乱码乱a∨中文字幕,在线免费激情视频,亚洲欧美久久夜夜潮,国产在线网址

  1. <sub id="hjl7n"></sub>

    1. <sub id="hjl7n"></sub>

      <legend id="hjl7n"></legend>

      當(dāng)前位置:首頁 >  IDC >  安全 >  正文

      新型勒索病毒Attention感染醫(yī)療與半導(dǎo)體行業(yè)

       2019-05-28 17:26  來源: 互聯(lián)網(wǎng)   我來投稿 撤稿糾錯

        阿里云優(yōu)惠券 先領(lǐng)券再下單

      近日,深信服安全團隊檢測到一種全新的勒索病毒正在活躍,攻擊者針對制造行業(yè)、醫(yī)療行業(yè)等目標(biāo),通過社會工程、RDP遠(yuǎn)程爆破等方式手動投放勒索病毒,且進(jìn)行加密后會人工刪除勒索病毒體和入侵日志。

      該勒索病毒加密后會修改文件后綴為大寫的隨機[10-12]個英文字母,并釋放勒索信息文件,運行后會進(jìn)行自復(fù)制,但通常情況下復(fù)制體會被攻擊者手動刪除。深信服安全團隊將該勒索病毒命名為Attention勒索病毒。

      截止目前,已有多個省份出現(xiàn)感染案例,該勒索病毒暫時無法解密,嚴(yán)重危害業(yè)務(wù)安全,建議提高警惕,及時防范。

      病毒名稱:Attention勒索病毒

      病毒性質(zhì):勒索病毒

      影響范圍:目前多省份出現(xiàn)感染案例,包括醫(yī)療、半導(dǎo)體行業(yè)用戶

      危害等級:高危

      傳播方式:社會工程、RDP遠(yuǎn)程爆破等方式

      勒索特征

      1.勒索信息文件YOUR FILES ARE ENCRYPTED.TXT,如下所示:

      2.加密后的文件后綴為大寫字母的隨機[10-12]個英文字母,前三個字母相同,如下所示:

      樣本詳細(xì)分析

      1.首先,在%temp%目錄下生成隨機的文件B3A9A362.ghost,將00寫入到文件中,如下所示:

      2.然后拷貝自身到

      C:\Users\panda\AppData\Roaming\Microsoft\Windows目錄下ctfmon.exe(偽裝成為系統(tǒng)文件ctfmon.exe),如下:

      3.通過ShellExecute調(diào)用拷貝的ctfmon.exe程序,運行勒索程序:

      4.自刪除原文件,調(diào)用的參數(shù)形如:

      "/c for /l %x in (1,1,666) do ( ping -n 3 127.1 & del "C:\Users\panda\Desktop\Ransomware1.exe" & if not exist "C:\Users\panda\Desktop\Ransomware1.exe" exit )"

      5.生成勒索密鑰相關(guān)信息,然后將密鑰信息保存到注冊表

      HKEY_CURRENT_USER\Software\Ghost\Service中,如下所示:

      6.遍歷網(wǎng)絡(luò)共享目錄,遍歷磁盤及文件目錄:

      7.加密文件,先讀取文件內(nèi)容,然后進(jìn)行加密操作:

      加密后的文件后綴名為隨機的[10-12]個英文字母。

      解決方案

      針對已經(jīng)出現(xiàn)勒索現(xiàn)象的用戶,由于暫時沒有解密工具,建議盡快對感染主機進(jìn)行斷網(wǎng)隔離。深信服提醒廣大用戶盡快做好病毒檢測與防御措施,防范該病毒家族的勒索攻擊。

      病毒檢測查殺:

      1.深信服EDR產(chǎn)品、下一代防火墻及安全感知平臺等安全產(chǎn)品均具備病毒檢測能力,部署相關(guān)產(chǎn)品用戶可進(jìn)行病毒檢測,如圖所示:

      2.深信服為廣大用戶免費提供查殺工具,可下載如下工具,進(jìn)行檢測查殺。

      64位系統(tǒng)下載鏈接:

      http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z

      32位系統(tǒng)下載鏈接:

      http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z

      病毒防御:

      深信服安全團隊再次提醒廣大用戶,勒索病毒以防為主,目前大部分勒索病毒加密后的文件都無法解密,注意日常防范措施:

      1.及時給電腦打補丁,修復(fù)漏洞。

      2.對重要的數(shù)據(jù)文件定期進(jìn)行非本地備份。

      3.不要點擊來源不明的郵件附件,不從不明網(wǎng)站下載軟件。

      4.盡量關(guān)閉不必要的文件共享權(quán)限。

      5.更改賬戶密碼,設(shè)置強密碼,避免使用統(tǒng)一的密碼,因為統(tǒng)一的密碼會導(dǎo)致一臺被攻破,多臺遭殃。

      6.如果業(yè)務(wù)上無需使用RDP的,建議關(guān)閉RDP。當(dāng)出現(xiàn)此類事件時,推薦使用深信服下一代防火墻,或者終端檢測響應(yīng)平臺(EDR)的微隔離功能對3389等端口進(jìn)行封堵,防止擴散!

      7.深信服下一代防火墻、終端檢測響應(yīng)平臺(EDR)均有防爆破功能,下一代防火墻開啟此功能并啟用11080051、11080027、11080016規(guī)則,EDR開啟防爆破功能可進(jìn)行防御。

      8.深信服下一代防火墻用戶,建議升級到AF805版本,并開啟SAVE安全智能檢測引擎,以達(dá)到最好的防御效果。

      9.使用深信服安全產(chǎn)品,接入安全云腦,使用云查服務(wù)可以即時檢測防御新威脅。

      最后,建議企業(yè)對全網(wǎng)進(jìn)行一次安全檢查和殺毒掃描,加強防護工作。推薦使用深信服安全感知+下一代防火墻+EDR,對內(nèi)網(wǎng)進(jìn)行感知、查殺和防護。

      咨詢與服務(wù)

      您可以通過以下方式取關(guān)于Attention的免費咨詢及支持服務(wù):

      1)撥打電話400-630-6430轉(zhuǎn)6號線(已開通專線)

      2)關(guān)注【深信服技術(shù)服務(wù)】微信公眾號,選擇“智能服務(wù)”菜單,進(jìn)行咨詢

      3)PC端訪問深信服區(qū) bbs.sangfor.com.cn,選擇右側(cè)智能客服,進(jìn)行咨詢

      申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!

      相關(guān)文章

      熱門排行

      信息推薦