|
前言
勒索病毒主要以邮件、程序木马、网页挂马的形式进行传播,利用各种非对称加密算法对文件进行加密,被感染者一般无法解密,必须拿到解密的私钥才有可能破解。勒索病毒性质恶劣、危害极大,一旦感染将给用户带来无法估量的损失。
勒索病毒文件一旦进入本地,就会自动运行。接下来,勒索病毒利用本地的互联网访问权限连接至黑客的 C&C 服务器,进而上传本机信息并下载加密公钥,利用加密公钥对文件进行加密。除了拥有解密私钥的攻击者本人,其他人是几乎不可能解密。加密完成后,通常还会修改壁纸,在桌面等明显位置生成勒索提示文件,指导用户去缴纳赎金。勒索病毒变种类型非常快,对常规的杀毒软件都具有免疫性。攻击的样本以 exe、js、wsf、vbe 等类型为主,对常规依靠特征检测的安全产品是一个极大的挑战。下图展示了一个典型的勒索案例过程,以钓鱼邮件释放 word 文件,执行 powershell 命令下载恶意样本执行加密勒索,通过内网 445 等端口横向扩散传播, 示例图如下:
本手册第一章详述勒索病毒的分类,包含文件加密、数据窃取、系统加密和屏幕锁定几类;第二章详述勒索病毒典型的传播方式,通过安全漏洞、钓鱼邮件、RDP 暴力破解等进行传播;第三章介绍了典型勒索病毒攻击的流程,从侦查、入侵、植入、实施勒索几个过程展开;第四章介绍了勒索病毒如何处置;最后第五章介绍了勒索病毒的预防措施。
-
典型勒索病毒包括文件加密、数据窃取、磁盘加密等类型,一旦被加密,除少量已公开加密密钥的能够解密外,大多数被勒索病毒加密后几乎不能够完全恢复。
- 文件加密类勒索病毒
该类勒索病毒以 RSA、AES 等多种加密算法对用户文件进行加密,并以此索要赎金,一旦感染,极难恢复文件。该类勒索病毒以 WannaCry 为代表,自 2017 年全球大规模爆发以来,其通过加密算法加密文件,并利用暗网通信回传解密密钥、要求支付加密货币赎金等隐蔽真实身份 的勒索病毒攻击模式引起攻击者的广泛模仿,文件加密类已经成为当前勒索病毒的主要类型。
- 数据窃取类勒索病毒
该类勒索病毒与文件加密类勒索病毒类似,通常采用多种加密算法加密用户数据,一旦感染, 同样极难进行数据恢复,但在勒索环节,攻击者通过甄别和窃取用户重要数据,以公开重要数据胁迫用户支付勒索赎金。如 Conti 勒索病毒已经攻击并感染政府、重点企业等 300 多家,窃取并公开大量数据。
- 系统加密类勒索病毒
该类勒索病毒同样通过各类加密算法对系统磁盘主引导记录、卷引导记录等进行加密,阻止用户访问磁盘,影响用户设备的正常启动和使用,并向用户勒索赎金,甚至对全部磁盘数据进行 加密,一旦感染,同样难以进行数据恢复。如 Petya 勒索病毒,对全部数据进行加密的同时,以病毒内嵌引导记录代码覆盖磁盘扇区,直接导致系统不能正常启动。
- 屏幕锁定类勒索病毒
该类勒索病毒对用户设备屏幕进行锁定,通常以全屏形式呈现涵盖勒索信息的图像,导致用户无法登录和使用设备,或伪装成系统出现蓝屏错误等,进而勒索赎金,但该类勒索病毒未对用 户数据进行加密,具备数据恢复的可能。例如,WinLock 勒索病毒通过禁用 Windows 系统关键组件,锁定用户设备屏幕,要求用户通过短信付费的方式支付勒索赎金。
-
- 利用安全漏洞传播
攻击者利用弱口令、远程代码执行等网络产品安全漏洞,攻击入侵用户内部网络,获取管理员权限,进而主动传播勒索病毒。目前,攻击者通常利用已公开且已发布补丁的漏洞,通过扫描 发现未及时修补漏洞的设备,利用漏洞攻击入侵并部署勒索病毒,实施勒索行为。
