聯網上發現了近48.5萬臺支持Samba的計算機,研究人員預測,基于SambaCry的攻擊也有可能像WannaCry勒索軟件一樣廣泛傳播。?該預測結果相當準確,因為卡巴斯基實驗室研究人員團隊建立的蜜罐捕捉到了一個惡意軟件活動,該活動利用SambaCry漏洞用加密貨幣挖掘軟件感染Linux計算機。
    因此做為運維人員,就必須了解一些安全運維準則,同時,要保護自己所負責的業務,首先要站在攻擊者的角度思考問題,修補任何潛在的威脅和漏洞。 本文主要分為如下部分展開:
    IceFire于2022年3月首次被MalwareHunterTeam的研究人員發現,但該組織自2022年8月起便開始活躍在暗網上。大多數IceFire攻擊事件主要發生在土耳其、伊朗、巴基斯坦和阿拉伯聯合酋長國。專家指出,這些國家通常不是勒索組織行動的重點。
    Uptycs 威脅研究人員最近發現一個 ELF 勒索軟件,它會根據給定的文件夾路徑加密 Linux 系統內的文件。根據給出的README說明,其與 DarkAngels 勒索軟件的 README 說明完全一致。DarkAngels 勒索軟件五月份完成首秀,最初發現是針對 Windows 系統的。技術概述ELF 版本的勒索軟件需要一個文件夾作為進行加密的參數。結論針對 Linux 系統或跨平臺針對多個操作系統的勒索軟件屢見不鮮,攻擊者正在不斷擴展攻擊范圍。DarkAngels 勒索軟件似乎仍處于開發階段,其又將矛頭指向 Linux 系統
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类