「預警」勒索病毒Ouroboros開學來襲,持續更新惹人關注

2021-01-13 砍柴網

【亞信安全】-【2019年9月2日】近日,亞信安全截獲全新勒索病毒Ouroboros,此勒索病毒在加密文件完成後會添加.[ID=十位隨機字符][Mail=unlockme123@protonmail.com].Lazarus的後綴,亞信安全將其命名為Ransom.Win32.OUROBOROS.SM。隨著深入的分析,安全專家發現了黑客使用的FTP伺服器,伺服器上還存有Ouroboros勒索病毒變種文件,安全專家推測該勒索病毒目前正處在持續更新中,亞信安全將會持續關注該勒索病毒的動態。

勒索病毒Ouroboros詳細分析

安全專家分析發現,該勒索病毒源文件並未加殼:

使用IDA打開此文件,加載符號文件時發現病毒作者編譯程序留下的符號文件位置,以此確定此勒索病毒為Ouroboros:

初步分析,該勒索病毒中有大量的反調試函數,或者通過函數中包含return函數的形式增加病毒分析難度:

進入到程序關鍵函數,該勒索病毒會調用PowerShell程序,通過vssadmin delete shadows /all /y命令刪除卷影副本:

然後加載病毒中需要的信息,如郵箱信息,生成ID:

在地址40A000的位置,安全專家發現勒索病毒會進行進程遍歷,關閉與資料庫相關的進程:

該病毒使用了SFML(Simple and Fast Multimedia Library)網站的一個資源:http[:]//www[.]sfml-dev[.]org/ip-provider.php

訪問此網址後,可以獲取到訪問者的公網IP位址(圖中紅框位置為get請求包內容):

然而在此勒索病毒中,此網站成了用來獲取受害者IP的工具(為了正常分析,我在本地搭建了一個web,通過hosts將sfml-dev[.]org指向本地,圖中地址為本地web環境偽造的響應地址):

該病毒會嘗試建立與主機176.31.68.30的連接,等到程序收集了IP、ID、磁碟使用情況和key的信息後,一併發送給主機176.31.68.30,並且等待返回包。

該病毒不會在主線程中直接進行加密操作,而是將加密邏輯的函數地址作為參數傳遞給新創建的線程,新線程中獲取到對應參數,再進行跳轉執行。加密邏輯會遍歷磁碟上的文件夾,檢查是否是Windows目錄以及文件名中是否包含eScan、!qhlogs、info.txt字符,如果符合條件,避免對這些文件或者目錄下的文件進行加密操作

否則其會讀取文件內容,開始在內存中對文件內容進行加密:

文件內容加密完成後,其會創建以下後綴的文件:[ID=十位隨機字符串][Mail=unlockme123@protonmail.com].Lazarus

然後,其將加密內容寫入創建的帶後綴的文件中,隨後刪除未被加密的源文件:

完成勒索後,釋放勒索信息的文件Read-Me-Now.txt,文件內容如下:

普通勒索病毒到這裡可能就已經完成了所有邏輯,但是安全專家做了靜態分析後發現,此病毒還會觸發ftp連接的操作,從176.31.68.30的ftp上下載名為uiapp.exe的文件到本地C:\\ProgramData\\uiapp.exe,此後,啟動新的進程來執行此文件:

安全專家對下載的Uiapp.exe文件進行了簡單的分析,發現此程序沒有明顯的惡意行為,僅僅只是為了更加醒目的顯示勒索信息:

雙擊執行後,桌面會彈出如下的勒索信息界面:

安全專家還在176.31.68.30的ftp中發現了另一個exe文件:crypt.exe(該文件被檢測為Ransom.Win32.OUROBOROS.AA),依據文件名安全專家懷疑該文件是此次勒索病毒最初的來源,所以將crypt.exe文件和安全專家截獲的勒索病毒做了hash對比,發現並不一致:

但是經過進一步的分析發現,兩者代碼塊中的內容幾乎一致,僅僅只是編譯時間上的不同,crypt.exe的文件編譯時間較新,據此安全專家懷疑Ouroboros勒索病毒正在持續更新中,未來亞信安全會密切關注。

亞信安全教你如何防範

不要點擊來源不明的郵件以及附件;不要點擊來源不明的郵件中包含的連結;採用高強度的密碼,避免使用弱口令密碼,並定期更換密碼;打開系統自動更新,並檢測更新進行安裝;儘量關閉不必要的文件共享;請注意備份重要文檔。備份的最佳做法是採取3-2-1規則,即至少做三個副本,用兩種不同格式保存,並將副本放在異地存儲。

亞信安全產品解決方案

亞信安全病毒碼版本15.329.60,雲病毒碼版本15.329.71,全球碼版本15.329.00已經可以檢測,請用戶及時升級病毒碼版本。

IOCs

MD5:

87283fcc4ac3fce09faccb75e945364c

e3caef2e2bdc4b08d625d4845f3205b6

相關焦點

  • 謹防Ouroboros勒索病毒偷襲!
    概 況近日,美創安全實驗室監測到Ouroboros勒索病毒在國內有部分傳播,監測數據表明,已有湖北、山東等地的醫療、電力系統的電腦遭遇該勒索病毒攻擊。Ouroboros勒索病毒首次出現於2019年8月中旬,目前發現其主要通過垃圾郵件渠道傳播,由於其PDB路徑中包含Ouroboros故因此得名,該病毒加密文件後會添加.Lazarus擴展後綴。病毒情況美創安全實驗室第一時間拿到相關病毒樣本,經 virustotal 檢測,確認為 Ouroboros勒索病毒。
  • 「颱風預警信息更新」12月27日三沙市氣象臺發布颱風橙色預警「Ⅱ...
    【預警更新】三沙市氣象臺2019年12月27日16時54分繼續發布的颱風橙色預警信號:受「巴蓬」和冷空氣共同影響,27日夜間到30日白天:中沙群島附近海面,東北風8-9級,陣風10級,28日白天起減弱到7-8級,陣風9級;西沙群島附近海面,東北風7~8級,
  • 2018勒索病毒全面分析報告
    圖:BadRabbit勒索病毒3、GlobeImposter家族:變種眾多持續更新GlobeImposter勒索病毒是一種比較活躍的勒索病毒,病毒會加密本地磁碟與共享文件夾的所有文件,導致系統、資料庫文件被加密破壞,由於Globelmposter採用RSA算法加密,因此想要解密文件需要作者的RSA私鑰,文件加密後幾乎無法解密
  • 「颱風預警信息更新」11月8日海南省氣象局發布颱風藍色預警「IV級...
    【預警更新】海南省氣象局2020年11月08日18時20分繼續發布颱風四級預警: 熱帶低壓已於今天下午移入南海東南部海面,今天(8日)下午5點鐘其中心位於海南三沙市永興島東偏南方約830公裡的海面上,就是北緯12.8度、東經118.8度,中心附近最大風力有
  • 勒索病毒是什麼?勒索病毒是什麼類型的電腦都侵害嗎?
    近日,「勒索」病毒網絡攻擊席捲全球,中國高校成為此次攻擊的重災區,不少高校畢業生的畢業論文文件被鎖,要求支付300美元比特幣贖金才能解鎖,這也病毒也瞬間刷爆了微博和朋友圈。那麼勒索病毒是什麼,究竟勒索比特幣病毒哪些危害?
  • 「海浪預警信息更新」11月29日海南省海洋監測預報中心發布海浪...
    【預警更新】海南省海洋預報臺2020年11月29日10時發布海浪藍色(四級)預警:受冷空氣影響,預計今天中午到明天中午:東沙附近、西沙附近、中沙附近海面有4.0~5.0米的巨浪。雷州半島以東、海南島以東、海南島以南海面有3.5~4.5米的大到巨浪。
  • 「海浪預警信息更新」12月3日浙江省海洋監測預報中心發布海浪藍色...
    【預警更新】浙江省海洋監測預報中心根據《海洋災害應急預案》發布海浪Ⅳ級警報(藍色)。近岸海域海浪預警級別為藍色。請有關單位注意做好防浪避浪工作,並關注我中心的後續預警報。(信息來源:國家預警發布中心)預警原文:
  • 「海嘯信息預警信息更新」10月1日自然資源部海嘯預警中心發布海嘯...
    【預警更新】2020年10月1日9時13分(北京時間),湯加群島海域(19.47 S,173.65 W)發生6.7級地震,震源深度為76.5千米。自然資源部海嘯預警中心根據監測數據分析,此次地震沒有監測到海嘯。
  • 勒索病毒肆虐445埠究竟是什麼?聽業內人士解釋
    不過,京華時報記者從安全廠商方面得到的反饋是,勒索病毒的感染和影響已經得到了控制,總體態勢平穩,被業界廣泛擔憂的機構被大規模感染的狀況並未出現。  全員行動打響狙擊戰  針對這場勒索蠕蟲病毒的蔓延,政府和企業也行動比較迅速。  吳雲坤表示,這次的永恆之藍勒索蠕蟲的大規模爆發開始於上周五下午,周末正好是大型機構、政府機關使用電腦的低峰期,這在客觀上避免了蠕蟲病毒的快速擴散,也為相關機構和行業進行應急處置提供了48小時的緩衝時間。
  • 「海浪預警信息更新」8月26日國家國家海洋環境預報中心發布海浪...
    【預警更新】國家海洋預報臺8月26日08時發布海浪橙色警報:受今年第8號颱風「巴威」(強颱風級)的影響,預計:8月26日中午到27日中午,黃海將出現8到12米的狂浪到狂濤區,東海北部將出現4到6米的巨浪到狂浪區,近海海浪預警級別為橙色;山東近岸海域將出現3到4米的大浪到巨浪,該近岸海域海浪預警級別為黃色