- 利用钓鱼邮件传播
攻击者将勒索病毒内嵌至钓鱼邮件的文档、图片等附件中,或将勒索病毒恶意链接写入钓鱼邮件正文中,通过网络钓鱼攻击传播勒索病毒。一旦用户打开邮件附件,或点击恶意链接,勒索 病毒将自动加载、安装和运行,实现实施勒索病毒攻击的目的。
- 利用网站挂马传播
攻击者通过网络攻击网站,以在网站植入恶意代码的方式挂马,或通过主动搭建包含恶意代码的网站,诱导用户访问网站并触发恶意代码,劫持用户当前访问页面至勒索病毒下载链接并执 行,进而向用户设备植入勒索病毒。
- 利用远程桌面入侵传播
攻击者通常利用弱口令、暴力破解等方式获取攻击目标服务器远程登录用户名和密码,进而通过远程桌面协议登录服务器并植入勒索病毒。同时,攻击者一旦成功登录服务器,获得服务器 控制权限,可以服务器为攻击跳板,在用户内部网络进一步传播勒索病毒。
- 利用软件供应链传播
攻击者利用软件供应商与软件用户间的信任关系,通过攻击入侵软件供应商相关服务器设备, 利用软件供应链分发、更新等机制,在合法软件正常传播、升级等过程中,对合法软件进行劫持或篡改,规避用户网络安全防护机制,传播勒索病毒。
- 利用移动介质传播
攻击者通过隐藏 U 盘、移动硬盘等移动存储介质原有文件,创建与移动存储介质盘符、图标等相同的快捷方式,一旦用户点击,自动运行勒索病毒。
-
- 探测侦察阶段
攻击者通过主动扫描、网络钓鱼以及在暗网黑市购买等方式,收集攻击目标的网络信息、身份信息、主机信息、组织信息等,为实施针对性、定向化的勒索病毒攻击打下基础。
攻击者通过漏洞扫描、网络嗅探等方式,发现攻击目标网络和系统存在的安全隐患,形成网络攻击的突破口。此外,攻击者同样可以利用网站挂马、钓鱼邮件等方式传播勒索病毒。
- 攻击入侵阶段
根据发现的 web 应用漏洞、系统漏洞、远程桌面弱口令等问题,在向系统突破口部署响应的攻击资源,例如 MetaSploit、CobaltStrike 管理工具或 FRP 等隧道代理工具。
采用合适的网络攻击工具,通过软件供应链攻击、远程桌面入侵等方式,获取攻击目标网络和系统的访问权限,并通过使用特权账户、修改域策略设置等方式提升自身权限,攻击入侵组织 内部网络。
- 病毒植入阶段
攻击者通过恶意脚本、动态链接库 DLL 等部署勒索病毒,并劫持系统执行流程、修改注册表、混淆文件信息等方式规避安全软件检测功能,确保勒索病毒成功植入并发挥作用。
攻击者在已经入侵内部网络的情况下,通过实施内部鱼叉式网络钓鱼、利用文件共享协议等方式在攻击目标内部网络横向移动,或利用勒索病毒本身类蠕虫的功能,进一步扩大勒索病毒感 染范围和攻击影响。
- 实施勒索阶段
攻击者通过运行勒索病毒,加密图像、视频、音频、文本等文件以及关键系统文件、磁盘引导记录等,同时根据攻击目标类型,回传发现的敏感、重要的文件和数据,便于对攻击目标进行 勒索。
攻击者通过加载勒索信息,胁迫攻击目标支付勒索赎金。通常勒索信息包括通过暗网论坛与攻击者的联系方式、以加密货币支付赎金的钱包地址、支付赎金获取解密工具的方式等。
-
- 物理隔离
物理隔离被感染主机,最好是直接拔网线,云环境及时修改安全组策略,将被感染的机器隔离,确保被感染的机器不能和内网其他机器通信,防止内网感染,如果被勒索的机器和未被勒索 的机器存在相同的登陆口令,及时修改未感染机器的登陆口令。
- 防止扩散
保障被感染主机,与内网其他主机进行隔离。及时关闭未感染机器远程桌面、共享端口,例如 22、135、139、445、3389、3306、1521 等高危端口。详细高危端口见附录,请选择性关闭。
