《電子技術應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 業(yè)界動態(tài) > 在我自己的電腦上引爆勒索軟件(請不要在家里嘗試)

在我自己的電腦上引爆勒索軟件(請不要在家里嘗試)

2021-07-15
來源:嘶吼專業(yè)版

  勒索軟件攻擊的頭條新聞似乎每天都在發(fā)生,這給本就非常復雜的數(shù)據(jù)保護業(yè)務帶來了新的危險和混亂。此類威脅之一是Conti,它通常用于針對醫(yī)療保健組織和零售商

  它的行為方式可以告訴我們很多關于現(xiàn)代勒索軟件攻擊的信息——所以我最近在一個受控環(huán)境中引爆了Conti勒索軟件,以證明適當?shù)木W(wǎng)絡保護的重要性。

  準備攻擊

  我在這次攻擊中使用了三個虛擬機來模擬不同的場景。第一臺機器是全新安裝的Windows,沒有任何保護,這臺機器顯示了勒索軟件的功能。另外兩臺機器要么采用勒索軟件保護來補救攻擊,要么采用URL過濾來防止安裝惡意payload。

  SysInternals Suite中的Process Monitor和Process Explorer幫助我密切關注整個攻擊過程中的勒索軟件活動。當然有正常進程,但也有由勒索軟件啟動的進程,以及注冊表更改。

  作為攻擊媒介,我根據(jù)與稅務相關的發(fā)票創(chuàng)建了一個虛假的惡意電子郵件,以模仿常見的網(wǎng)絡釣魚誘餌。該電子郵件基于真實電子郵件,因此看起來是合法的。在快速更新電子郵件設置后,它甚至將公司名稱顯示為發(fā)件人。我使用了官方徽標和顏色,但用下載鏈接替換了發(fā)票詳細信息,以確保可能希望收到此類電子郵件的人與我制作的電子郵件進行交互,而不僅僅是查看它。

  該鏈接使用受信任的文件共享服務下載帶有嵌入式Visual Basic腳本的“發(fā)票”,該腳本會自動下載并運行勒索軟件。

  通常,受害者必須在此腳本運行之前啟用活動內(nèi)容,因此攻擊者通常會將內(nèi)容設置為隱藏直到此時。在這種情況下,我打算勒索我自己,所以我將Word設置為自動運行內(nèi)容。這是一個簡單的設置更改,不應作為公司網(wǎng)絡上的一個可能的漏洞而被忽視。

  引爆

  最初,我將準備好的電子郵件發(fā)送給“受害者”,后者單擊電子郵件中的鏈接從受信任的文件共享服務下載文檔。一旦文檔打開,Visual Basic腳本就會運行,拉下勒索軟件并自動運行它。

  幾秒鐘后,可以在Process Explorer中看到勒索軟件文件作為WINWORD.EXE的子進程。Windows注冊表顯示來自勒索軟件的查詢,從CurrentControlSet條目開始,然后繼續(xù)重新啟動設置,這表明Conti正在尋找一種在系統(tǒng)上獲得持久性的方法。

  隨著勒索軟件加密文件,機器開始運行緩慢。如果用戶沒有注意到有什么問題,Conti將繼續(xù)對添加到機器中的新文件進行加密。

微信圖片_20210715152707.jpg

  雖然系統(tǒng)性能下降可能是問題的第一個跡象,但還有一些其他指標,包括文件擴展名更改為文件名后附加“。ZSSCI”(盡管不同的勒索軟件將使用不同的擴展名),同時文件圖標更改為空白頁圖標,因為文件類型不再被識別。對于Conti和大多數(shù)其他現(xiàn)代勒索軟件,readme.txt文件被放置在文件被加密的任何目錄中。

  readme.txt文件是通知受害者遭受攻擊并提供支付指令的贖金票據(jù)。過去常常會有浮夸的贖金票據(jù)取代桌面背景,或是一打開網(wǎng)頁便會出現(xiàn)可怕的消息和大量不良gif圖像,這樣的日子已經(jīng)一去不復返了。在這里,我們看到一個。onion地址用于聯(lián)系攻擊者,這需要使用Tor瀏覽器,并在透明網(wǎng)絡上使用HTTPS替代方案。