  • 連載|網絡法典型案例評析——WannaCry勒索病毒事件
    相關連結:勒索軟體簡介勒索軟體( Ransomware),又稱勒索病毒,維基百科將其定義為一種特殊的惡意軟體,被歸類為阻斷訪問式攻擊,與其他病毒最大的不同在於手法。一種勒索軟體單純地將用戶的電腦鎖起來;另一種則系統性加密用戶硬碟上的文件。所有的勒索軟體都會使用戶數據資產或計算資源無法正常使用,要求用戶支付贖金以取回對電腦的控制權,或是取回用戶無從自行獲取的加密密鑰。
  • 「永恆之藍」勒索病毒國內爆發 最全解決方案在此 - IT業界_CIO...
    該勒索病毒名為「永恆之藍」,偽裝為Windows系統文件,用戶一旦感染,電腦中大多數文件類型均會被加密,然後向用戶勒索價值300或600美金的比特幣。該病毒影響所有Windows作業系統。   目前,瑞星所有產品均可對該病毒進行攔截,請將瑞星所有產品更新至最新版。同時,瑞星推出該病毒免疫工具「瑞星永恆之藍免疫工具」,用戶可下載防禦病毒。
  • 勒索病毒肆虐背後:網際網路「變得更安全了」只是一種錯覺
    在國人的經驗裡,似乎自熊貓燒香之後,再沒有一款病毒像剛剛爆發的WannaCry那樣引起社會的廣泛關注了。的確,過去數年來,蠕蟲病毒數量一直在下降。很不幸,網際網路「變得更安全了」只是一種錯覺。根據《CNCERT網際網路安全威脅報告》2016年12月(總第72期)顯示,當月中國境內總計感染終端281萬個,其中蠕蟲病毒66萬,木馬病毒有215萬之多。
  • 勒索病毒新變種WannaCry 2.0 究竟長啥樣?怎麼防?
    【PConline 資訊】第一代 WannaCrypt 勒索蠕蟲病毒席捲全球,風波尚未平息,它的「兒孫」們又洶湧來襲。昨天(5月14日),卡巴斯基的研究人員宣稱發現了 WannaCry 的變種樣本。
  • 谷歌公布2020年度搜索熱榜,「新冠病毒」高居榜首
    【新智元導讀】谷歌更新2020年的搜索熱榜啦!快來看看今年大家都在關心什麼?2020年無疑對全世界人民來講都是最特殊的一年。「新冠病毒」席捲全球,帶走了無數人的生命和無數的工作,無疑是全球搜索量最高的關鍵詞。而今年的其他熱點也都在熱榜中一一反映了出來,如「科比去世」、「美國大選」等。今年的谷歌搜索熱榜公布啦,位居全球搜索榜首的會是什麼關鍵詞呢?
  • 更新18所英國大學秋季開學政策
    布裡斯託大學調整秋季開學安排 | 圖源布大官網同時布大還表示,將定期對建築物進行清潔和消毒,以阻止病毒傳播,並提供額外的洗手和消毒設施。針對有需要的學生和教職員工,布大還將提供個人防護設備(PPE),例如臨床教學和研究設施。
  • 開學了!如何把夸克瀏覽器切換到「學霸模式」
    夸克瀏覽器以界面簡潔著稱,但如果仔細研究,會發現這個看似簡單的瀏覽器會有很多的「隱藏功能」。比如為幫助廣大學生高效學習、更快更專業的獲取信息,夸克在開學季進行了升級,新增「學習頻道」,如搜索「開學」、「學習」等關鍵詞,可以體驗夸克「電子書全文檢索」、「考試查詢」、「專注電臺」等為學生特別設計的全新功能。
  • 《黑色沙漠》手遊全新世界王「杜卡路萊因敦」強悍來襲!
    《黑色沙漠》手遊全新世界王「杜卡路萊因敦」強悍來襲!com作者:阿魚覺得海星時間:2020-12-01 分享到: 由韓國遊戲研發商珍艾碧絲(Pearl Abyss)研發營運的MMORPG手遊《黑色沙漠MOBILE》更新全新世界王
  • 《星際戰甲》PS4國服全球同步 新資料片「木乃伊歸來」更新前瞻
    此次版本重大更新,意味著PS4國服已經與國際服正式接軌,玩家無疑能體驗到更為精彩的內容,包括新戰甲、新武器、新劇情、新場景、新外觀等等一系列的諸多元素很快就會與大家見面。  技能簡介:  「乾燥」  使用一陣詛咒之沙衝擊敵人,致盲他們並偷取他們的生命值。  「吞噬」  使用力量將目標困在流沙中,併吞噬他們;這會偷取他們生命值並最後創造出一個友好的沙之陰影。  「沙塵暴」  變成一個沙流漩渦,將敵人送入空中,併吞噬那些困在流沙中的敵人。
  • 緊急通報:勒索病毒現變種WannaCry2.0 傳播速度或更快
    ,與之前版本的不同是,這個變種取消了Kill Switch,不能通過註冊某個域名來關閉變種勒索病毒的傳播,該變種傳播速度可能會更快。請廣大網民儘快升級安裝Windows作業系統相關補丁,已感染病毒機器請立即斷網,避免進一步傳播感染。北京市委網信辦、北京市公安局、北京市經信委聯合發出《關於WannaCry勒索蠕蟲出現變種及處置工作建議的通知》。