<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Bluesky勒索病毒爆發 對SQL Server數據庫滲透攻擊

    VSole2022-07-20 08:35:02

    近日,火絨安全實驗室監測結果顯示:Bluesky勒索病毒正在活躍。該病毒在3月份首次出現,在6月末開始爆發,其傳播數量趨勢如下圖所示。火絨安全軟件可查殺該病毒。

    Bluesky傳播數量趨勢圖

    黑客主要通過滲透攻擊SQLServer數據庫進行投毒傳播。SQLServer是微軟公司推出的關系型數據庫系統,在個人和企業PC上應用廣泛,一旦黑客攻陷該數據庫,即會對用戶產生直接的數據安全威脅。

    該勒索病毒會對一些重要文件進行全文件加密,如后綴名為:db、sql、ckp等數據庫文件。其他文件只會加密文件前16MB如:txt、pdf、zip等文件,而Bluesky勒索病毒不僅對受害者電腦中的數據進行加密,還會對局域網中其他終端共享的資源進行加密。被加密后的文件后綴名為:.bluesky,并留下勒索信,勒索信的內容,如下所示:

    勒索信

    被勒索后,需要支付0.1比特幣(目前大概13325人民幣)勒索病毒支付頁面如下圖所示:

    勒索病毒支付頁面

    針對各類勒索病毒,火絨安全軟件在病毒入侵的各個維度上都做了針對性的預防。在防止網絡滲透攻擊維度,有網絡入侵攔截、Web服務保護、橫向滲透防護、暴破攻擊防護等模塊進行防護;在防止黑客入侵過程維度,有系統加固和應用加固模塊進行防護;在防病毒維度,有文件實時監控和惡意行為監控模塊進行防護;在防投毒維度,有郵件監控、Web掃描、惡意網址攔截等模塊進行防護。

    同時,我們也建議用戶從以下方面做好自查防護:

    1.定期更換域控、數據庫、服務器上的管理員密碼;

    2.定期更新病毒庫,定時組織內網進行全盤掃描;

    3.定期更新補丁,修復漏洞;

    4.定期檢查防火墻及安全軟件的防護日志,及時發現異常并解決;

    5.定期備份重要的數據;

    6.修改數據庫默認端口,防止被掃描器暴破。

    火絨安全勒索病毒查殺圖

    PART1

    詳細分析

    傳播途徑分析

    通過火絨終端威脅情報系統發現,黑客通過對SQLServer數據庫進行滲透攻擊的方式投放勒索病毒,攻擊成功后,下發各種惡意程序并執行Powershell命令來下載、執行勒索模塊,相關流程圖,如下所示:

    Bluesky執行流程圖

    由于SQLServer數據庫權限限制,黑客通過上傳CVE-2021-1732漏洞利用程序提權并執行Powershell相關代碼,如下圖所示:

    利用CVE-2021-1732漏洞提權執行powershell命令

    C&C服務器還會下發的后門模塊,該惡意模塊CobaltStrike反射型注入后門模塊beacon,相關模塊數據,如下所示:

    導出表信息

    beacon后門模塊相關字符串

    CobaltStrike木馬可以通過創建cmd進程來執行C&C服務器下發的Powershell命令,相關代碼,如下圖所示:

    cmd進程來執行Powershell命令

    加密相關分析

    加密算法分析

    Bluesky勒索病毒使用chacha20算法(對稱加密)來對文件數據進行加密,并將密鑰通過curve25519橢圓曲線算法(非對稱加密)進行加密,保存在被加密的文件中,在沒有獲取到相應私鑰之前無法對文件進行解密。文件加密相關代碼,如下圖所示:

    文件加密

    加密規則

    Bluesky勒索病毒會繞開一些系統相關的重要文件避免影響操作系統運行,并會對一些重要文件以及數據庫文件進行全文件加密,其他文件只會加密文件前16MB如:txt、pdf、zip等文件,全文件加密的文件名后綴列表,如下圖所示:

    全文件加密的文件名后綴

    加密線程

    該線程通過傳入指定目錄,將遍歷目錄中所有要加密的文件路徑,并對文件進行加密,相關代碼,如下圖所示:

    遍歷目錄并且加密文件

    加密本地磁盤

    獲取本地磁盤路徑傳遞給加密線程來對磁盤進行加密,相關代碼,如下圖所示:

    加密本地磁盤

    加密網絡驅動器

    獲取網絡驅動器的路徑,傳遞給加密線程來對網絡驅動器進行加密,相關代碼,如下圖所示:

    加密網絡驅動器

    加密局域網中其他終端共享的資源

    通過掃描局域網中開放445端口的終端,對目標共享的資源進行加密,相關代碼,如下圖所示:

    掃描局域網中開放445端口的終端

    獲取目標終端的共享資源路徑,傳遞給加密線程來對其進行加密,相關代碼,如下圖所示:

    對目標共享資源進行加密

    混淆手段

    CobaltStrike木馬通過多種殼進行對抗殺軟,相關流程圖,如下所示:

    CobaltStrike混淆流程圖

    API混淆,所有API都使用動態獲取的方式得到,導致無法通過靜態分析得到API名稱,相關代碼,如下圖所示:

    動態獲取API函數

    字符串混淆,將所有的字符串進行加密,使用時動態解密,相關代碼,如下圖所示:

    字符串動態解密

    附錄

    病毒HASH

    勒索病毒數據庫加密
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    當前,以數字經濟為代表的新經濟成為經濟增長新引擎,數據作為核心生產要素成為了基礎戰略資源,數據安全的基礎保障作用也日益凸顯。伴隨而來的數據安全風險與日俱增,數據泄露、數據濫用等安全事件頻發,為個人隱私、企業商業秘密、國家重要數據等帶來了嚴重的安全隱患。近年來,國家對數據安全與個人信息保護進行了前瞻性戰略部署,開展了系統性的頂層設計。《中華人民共和國數據安全法》于2021年9月1日正式施行,《中華人
    從政府側、供給側、需求側、專業機構等角度出發,聚焦創新和市場雙驅動、供給和需求互促進、治理和發展兩手抓等思路,加大技術研究及應用示范支持力度,分類推進數據安全技術產品的服務創新,強化數據安全防護和數據開發利用,做專做強數據安全檢測評估工作。
    黑客不會要求你用現金支付贖金,他們會選擇比特幣或其它虛擬貨幣,并且會給企業設置一個支付時限,時間越長贖金越高,比如開始贖金要求是450萬,每隔30分鐘就會漲50萬。虛擬貨幣無法被追蹤,警方沒有辦法溯源。此時黑客發來消息,要求支付9000比特幣來解鎖計算機,在當時相當于360萬美元。后來院方討價還價實際支付了40比特幣也就是1.7萬美元才解鎖了電腦。目前防范勒索軟件一定要做到以下4點。
    自2017年4月發生轟動全球的NSA黑客武器庫泄漏事件以來,"永恒之藍"漏洞攻擊工具帶來的網絡安全威脅從未間斷。 近日,騰訊御見威脅情報中心發現"魔鬼"撒旦(Satan)勒索病毒攜"永恒之藍"漏洞攻擊工具卷土重來,其專注加密服務器數據文件,并用中英韓三國語言勒索0.3個比特幣作為贖金。目前國內已有用戶中招,撒旦(Satan)勒索病毒威脅范圍正在不斷擴大。 根據監測數據顯示,撒旦(Sata
    近日,深信服安全團隊發現Globelmposter勒索病毒已經更新到3.0變種,受影響的系統,數據庫文件被加密破壞,病毒加密后的文件重命名為.Ox4444擴展名,并要求用戶通過郵件溝通贖金跟解密密鑰等。目前國內多家大型醫院中招,呈現爆發趨勢。深信服緊急預警,提醒廣大用戶做好安全防護,警惕Globelmposter 勒索
    對于各類數字化應用系統而言,都需要依靠訪問權限來限制用戶和設備對系統進行設置和應用。因此,訪問權限是一個非常重要的安全特性,它們決定了用戶可以與應用系統及其相關資源進行交互的程度。而那些具有廣泛系統控制能力的管理員賬號或根權限賬號,則被稱為特權訪問賬號。隨著網絡威脅態勢的不斷發展,企業的特權賬號正在成為攻擊者的重點攻擊目標。
    勒索病毒不僅影響醫療機構的業務正常開展,極端情況下可能導致病患死亡。2020 年 9 月,德國杜塞爾多夫醫院遭到勒索病毒攻擊導致醫院無法正常開展業務,一輛救護車被迫改道 20 英里,延誤了 1 名患者的治療導致其死亡。
    近日,火絨安全實驗室監測結果顯示:Bluesky勒索病毒正在活躍。該病毒在3月份首次出現,在6月末開始爆發,其傳播數量趨勢如下圖所示。火絨安全軟件可查殺該病毒。Bluesky傳播數量趨勢圖黑客主要通過滲透攻擊SQLServer數據庫進行投毒傳播。SQLServer是微軟公司推出的關系型數據庫系統,在個人和企業PC上應用廣泛,一旦黑客攻陷該數據庫,即會對用戶產生直接的數據安全威脅。
    威努特防勒索系統幫助廣大用戶解決勒索病毒頑疾。
    秋收時節,海內外勒索事件不斷,在老牌勒索病毒家族不斷活躍的情況下,不斷有新型的勒索病毒家族出現,近期深信服安服應急響應中心與終端安全團隊捕獲了一個新型的勒索病毒家族。 該勒索病毒具備了常見的反調試、結束安全軟件、加密、刪除自身等多個功能。根據加密后綴和在勒索信中留下的郵箱信息,安全專家將其命名為KOXIC勒索病毒,目前暫無公開的解密工具。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类