高考考试网
当前位置: 首页 高考资讯

黑客入侵勒索事件(全套黑客工具横行内网)

时间:2023-05-22 作者: 小编 阅读量: 1 栏目名: 高考资讯

RDP连接到受害主机后,黑客会上传一系列反杀软工具,kill杀毒软件,最后运行勒索病毒进行勒索,至此,整个勒索入侵的流程完成。在此,提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。

近日,有安全团队捕获到针对国内企业的新型勒索病毒攻击事件,攻击者通过爆破获得跳板机权限后,利用全套黑客工具包对内网主机进行渗透,人工投放勒索病毒进行加密,该勒索病毒加密邮箱与后缀为硬编码的字符串“.[DeAdmin@cock.li].DEADMIN”,并在勒索信息文件中自命名为DEADMIN LOCKER,该勒索暂无公开解密工具。

加密完成后在桌面及加密根目录释放勒索信息文件

病毒名称:DEADMIN LOCKER

病毒性质:勒索病毒

影响范围:目前国内已有感染案例

危害等级:高危

传播方式:通过社会工程、RDP暴力破解入侵,并使用黑客工具包内网渗透

病毒描述

该勒索病毒主要利用全套黑客工具包对内网主机进行渗透,人工投放勒索病毒进行加密。在被勒索的主机上获取到攻击者留下的全套黑客工具包,包含从密码收集到远程登录等一系列内网渗透工具,可谓是一应俱全,其中包含较为小众的AutoMIMI、Lazy、rdp_con、gmer等工具,甚至包含名为!RDP的快捷方式,用于启动本地远程桌面连接:

黑客工具包包含:

密码抓取:AutoMIMI、mimi、netpass64.exe、Lazy

内网扫描:masscan、!PortScan、Advanced_Port_Scanner、NetworkShare

密码爆破: NLBrute

远程工具:psexec、!RDP、rdp_con

反杀软工具:gmer、PCHunter64、PowerTool、PowerTool_64、ProcessHacker64

勒索病毒入侵攻击流程:

1、 本地提权后,使用mimikatz抓取主机密码,在此过程中,黑客写了自动化脚本launch.vbs来简化抓取密码的步骤。

2、 黑客将抓取到的密码加入后续的爆破字典中,原因是管理员一般会将多个服务器的密码设置成相同的,将本机密码加入字典,可以增大爆破的成功率。

3、使用端口扫描器扫描内网中存活的IP,并筛选开放了445和3389端口的主机。

4、对于开放了3389端口的主机,黑客直接使用NLBrute进行爆破用户名和密码。

5、对于只开放了445端口的主机,黑客通过爆破的方式获取主机的账号密码。

6、然后使用psexec上传脚本至目标主机并运行,开启RDP服务。

7、获取到以上爆破成功的主机后,使用rdp_con工具进行批量连接。

RDP连接到受害主机后,黑客会上传一系列反杀软工具,kill杀毒软件,最后运行勒索病毒进行勒索,至此,整个勒索入侵的流程完成。

勒索病毒详细分析

1、勒索病毒文件使用UPX加壳,运行后首先调用了Winexec执行命令行删除磁盘卷影,用于防止用户恢复数据:

2、关闭如下服务,避免影响加密:

vmickvpexchange、vmicguestinterface、vmicshutdown、vmicheartbeat、vmicrdv、storflt、vmictimesync、vmicvss、MSSQLFDLauncher、MSSQLSERVER、SQLSERVERAGENT、SQLBrowser、SQLTELEMETRY、MsDtsServer130、SSISTELEMETRY130、SQLWriter、MSSQL、SQLAgent、MSSQLServerADHelper100、MSSQLServerOLAPService、MsDtsServer100、ReportServer、TMBMServer、postgresql-x64-9.4、UniFi、vmms、sql-x64-9.4、UniFi、vmms

3、遍历进程,结束下列进程,防止进程占用文件影响加密:

sqlbrowser.exe、sqlwriter.exe、sqlservr.exe、msmdsrv.exe、MsDtsSrvr.exe、sqlceip.exe、fdlauncher.exe、Ssms.exe、sqlserv.exe、oracle.exe、ntdbsmgr.exe、ReportingServecesService.exe、fdhost.exe、SQLAGENT.exe、ReportingServicesService.exe、msftesql.exe、pg_ctl.exe、postgres.exe、UniFi.exe、sqlagent.exe、ocssd.exe、dbsnmp.exe、synctime.exe、mydesctopservice.exe、ocautoupds.exe、agntsvc.exe、agntsvc.exe、agntsvc.exe、encsvc.exe、firefoxconfig.exe、tbirdconfig.exe、ocomm.exe、mysqld.exe、mysqld-nt.exe、mysqld-opt.exe、dbeng50.exe、sqbcoreservice.exe、excel.exe、infopath.exe、msaccess.exe、mspub.exe、onenote.exe、outlook.exe、powerpnt.exe、steam.exe、thebat.exe、thebat64.exe、thunderbird.exe、visio.exe、winword.exe、wordpad.exe、erbird.exe、visio.exe、winword.exe、wordpad.exe

4、生成密钥,使用RSA算法加密AES密钥,再使用AES算法加密文件:

5、在桌面创建一个勒索信息TXT文件,然后通过遍历在每个加密文件的根目录下释放一个勒索信息TXT文件:

6、遍历磁盘进行加密,并且对C盘下的目录单独进行判断,跳过系统目录:

7、加密完成后进行自删除:

解决方案

针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。在此,提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。

本文内容由 曲速未来 (WarpFuture.com)安全咨询公司整理编译,转载请注明。 曲速未来提供包括主链安全、交易所安全、交易所钱包安全、DAPP开发安全、智能合约开发安全等相关区块链安全咨询服务。