- 及时备份
对于未感染的机器进行备份,备份后及时物理隔离开备份数据,如:硬盘或者 u 盘备份后需要及时拔掉。
- 排查业务系统
在已经隔离被感染主机后,应对局域网内的其他机器进行排查,检查核心业务系统是否受到影响,生产线是否受到影响,并检查备份系统是否被加密等,以确定感染的范围。
- 提取 ico 信息
记录勒索加密拓展名等信息,到安全社区平台查询,有一定几率能够恢复,几个国内外提供勒索恢复的网址见附录。
- 不要轻易联系黑客
在不了解勒索病毒的情况下,不要直接联系黑客,容易钱财两空。
- 不要破坏被勒索的服务器环境
对于十分重要、无备份且不能恢复的机器,应禁止杀毒、关机、重启、修改后缀等操作,最好保持原封不动,在不了解的情况下,任何动作都可能导致数据永远无法恢复。应尽快联系专门 的安全公司及数据恢复公司进行处理。
对于有备份,或者实在不能恢复的机器,最好重装系统,或者将业务迁移到其他服务器上。
-
- 养成良好的安全习惯
1)电脑应当安装具有云防护和主动防御功能的安全软件,不随意退出安全软件或关闭防护功能,对安全软件提示的各类风险行为不要轻易放行。
2)使用安全软件的第三方打补丁功能对系统进行漏洞管理,第一时间给操作系统和 IE、Flash 等常用软件打好补丁,定期更新病毒库,以免病毒利用漏洞自动入侵电脑。
3)对系统用户密码及时进行更改,并使用 LastPass 等密码管理器对相关密码进行加密存储, 避免使用本地明文文本的方式进行存储。系统相关用户杜绝使用弱口令,同时,应该使用高复杂强度的密码,8 位以上尽量包含大小写字母、数字、特殊符号等的混合密码,加强运维人员安全意识,禁止密码重用的情况出现,并定期对密码进行更改。
4)重要文档数据应经常做备份,一旦文件损坏或丢失,也可以及时找回。
- 减少危险的上网操作
1)不要浏览来路不明的色情、赌博等不良信息网站,这些网站经常被用于发动挂马、钓鱼攻击。
2)不要轻易打开陌生人发来的邮件附件或邮件正文中的网址链接。
3)不要轻易打开后缀名为 js、vbs、wsf、bat 等脚本文件和 exe、scr 等可执行程序,对于陌生人发来的压缩文件包,更应提高警惕,应先扫毒后打开。
4)电脑连接移动存储设备,如 U 盘、移动硬盘等,应首先使用安全软件检测其安全性。
5)对于安全性不确定的文件,可以选择在安全软件的沙箱功能中打开运行,从而避免木马对
实际系统的破坏。
- 做好数据备份
一定要做到数据异地备份!异地备份是指将数据备份到移动硬盘(U 盘)、云盘、其他计算机等设备,同时遵循以下原则:
1)备份文件拷贝到移动硬盘(U 盘)完成后,一定要从计算机中拔出。
2)保存三份及以上备份,并定期进行备份数据恢复性验证,保证备份数据有效。
- 关闭或限制非应用访问端口
遵循非必要不开放原则,特别是远程桌面端口 3389 和数据库端口 1433,如果可以的话,尽量在网络层配置允许访问的具体 IP。常见高危端口见附录二,可以有选择性进行关闭。
- 及时更新操作系统及数据库补丁
尽量不要再使用 windows Server2016 及 SQL Server 2019 以下版本。
及时安装操作系统系统及数据库补丁,特别是安全补丁,通过 windows 本身的 Update 功能, 不要通过第三方安全软件更新 Windows 补丁。
- 建议升级
建议直接升级为云产品,或购买带有云备份、安全防御的公有云主机产品,如畅云管家。
|