  攻擊者還威脅說如果忽視這些被盜的數(shù)據(jù)的話,就會將其公開發(fā)布,這是當驚大多數(shù)勒索軟件團伙所采用的雙重勒索方法。

微信圖片_20210715152711.jpg

  需要是發(fā)明之母

  在這一點上,有幾種方法可以恢復您的數(shù)據(jù)。您可以支付贖金以獲取解密密鑰,從干凈的備份中恢復(如果有的話),或者找到一臺時光機穿越到過去。除了資助犯罪分子、在恢復期間關閉或穿越時空之外,還有一些現(xiàn)實的方法可以避免成為受害者。

  由于沒有一種方法可以解決所有問題,因此多層解決方案將是保護您的數(shù)據(jù)免受此類攻擊的最有效方法。

  近年來,組織加強了網(wǎng)絡釣魚培訓,這是非常好的開始。不幸的是,即使是訓練有素的人也可能被精心設計的攻擊所愚弄。因此,必須實施工具來防止攻擊。讓我們來看看在保護措施到位后會發(fā)生什么。

  有了勒索軟件保護,在某種程度上而言,攻擊開始時看起來與對未受保護系統(tǒng)的攻擊非常相似。Conti仍在運行,訪問注冊表,并開始加密文件。但隨后Conti突然關閉,Word文檔安全打開。

  這次的不同之處在于,file entropy被監(jiān)控,軟件在只加密了八個文件后停止了Conti啟動的進程。勒索軟件防護軟件會自動從加密開始時生成的緩存副本中恢復加密,從而避免了與從備份中恢復所帶來的麻煩和寶貴的停機時間。

微信圖片_20210715152714.jpg

  當然,在安裝有效payload之前停止攻擊始終是首選。高級電子郵件安全解決方案可以防止惡意電子郵件到達您的最終用戶,而適當?shù)腢RL過濾器可以阻止訪問下載有效payload的已知惡意URL。

  無論保護組織數(shù)據(jù)有多復雜,模擬一次攻擊都向我們表明,并非所有希望都已破滅。通過教育、規(guī)劃和努力,我們可以通過識別可能攻擊的跡象并實施多層解決方案來自動檢測和響應我們遇到的攻擊,從而應對這些攻擊。




電子技術圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權者。如涉及作品內(nèi)容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 四虎精品在线视频| 处破之轻点好疼十八分钟| 五十路亲子中出在线观看| 正在播放露脸一区| 公交车被CAO得合不拢腿视频| 蜜桃久久久久久久久久久| 国产成人综合久久精品下载| 97人洗澡从澡人人爽人人模| 好男人在线社区www| 中文字幕在第10页线观看| 日韩亚洲av无码一区二区不卡| 亚洲制服丝袜在线播放| 精品福利三区3d卡通动漫| 国产中文字幕电影| 麻豆一卡2卡三卡4卡网站在线 | 大西瓜pron| 全彩无翼乌之不知火舞无遮挡| 蜜桃成熟之蜜桃仙子| 国产成人女人在线观看| xxxxwww免费| 国产精品午夜在线播放a| 91精品国产综合久久青草| 天堂а√在线中文在线新版| xxxxwww日本在线| 性一交一乱一伦一色一情| 中文字幕人妻偷伦在线视频| 日本www高清视频| 久久人爽人人爽人人片av| 日韩在线播放中文字幕| 久久精品国产色蜜蜜麻豆| 最近中文字幕mv高清在线视频| 亚洲а∨天堂久久精品| 欧美一级欧美三级在线观看| 亚洲午夜国产片在线观看| 欧美成人猛男性色生活| 亚洲成人aaa| 欧美日韩三级在线| 亚洲国产综合在线| 欧美成人黄色片| 亚洲国产成人精品青青草原| 欧美变态另类刺激|