(作者:曲速未来安全区,内容来自链得得内容开放平台“得得号”;本文仅代表作者观点,不代表链得得官方立场)

    推荐阅读
  • 口水鸡的秘制配方(为啥饭店的口水鸡好吃又过瘾)

    今天为大家分享一道做法无敌简单,超适合夏天的神仙级下饭凉菜!此配方可以拌制400克原料。做法详解:1.锅内放入足量清水,将鸡腿、姜片、葱段、少许花椒冷水入锅,大火沸腾之后煮五分钟关火,焖十五分钟捞起鸡腿。

  • 韩信点兵问题的总结(韩信点兵多多益善)

    前阵子,巴萨与拉比奥特谈判未果,转而拿下了阿贾克斯妖人德容。令巴萨阵营一片欢腾。同时,阿贾克斯的年轻队长德里赫特也同样与巴萨传出了绯闻。与此同时在赛季末,马竞的头号球星格里兹曼的裸辞,又给了巴萨球迷们一剂强心剂。这可以使得巴萨的拥趸们有理由对明年的欧冠抱有梦想。使得皇马又被称作银河战舰。无论在场面上还是在最终的结果上,与去年相比,其实反而是倒退的,阿囧最终也黯然下课。

  • 手工折纸孔明锁大全(孔明锁的折纸方法图解)

    孔明锁,也叫八卦锁、鲁班锁,曾广泛流传于中国民间的智力玩具。孔明锁相传由春秋末期到战国初期的鲁班发明。在三国时期孔明把鲁班的这种发明制成了一种玩具——孔明锁。下面以一元人民币为例演示孔明锁的折法。一元人民币的短边长度为63mm,因为有一部分要收在里面,所以有四等分就够了。在一开始两竖折痕间三等分,注意只在中间部分留折痕。折起外侧两边,形成L形。把两个对接插好,成为一个闭环。

  • 秦灭六国第一个灭的是哪国(秦国先后灭了哪六国)

    秦灭六国第一个灭的是哪国秦始皇第一个灭的是韩国。秦灭六国的时间表为:前230年灭韩,前225年灭魏,前223年灭楚,前222年灭赵、燕,前221年灭齐。战国末期六国抗秦大事记:前269赵将赵奢击秦,大破之。前257魏信陵君救赵,秦兵解去。前247信陵君率五国兵败秦军于河外。前233秦攻赤丽、宜安,被李牧击退。前227燕太子丹使荆轲刺秦王。中国历史上著名的政治家、战略家、改革家,完成华夏大一统的铁腕政治人物,也是中国第一个称皇帝的君主。

  • 生完宝宝后妊娠纹怎样去除(生完宝宝后妊娠纹很难看)

    生完宝宝后妊娠纹怎样去除?生完宝宝后妊娠纹怎样去除文|好孕姐前几天闺蜜要拉着我去医院做妊娠纹手术,被我无情的拒绝了,且不说手术的效果如何,我压根就没有想过要消除这个妊娠纹,我恰恰觉得妊娠纹是我和女儿之间的联系,摸着肚子上的妊娠纹,看着一天天长大的女儿,觉得自己很幸福。但如果长期脱发严重,还是选择去医院就医比较好。

  • 小孩感冒发烧怎样护理 小孩感冒发烧怎么护理

    减少衣物小孩发烧时,需要散发热量才能够快速退热。因此,居室要开窗通气,解开颈部扣子,必要时应减少衣物或者被子,促进散热,不宜捂汗。如果发现小孩有出汗现象,应该及时为孩子擦去汗水。一方面可以促进体内的代谢,排出毒素;另一方面大量补充水分可以利尿,也能带走部分热量助于退热。温水擦浴小孩感冒发烧也可以采取温水擦浴降温。避免给孩子吃肥厚油腻食物,如肥肉、肉汤、油炸、蛋糕、油炸等。

  • 如何运行python程序(如何运行python程序的方法)

    本经验主要讲解命令行运行python程序的方法,适用性广泛。

  • 翡翠假货怎么鉴别(几种鉴别翡翠真伪的方法)

    翡翠假货怎么鉴别?B货翡翠的表面凹坑处粗糙不反光,翡翠的仿制品上都没有微波纹现象。把翡翠贴在脸上,觉得很冰凉,过两三秒又不凉说明是真的。因为翡翠传热快散热也快,如果贴在脸上不凉就是假的。就是烧黑了、烧焦了、烧黄了、有臭味。拿一根头发丝缠在翡翠上烧头发。所以在真翡翠上烧,热量很快被传走,温度上升慢,头发不容易烧断。而假的翡翠温度上升快,因此就容易烧断。

  • 税务补税自查情况 吉林市昌邑区税务局

    税务补税自查情况吉林市昌邑区税务局近日,吉林市城市公共交通集团有限公司董事长陈晓伟一行五人为国家税务总局吉林市昌邑区税务局送来一面锦旗:税惠甘霖润泽企业,纾困解难情暖人心。吉林市城市公共交通集团有限公司担负着全市公交运营服务重要职责。疫情期间,该公司共派遣各类疫情防控应急保障车辆6846台次,产生相关成本643万元。加之疫情管控,公司两个月无运营收入,月资金使用缺口很大。

  • 被子长度和身高的关系(被子长度与身高的关系)

    我们一起去了解并探讨一下这个问题吧!被子长度和身高的关系被子长度和身高成正比关系,易大不宜小。消费者可以根据自己的实际需求购买。被子是床上用品的一种,是面积足以覆盖人体、长方形的布料,一般用作睡眠时保暖,被子通常由被套或者被单包着棉絮而成,用棉做的被子叫做棉被。除棉被外,也可以用羊毛、蚕丝或者丙烯酸纤维等人造纤维制造。