《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 針對(duì)Sodinokibi黑客組織供應(yīng)鏈攻擊Kaseya VSA的分析溯源

針對(duì)Sodinokibi黑客組織供應(yīng)鏈攻擊Kaseya VSA的分析溯源

2021-07-09
來源:關(guān)鍵基礎(chǔ)設(shè)施安全應(yīng)急響應(yīng)中心
關(guān)鍵詞: 黑客組織 KaseyaVSA

  2021年7月2日,Sodinokibi(REvil)勒索病毒黑客組織疑似利用0day漏洞,通過Kaseya VSA發(fā)起大規(guī)模供應(yīng)鏈攻擊行動(dòng),此次事件影響范圍廣泛,目前瑞典最大鏈鎖超市之一的Coop受此供應(yīng)鏈勒索攻擊事件影響被迫關(guān)閉全國(guó)約800多家商店服務(wù)。

  國(guó)內(nèi)微步在線也對(duì)此次事件進(jìn)行了相關(guān)分析報(bào)道,事實(shí)上此次的供應(yīng)鏈攻擊影響還是蠻大的,攻擊手法和攻擊技術(shù)也是非常完整的,Kaseya VSA沒有透露過多的攻擊細(xì)節(jié)和漏洞細(xì)節(jié),美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局對(duì)此次供應(yīng)鏈攻擊事件已經(jīng)界入調(diào)查。

  分析溯源

  此次Sodinokibi(REvil)勒索病毒黑客組織利用相關(guān)漏洞發(fā)起供應(yīng)鏈攻擊,這不是一次簡(jiǎn)單的攻擊行動(dòng),沒有辦法去參與到這次的勒索攻擊溯源行動(dòng),只能根據(jù)國(guó)外某安全廠商的溯源報(bào)告以及其他一些渠道獲取到相關(guān)的溯源信息,對(duì)此次供應(yīng)鏈攻擊行動(dòng)進(jìn)行部分的分析還原,并不完整,更多的攻擊細(xì)節(jié)筆者因?yàn)闆]有拿到相關(guān)的文件、日志數(shù)據(jù),也沒辦法進(jìn)行更深入的分析溯源。

  分析系統(tǒng)日志的時(shí)候,發(fā)現(xiàn)了一個(gè)AWS IP地址:18[.]223.199.234發(fā)送POST請(qǐng)求,如下所示:

  2.png

  通過分析發(fā)現(xiàn)這個(gè)userFilterTableRpt.asp中包含大量潛在的SQL注入漏洞,這些漏洞為后面代碼執(zhí)行和破壞VSA服務(wù)器提供了基礎(chǔ)條件。

  同時(shí)我們?cè)谡?qǐng)求日志中還發(fā)現(xiàn)dl.asp和KUpload.dll這兩個(gè)文件,通過分析發(fā)現(xiàn)dl.asp存在身份驗(yàn)證邏輯缺陷,這種存在缺陷的身份驗(yàn)證可以繞過服務(wù)器的檢測(cè),授予用戶有效會(huì)話,KUpload.dll提供上傳功能,并將日志記錄到文件KUpload.log文件。

  根據(jù)分析,我們發(fā)現(xiàn)KUpload.log文件內(nèi)容中包含已經(jīng)上傳了agent.crt和Screenshot.jpg文件到VSA服務(wù)器,agent.crt通過VSA的解密機(jī)制,解密出勒索病毒并加載,但是Screenshot.jpg文件是什么還未知,安全研究人員也在向外界尋求這個(gè)文件,相關(guān)日志記錄,如下所示:

  3.png

  從上面的分析,我們可以確認(rèn),此次的攻擊入口點(diǎn)應(yīng)該為Kaseya VSA的WEB應(yīng)用,黑客組織通過使用身份驗(yàn)證漏洞繞過獲得經(jīng)過身份驗(yàn)證的會(huì)話,上傳原始有效負(fù)載,然后通過SQL注入漏洞執(zhí)行命令。

  國(guó)外安全研究人員,正在與AWS和執(zhí)法部門合作調(diào)查 18[.]223.199.234 這個(gè)IP 地址,后續(xù)看有沒有更多的信息發(fā)布吧。

