点击右上角微信好友

朋友圈

请使用浏览器分享功能进行分享

正在阅读:“WannaRen”勒索病毒攻击源曝光 360安全大脑独家揭秘幕后“匿影”
首页> IT频道> 产业 公司 > 正文

“WannaRen”勒索病毒攻击源曝光 360安全大脑独家揭秘幕后“匿影”

来源:中国网科学2020-04-08 16:53

调查问题加载中,请稍候。
若长时间无响应,请刷新本页面

  最近,一种名为“WannaRen”的新型比特币勒索病毒正大规模传播,在各类贴吧、社区报告中招求助人数更是急剧上升,真可谓闹得满城风雨!不幸感染“WannaRen”勒索病毒的用户,重要文件会被加密并被黑客索要0.05BTC赎金。

  在检测异常的第一时间,360安全大脑率先出击,首家发现“WannaRen”勒索病毒来源并且关联到幕后黑客团伙,并首家分析出真正的勒索攻击代码。经360安全大脑分析确认,“WannaRen”勒索病毒的作者正是此前借“永恒之蓝”漏洞祸乱网络的“匿影”组织。

  此次“匿影”组织一改借挖矿木马牟利的方式,变换思路通过全网投递“WannaRen”勒索病毒,索要赎金获利。不过,广大用户不必太过担心,360安全大脑极智赋能下的360安全卫士已第一时间发现并支持对“WannaRen”新型勒索病毒的拦截查杀。

  谁是“匿影”组织?“加密币挖掘机”变身“勒索病毒投递者”

  从360安全大脑追踪数据来看,“匿影”家族在加密货币非法占有方面早有前科。早在以往攻击活动中,“匿影”家族主要通过“永恒之蓝”漏洞,攻击目标计算机,并在其中植入挖矿木马,借“肉鸡”(被非法控制电脑)挖取PASC币、门罗币等加密数字货币,以此牟利发家。

  在攻击特征上,“匿影”黑客团伙主要利用BT下载器、激活工具等传播,也曾出现过借“永恒之蓝”漏洞在局域网中横向移动扩散的情况。“匿影”黑客团伙在成功入侵目标计算机后,通常会执行一个PowerShell下载器,利用该加载器下载下一阶段的后门模块与挖矿木马。

image.png

  (PowerShell下载器部分代码)

  而此次新型比特币勒索病毒“WannaRen”的扩散活动中,从表面看与此前的“WannaCry”病毒类似,都是病毒入侵电脑后,弹出勒索对话框,告知已加密文件并向用户索要比特币。但从实际攻击过程来看,“WannaRen”勒索病毒正是通过“匿影”黑客团伙常用PowerShell下载器,释放的后门模块执行病毒。

image.png

  (“WannaRen”勒索病毒攻击全过程)

  旧瓶装新毒:“匿影”家族后门模块下发“WannaRen”勒索病毒

  正如上文所述,“匿影”组织转行勒索病毒,但其攻击方式是其早起投放挖矿木马的变种。唯一不同,也是此次“WannaRen”扩散的关键,就在于PowerShell下载器释放的后门模块。

  从360安全大脑追踪数据来看,该后门模块使用了DLL侧加载技术,会在“C:ProgramData”释放一个合法的exe文件WINWORD.EXE和一个恶意dll文件wwlib.dll,启动WINWORD.EXE加载wwlib.dll就会执行dll中的恶意代码。

  后门模块会将自身注册为服务,程序会读取C:userspublicyou的内容,启动如下图所示的五个进程之一并将“WannaRen”勒索病毒代码注入进程中执行。

image.png

  (后门模块注入的目标)

  在注入的代码中,可以看到是此次勒索病毒的加密程序部分:

image.png

  完整的攻击流程如下面两图所示:

image.png

  (“匿影”Powershell下载器释放并启动后门模块)

image.png

  (“匿影”后门模块注入svchost.exe并加密文件)

  追踪过程中,360安全大脑还发现“匿影”组织下发的PowerShell下载器中,包含了一个“永恒之蓝”传播模块。该模块会扫描内网中的其他机器,一旦有机器未修复漏洞就会惨遭感染,成为又一个“WannaRen”勒索病毒受害者。

image.png

  (PowerShell下载器中的“永恒之蓝“传播模块)

image.png

  (PowerShell下载器释放的“永恒之蓝”漏洞利用工具)

  除此之外,PowerShell下载器还会在中招机器上安装一个名叫做的everything后门,利用everything的“HTTP服务器”功能安全漏洞,将受害机器变为一台文件服务器,从而在横向移动时将木马传染至新的机器中。

image.png

  (everything后门模块)

image.png

  (通过修改everythong配置文件把机器变为文件服务器)

  不难看出,企业用户一旦不幸中招,“WannaRen”勒索病毒则可能在内网扩散。不过广大用户无需过分担心,360安全卫士可有效拦截此勒索病毒。面对突袭而来的“WannaRen”勒索病毒,360安全大脑再次提醒广大用户提高警惕,并可通过以下措施,有效防御勒索病毒:

  1、及时前往官网,下载安装360安全卫士,查杀“匿影”后门,避免机器被投递勒索病毒;

  2、对于安全软件提示病毒的工具,切勿轻信软件提示添加信任或退出安全软件运行;

  3、定期检测系统和软件中的安全漏洞,及时打上补丁。(肖楠)

image.png

[ 责编:张慕琛 ]
阅读剩余全文(

相关阅读

您此时的心情

光明云投
新闻表情排行 /
  • 开心
     
    0
  • 难过
     
    0
  • 点赞
     
    0
  • 飘过
     
    0

视觉焦点

  • 春到茶山采茶制茶忙

  • 云南石屏:“小豆腐”带动“大产业”

独家策划

推荐阅读
2023年3月22日,浙江省湖州市德清县综合为老服务中心禹越分中心正式启用。该中心结合老年人就近就便养老的实际需求,集便民服务、文化体育、医疗养老、膳食营养等多种公共服务与生活服务为一体,打造适老化、多元化、智能化养老服务体系。
2023-03-23 10:36
2023年3月21日,第三届大学生艺术博览会在湖北武汉国际会展中心开幕,展期为3月21日至26日,来自国内外156所高校艺术专业的学生参展。
2023-03-22 10:42
2023年3月18日,山东日照经开区"天天有岗位月月有招聘"第六场专场招聘会在奎山体育中心举行,求职者向企业咨询岗位信息。该区先后组织6场专场招聘会,70余家企业发布岗位7000余个,现场达成就业意向1780人。
2023-03-19 10:41
2023年3月18日,河南洛阳,为期两天的中国小浪底轮滑文化节竞赛活动开赛。本次比赛设轮滑马拉松、速度轮滑(公路赛)、自由式轮滑等5大类10多个小项,来自全国各地154支代表队的2174名选手报名参赛。
2023-03-19 10:41
3月16日,北京,七彩云南亮相2023中国国际珠宝展。
2023-03-17 13:12
2023年3月16日,北京,中国国际珠宝展在中国国际展览中心开幕。
2023-03-17 13:12
2023年3月14日,中国国际羽毛球大师赛在江西瑞昌揭幕。
2023-03-15 10:08
2023年3月13日,安徽黄山休宁县,茶农在有机茶园采摘春茶。春回大地,嫩芽吐绿。眼下,休宁首批春茶已进入采摘期。
2023-03-14 10:06
2023年3月9日,湖南常宁,天气晴好,金色油菜花与村庄、田园、河流山峦相映成景,构成一幅秀美山水田园画。
2023-03-10 09:47
2023年3月9日,湖南张家界国家森林公园组织消防救援人员、索道维护人员和社会专业救援力量在天子山索道联合开展索道高空救援模拟演练
2023-03-10 10:09
2023年3月9日,为期三天的广州文交会在广交会展馆D区举行。广州文交会以“文化的广交会”为发展方向,以文化产业和旅游产业高质量发展为主轴,突出文化与旅游、科技、金融、商贸等领域融合发展等亮点。
2023-03-10 10:05
3月7日,“与春之和——2023江苏省小幅油画作品展”在苏州美术馆开展。据了解,展览共展出237位画家的237件作品,将持续至4月9日。此次展览是2023年苏州美术馆农历年后举办的首次展览。
2023-03-08 11:25
惊蛰节气,广西三江侗族自治县春茶已进入全面采摘期,侗乡茶农抢抓时节,采摘、加工早春茶。茶叶是三江侗族自治县的特色农产品,三江茶获批国家地理标志保护产品。
2023-03-07 10:12
2023年3月5日是"向雷锋同志学习"题词发表60周年,也是全国第60个"学雷锋纪念日",许多集邮爱好者来到"雷锋邮局"选购纪念邮品。
2023-03-06 10:45
2023年3月4日,在泰州市海陵区政府市民广场,志愿者为市民缝纫衣服。
2023-03-05 09:57
2023年3月3日,一艘货轮航行在杏花映衬下的长江重庆巫山段水域。随着气温的回升,长江三峡巫峡两岸,杏花竞相绽放,与碧绿的江水交相辉映,船行其间,如在画中。
2023-03-04 10:01
2023年3月3日,浙江省宁波市海曙区一广场的停车楼屋顶光伏项目年发电量约为154.18万度电,光伏发电二氧化碳年减排量达1537吨,推动城市绿色低碳发展,助力"双碳"目标实现。
2023-03-04 10:01
2023年2月28日傍晚,山东荣成爱伦湾海洋牧场,机动船拖着舢板披着晚霞驶向沿海码头,构成海上田园夕阳牧归图
2023-03-01 10:14
2023年2月27日,贵州省黔西南布依族苗族自治州兴义市万峰林街道,盛开的油菜花海与错落有致的乡村民居交相辉映,勾勒出一幅秀美的田园画卷。
2023-02-28 10:00
加载更多