作者:360观星实验室
勒索事件概述
从2018年9月底开始,360企业安全安服团队连续接到多起客户求助,客户业务系统遭受GandCrab 勒索攻击。分析团队发现,近期GandCrab勒索成大规模爆发趋势,且版本更新频繁。
在国内GandCrab目前仍以弱口令爆破、伪装正常软件诱导用户运行及漏洞利用这三种方式进行传播;将导致用户系统被加密,文件后缀被修改为随机字母;并勒索交付数字货币赎金。
本文将对勒索事件应急中的一些经验与大家分享。
GandCrab作者曾向被加密的叙利亚受害者道歉公布了5.0.3以前版本的密钥,随后更新了5.0.4版本并将叙利亚排除在加密区域之外,但是在10月最新的5.0.5版本又将这个设定删除。 |
样本勒索执行流程
勒索样本分析
虽然GandCrab勒索病毒更新比较频繁,但代码框架变动不大,这里对勒索的流程和细节进行梳理,以10月最新的5.0.5版本分析为主:
MD5:C805528F6844D7CAF5793C025B56F67D
入口为call loc_4061B3,作者在GandCrabV4版本之后,对函数入口做了处理,增大静态分析难度









































































事件溯源分析
在2018年10月17日,360观星实验室团队在处理用户应急时,发现内网遭遇勒索,文件后缀被加密为PWFKPFCP,在磁盘目录下发现PWFKPFCP-DECRYPT.txt文件

对于被感染的用户,使用观星实验室应急响应分析平台,对用户相关系统提取关键日志等信息,通过关联分析,大致得出黑客攻击的路径,具体如下:
无论是前段时间爆发的GlobeImposter勒索、Crysis勒索还是近期的GandCrab勒索,以弱口令爆破的攻击手法的黑客团伙已经拥有非常成熟的流程和工具。在对收集上来的日志进行关联分析时,对KProcessHacker服务的加载时间来统计其时间轴:












处置建议
1. 对于已经感染的服务器立即下线隔离
2. 对于尚未感染的服务器
a) 在网络边界防火墙上全局关闭3389端口或3389端口只对特定IP开放
b) 开启Windows防火墙,尽量关闭3389、445、139、135等不用的高危端口
c) 每台服务器设置唯一口令,且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上)
d) 及时修复系统漏洞
安全建议
1. 系统、应用相关的用户杜绝使用弱口令,应使用高复杂强度的密码,尽量包含大小写字母、数字、特殊符号等的混合密码,加强管理员安全意识,禁止密码重用的情况出现。
2. 禁止服务器主动发起外部连接请求,对于需要向外部服务器推送共享数据的,应使用白名单的方式,在出口防火墙加入相关策略,对主动连接IP范围进行限制。
3. 有效加强访问控制ACL策略,细化策略粒度,按区域按业务严格限制各个网络区域以及服务器之间的访问,采用白名单机制只允许开放特定的业务必要端口,其他端口一律禁止访问,仅管理员IP可对管理端口进行访问,如FTP、数据库服务、远程桌面等管理端口。
4. 配置并开启相关关键系统、应用日志,对系统日志进行定期异地归档、备份,避免在攻击行为发生时,导致无法对攻击途径、行为进行溯源等,加强安全溯源能力。
5. 建议在服务器上部署安全加固软件,通过限制异常登录行为、开启防爆破功能、禁用或限用危险端口、防范漏洞利用等方式,提高系统安全基线,防范黑客入侵。
6. 建议在服务器上安装相应的防病毒软件或部署防病毒网关,及时对病毒库进行更新,并且定期进行全面扫描,加强服务器上的病毒清除能力。
参考链接及IOC
IOC:
c805528f6844d7caf5793c025b56f67df8853def4c82a9075ff0434c13ceca23
c805528f6844d7caf5793c025b56f67d
“GandCrab勒索病毒最新疫情”- 360安全卫士
(https://www.anquanke.com/post/id/161080)
“Rapidly Evolving Ransomware GandCrab Version 5 Partners With Crypter Service for Obfuscation”- Mcafee
(https://securingtomorrow.mcafee.com/mcafee-labs/rapidly-evolving-ransomware-gandcrab-version-5-partners-with-crypter-service-for-obfuscation/)
声明:本文来自360观星实验室,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。