  此次供應(yīng)鏈攻擊調(diào)查分析溯源第一階段,如下所示:

  4.png

  這里有一個(gè)文件沒有找到Screenshot.jpg,不確定這個(gè)文件是做什么的,所以對(duì)分析溯源更多的信息會(huì)有一些影響。

  agent.crt被上傳到了VSA服務(wù)器上,然后通過調(diào)查黑客組織利用PowerShell腳本執(zhí)行相關(guān)的命令行,如下所示:

 微信截圖_20210709153732.png

  通過VSA的更新流行執(zhí)行惡意更新程序agent.exe,釋放勒索病毒payload,利用Window Defender程序加載執(zhí)行,使用白+黑的方式。

  此次供應(yīng)鏈攻擊調(diào)查分析溯源第二階段,如下所示:

5.png

  沒有機(jī)會(huì)參加這次勒索病毒的溯源分析,也沒有辦法拿到一些相關(guān)的文件和日志數(shù)據(jù)等,僅僅從國(guó)外相關(guān)廠商和一些外界的報(bào)告部分還原了這次供應(yīng)鏈攻擊的一些過程,其實(shí)國(guó)外這家廠商也并沒有完整的還原整個(gè)攻擊過程,因?yàn)檫€有部分的文件并沒有拿到,可能是被黑客組織刪除了,曾應(yīng)急處理過很多包含勒索病毒以及其他惡意軟件相關(guān)的溯源分析工作,很多時(shí)候在溯源分析過程中,因?yàn)楹诳徒M織刪除了系統(tǒng)或產(chǎn)品的一些日志以及惡意軟件相關(guān)信息,導(dǎo)致無法溯源到完整的攻擊過程,只能是基于自己的經(jīng)驗(yàn)以及捕獲到的現(xiàn)有的日志數(shù)據(jù)和惡意文件進(jìn)行分析溯源,事實(shí)上也只有黑客組織才真正清楚每一次攻擊的完整過程,安全分析人員只能基于系統(tǒng)上殘留的現(xiàn)有的日志以及惡意文件去分析溯源,還原攻擊過程,做好相應(yīng)的應(yīng)急響應(yīng)、檢測(cè)、防御等工作,分析溯源本身是一件很復(fù)雜的工作,依懶很多客觀因素,同時(shí)也需要更多的相關(guān)日志,以及捕獲到對(duì)應(yīng)的惡意軟件。

  通過國(guó)外的安全廠商的分析溯源,可以看出這次Sodinokibi(REvil)勒索病毒發(fā)起的供應(yīng)鏈攻擊并不簡(jiǎn)單,里面不僅僅可能利用一些0day漏洞,而且在主機(jī)系統(tǒng)的免殺方面也做了很多工作,黑客組織對(duì)Kaseya VSA系統(tǒng)也非常熟悉,做了很多前期的相關(guān)研究工作,然后再發(fā)起定向攻擊,同時(shí)白+黑也是APT攻擊活動(dòng)中經(jīng)常使用的攻擊手法,正如之前提到的勒索病毒黑客組織已經(jīng)開始使用APT的攻擊手法進(jìn)行完整的定向攻擊行動(dòng)。

  根據(jù)應(yīng)急處理的很多勒索病毒相關(guān)案例,勒索病毒黑客組織往往都喜歡在周五的時(shí)候發(fā)起大規(guī)模的勒索病毒攻擊行動(dòng),難道是為了對(duì)應(yīng)“黑色星期五”的意思?可以發(fā)現(xiàn)很多重大的勒索病毒攻擊事件都是發(fā)生在周五。

  最后Sodinokibi(REvil)勒索病毒黑客組織要求7000萬美元發(fā)布一個(gè)通用解密器,能夠解鎖在這次供應(yīng)鏈攻擊過程中所有被攻擊加密的計(jì)算機(jī),并在他們?cè)诎稻W(wǎng)上的博客中,聲稱在事件期間阻止了超過一百萬個(gè)系統(tǒng),如下所示:

  6.png

      從勒索贖金可以看出黑客組織應(yīng)該是為這次供應(yīng)鏈攻擊做了很多準(zhǔn)備工作的。

  解決方案

  CISA-FBI 針對(duì)受 Kaseya VSA 供應(yīng)鏈勒索軟件攻擊影響的 MSP 及其客戶發(fā)布了相關(guān)的解決方案,鏈接如下:

  https://us-cert.cisa.gov/ncas/current-activity/2021/07/04/cisa-fbi-guidance-msps-and-their-customers-affected-kaseya-vsa

  解決方案中Kaseya VSA發(fā)布了相關(guān)的檢測(cè)工具,如下所示:

  7.png

  參考鏈接:

  https://www.huntress.com/blog/rapid-response-kaseya-vsa-mass-msp-ransomware-incident

  總結(jié)

  勒索病毒黑客組織一直在更新,從來沒有停止過發(fā)起新的攻擊,尋找新的目標(biāo),未來幾年勒索攻擊仍然是全球最大的安全威脅。

  現(xiàn)在安全事件真的是太多了,很多企業(yè)都潛伏著各種各樣的安全威脅,各種惡意軟件更是無處不在,一方面默默的監(jiān)控和獲取企業(yè)中的數(shù)據(jù),另一方面又給勒索攻擊提供了載體,也許只是在等待一個(gè)時(shí)機(jī)爆發(fā),需要更多專業(yè)的安全分析人員去發(fā)現(xiàn)企業(yè)中潛在的安全威脅。

 


