网站首页 > 技术文章 正文
6月27日晚,一种名为Petya的新型勒索病毒爆发,快速席卷了俄罗斯、美国和乌克兰等国家,并正向全球蔓延。与此前5月WannaCry病毒类似,感染该病毒电脑用户也将被要求支付一定数量的加密数字货币才能解锁。
金山云安全中心启动安全检测,确认金山云客户尚无感染案例。与此同时,通过金山云沙盒分析系统对感染样本主机行为分析发现,此次主要感染windows PE文件格式,linux 或者mac无须恐慌,但建议没打补丁用户尽快打补丁避免感染风险。
根据金山云安全中心安全截取的样本分析确认,此次攻击网络感染部分Petya釆用 “永恒之蓝”的漏洞(MS17-010 SMB漏洞)做内网感染,RTF漏洞(CVE-2017-0199)进行钓鱼攻击。
根据MALWAREINT的全网漏洞探测系统数据:
备注:MS17-010PoC返回存在漏洞的主机数量。
发现在6月27日23点以后,全网感染主机数量增加。
RTF感染EXP,可以参考:
https://www.exploit-db.com/exploits/41934/
小结:本次攻击网络部分主要是针对个人PC的攻击和传染。
金山云沙盒分析系统对感染样本主机行为分析后,发现该病毒具有如下特征:
(1) Petya勒索软件主要使用ms17-010 Poc、WMIC、PsExec等病毒组件完成传播信息获取。
(2) 磁盘API调用包括:"\\\\.\\PhysicalDrive"、"\\\\.\\PhysicalDrive0"、"\\\\.\\C:"、"TERMSRV"、"\\admin$"、"GetLogicalDrives"、"GetDriveTypeW"
(3) 勒索部分显示信息包括:"CHKDSK is repairing sector"、"wowsmith123456@posteo.net"、"
1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX"
(4) 功能调用API:"OpenProcessToken"、"EnterCriticalSection"、"GetCurrentProcess"、"GetProcAddress"、"WriteFile"、"CoTaskMemFree"、"NamedPipe"
(5) 使用命令:主要是删除Setup、System、Security、Application
例如:wevtutil cl Application 和fsutilusndeletejournal
(6) 使用任务:"schtasks "、"/Create /SC "、"at %02d:%02d %ws"、"shutdown.exe /r /f"
小结:包含以上特征的调用视为Petya。
如何防范:
(1) 如果你的企业架构中存在windows服务器,建议使用公有云平台的VPC网络安全组,防范企业内网感染,降低攻击面。
(2) 如果你的企业中存在邮件系统,建议更新自己的反病毒邮件网关的病毒定义,或者对进入企业内网的邮件附件做安全扫描,防止病毒通过RTF漏洞传播。
(3) 使用金山云安全产品KHS更新安全补丁。
(4) 使用金山云主机快照定期对服务器上的数据盘进行备份。
猜你喜欢
- 2025-05-14 警惕!利用Github进行水坑攻击安全风险通告
- 2025-05-14 通过complete,plenty认识词根-plic-ple-
- 2025-05-14 Hacking Team安卓浏览器攻击过程中的漏洞分析 Stage4
- 2025-05-14 linux常用系统命令
- 2025-05-14 “菜鸟黑客”必用兵器之“渗透测试篇二”
- 2025-05-14 unctf和shctf的pwn题操作
- 2025-05-14 「网络安全」记一次简单渗透测试实战
- 2025-05-14 系统漏洞sudo复现,教你如何了解黑客的脑回路
- 2025-05-14 C/C++恶意代码盘点(一):进程遍历丨木马病毒丨密码记录
- 2025-05-14 网络安全之渗透靶场实战详解
- 06-22Python开发工程师必会的3个设计模式(工厂、单例、适配器)
- 06-22创建型设计模式——工厂模式和抽象工厂模式
- 06-221. 工厂模式详解
- 06-22工厂模式详解
- 06-22设计模式问题:说一说简单工厂模式?
- 06-22深入设计模式:工厂方法
- 06-22C++设计模式——简单工厂模式
- 06-22什么是工厂模式?工厂模式有哪些类型?如何使用它们?
- 最近发表
- 标签列表
-
- axure 注册码 (25)
- exploit db (21)
- mutex_lock (30)
- oracleclient (27)
- think in java (14)
- javascript权威指南 (19)
- nfs (25)
- componentart (17)
- yii框架 (14)
- springbatch (28)
- oracle数据库备份 (25)
- iptables (21)
- 自动化单元测试 (18)
- mvc模式 (13)
- python编写软件 (14)
- dir (26)
- connectionstring属性尚未初始化 (23)
- output (32)
- panel滚动条 (28)
- centos 5 4 (23)
- sql学习 (33)
- dfn (14)
- http error 503 (21)
- pop3服务器 (18)
- 图表组件 (17)