微信圖片_20210517164139.jpg

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請(qǐng)及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲视频一二区| 午夜精品福利一区二区蜜股av| 亚洲欧洲一级| 激情久久久久久| 亚洲国产经典视频| 亚洲女人天堂成人av在线| 欧美一区二区成人6969| 亚洲综合精品四区| 正在播放日韩| 亚洲欧美日本视频在线观看| 中文亚洲欧美| 一区二区三区 在线观看视| 亚洲精品日韩在线观看| 国产精品亚洲人在线观看| 久久精品色图| 欧美日韩123| 欧美影院在线| 欧美日韩二区三区| 久久精品国产欧美亚洲人人爽| 欧美一区精品| 亚洲精品国产精品乱码不99按摩 | 亚洲人线精品午夜| 国产精品综合色区在线观看| 久久九九国产精品怡红院| 欧美在线视屏| 亚洲人成77777在线观看网| 久久精品电影| aaa亚洲精品一二三区| 久久久噜噜噜久噜久久 | 欧美一区二区三区的| 亚洲乱码国产乱码精品精天堂 | 亚洲国产老妈| 蜜臀91精品一区二区三区| 亚洲视频在线观看一区| 欧美精品三级在线观看| 久久成人久久爱| 国产午夜久久| 在线一区观看| 亚洲美洲欧洲综合国产一区| 欧美成人综合网站| 91久久国产自产拍夜夜嗨| 国产一区二区三区精品欧美日韩一区二区三区 | 一本久久青青| 国产视频一区二区三区在线观看| 午夜精品三级视频福利| 亚洲图片激情小说| 久久久久在线观看| 久久精品欧美日韩| 一区二区视频免费完整版观看| 亚洲小少妇裸体bbw| 国产亚洲精品自拍| 欧美专区亚洲专区| 亚洲综合99| 国产精品一区二区三区四区| 亚洲精品一品区二品区三品区| 精东粉嫩av免费一区二区三区| 亚洲视频在线观看视频| 亚洲免费观看高清完整版在线观看熊| 亚洲欧美日韩爽爽影院| 亚洲清纯自拍| 欧美日韩亚洲网| 在线综合亚洲欧美在线视频| 在线欧美不卡| 欧美另类视频在线| 亚洲一区二区高清视频| 久久亚裔精品欧美| 欧美一区二区三区视频| 亚洲高清自拍| 国产精品99免费看 | 久久久久久噜噜噜久久久精品 | 亚洲黄色天堂| 亚洲精品在线观看视频| 国产精品久久久免费| 亚洲欧美日韩国产一区二区三区| 亚洲欧美日韩中文播放| 欧美视频二区| 久久综合影视| 欧美一区二区三区视频在线观看| 亚洲第一中文字幕在线观看| 亚洲精品一级| 狠狠久久婷婷| 国产精品视频免费观看| 麻豆成人在线| 欧美一区二区在线观看| 一区二区三区国产精品| 亚洲承认在线| 亚洲欧美日韩区| 欧美日精品一区视频| 欧美中文字幕在线观看| 一区二区电影免费在线观看| 久久成人综合视频| 亚洲一区二区精品在线观看| 亚洲人成高清| 在线精品视频一区二区三四| 国产欧美精品xxxx另类| 久久久精品国产免费观看同学| 亚洲尤物影院| 亚洲夜晚福利在线观看| 一区二区欧美在线| 99精品视频免费| 99国产精品国产精品久久| 亚洲国产欧美日韩另类综合| 亚洲二区在线观看| 中文亚洲免费| 亚洲一区二区欧美日韩| 日韩亚洲在线| 日韩一级在线观看| 亚洲美女少妇无套啪啪呻吟| 亚洲精品视频在线观看网站 | 一本久道综合久久精品| 久久国产欧美日韩精品| 香蕉视频成人在线观看| 宅男噜噜噜66一区二区66| 亚洲午夜激情网页| 久久国产日本精品| 一本一本久久| 欧美在线高清视频| 99视频有精品| 欧美资源在线观看| 欧美第十八页| 欧美国产日韩在线观看| 欧美日韩www| 欧美日韩精品系列| 久久精品中文字幕一区| 另类专区欧美制服同性| 欧美福利小视频| 亚洲欧美日韩在线一区| 久久久亚洲高清| 欧美激情亚洲| 国产精品视频精品| 伊人精品成人久久综合软件| 亚洲人成艺术| 香蕉久久a毛片| 亚洲精品欧美在线| 亚洲男人影院| 欧美伦理a级免费电影| 国产免费成人av| 亚洲精品专区| 亚洲第一福利视频| 一区二区三区毛片| 亚洲影视在线| 久久夜色精品国产亚洲aⅴ| 欧美伦理一区二区| 一区二区在线免费观看| 亚洲小说欧美另类社区| 亚洲精品一区二区网址| 欧美一区二区视频观看视频| 欧美乱人伦中文字幕在线| 影音先锋中文字幕一区| 午夜精品久久久久久久久久久久久 | 欧美激情亚洲一区| 国产一区二区高清不卡| 亚洲免费观看| 亚洲一区二区三区精品在线| 欧美成人免费网站| 一区二区三区在线看| 欧美一区二区高清| 欧美一区二区三区四区在线观看地址 | 亚洲免费中文字幕| 亚洲一区二区黄色| 欧美成人免费小视频| 国产日韩欧美综合在线| 欧美一区二区三区免费在线看 | 亚洲高清资源综合久久精品| 久久精品国产免费观看| 国产精一区二区三区| 亚洲一区高清| 亚洲女与黑人做爰| 国产在线不卡| 亚洲精品1区2区| 久久精品夜色噜噜亚洲a∨ | 亚洲福利免费| 一区二区免费在线观看| 国产精品久久久久久久9999| 午夜精品影院| 欧美区在线播放| 宅男66日本亚洲欧美视频| 亚洲私拍自拍| 国产日产亚洲精品| 日韩写真视频在线观看| 欧美日韩精品三区| 久久精品99国产精品日本| 久久精品欧洲| 亚洲高清av在线| 亚洲在线观看免费视频| 国产伦精品一区二区三区视频黑人| 欧美一级专区免费大片| 欧美成人三级在线| 亚洲少妇最新在线视频| 久久在线免费观看| 亚洲美女毛片| 久久精品久久99精品久久| 夜色激情一区二区| 久久综合久色欧美综合狠狠| 99精品视频免费在线观看| 久久国产欧美| 亚洲黄色精品| 欧美gay视频激情| 亚洲精品免费在线| 母乳一区在线观看|