濫用 PowerShell 的無檔案病毒興起

網路犯罪分子越來越常利用系統內建工具或服務來散播惡意軟體,原因是方便、有效和隱蔽。舉例來說,利用這些合法工具可以讓威脅活動混在正常的網路流量或IT/系統管理工作內,也讓這些惡意威脅能夠留下較少的痕跡,使得偵測更加困難。無檔案病毒就是其中一個例子。

無檔案病毒意味著沒有檔案被寫入或下載至受感染機器的本地磁碟執行。相對地,它們會在系統的記憶體內執行,或駐留在系統註冊表內以取得持久性。在典型的無檔案病毒感染中,有效載荷可以被注入現有應用程式/軟體的記憶體內,或透過白名單內的應用程式(如PowerShell)來執行腳本。

即便它們不是基於檔案(或可執行檔)的威脅,我們知道它們確實在外活動著,因為此類技術已經常地被使用在針對性攻擊/鎖定目標攻擊(Targeted attack )中。無檔案病毒最可被察覺的是網路蹤跡,像是命令與控制(C&C)連線,和其他留在中毒系統內的惡意程式碼。不幸的是無檔案病毒也可以在公開的專案計畫中取到,甚至在網路地下市場作為產品(或服務)提供。無檔案病毒也是如Angler等漏洞攻擊的主要功能之一。舉例來說,網路犯罪集團Lurk利用自己所開發的漏洞攻擊套件來透過無檔案病毒從金融機構竊取超過4,500萬美元

 

[延伸閱讀:無檔案勒索病毒技術全貌 – UIWIX]

惡意PowerShell腳本是許多無檔案病毒的關鍵要素。Windows PowerShell是內建基於.NET框架的命令列Shell,提供使用者存取作業系統(OS)服務的介面,也是能夠建立腳本的程式語言。PowerShell主要用來自動化系統管理工作,像是檢視系統內所有的USB設備、磁碟和服務,排程工作並在背景執行,或是終止程序(就像是工作管理員)。PowerShell也可以讓管理員無縫管理系統和伺服器及軟體或服務所運行環境的設定。 繼續閱讀

目標式勒索:勒索病毒採 APT 攻擊手法再進化 , 某企業超過一百台伺服器被 SOREBRECT 加密

 

 某企業超過一百台的伺服器被勒索病毒加密

勒索病毒 Ransomware (勒索軟體/綁架病毒)攻擊頻傳,災情遍佈各地,在各資安防護廠商積極防禦勒索病毒之時,惡意攻擊者也更上一層樓,發展出新的攻擊手法。日前趨勢科技發現一波勒索病毒攻擊事件,攻擊目標是一般企業,其中某間遭駭的公司超過一百台的伺服器被勒索病毒加密,檔案遭到加密後的副檔名為「.Pr0tect」。趨勢科技產品可偵測此頗勒索病毒為 RANSOM_SOREBRECT.A 和 RANSOM_SOREBRECT.B 。

SOREBRECT起初僅存在於中東地區的黎巴嫩及科威特等等國家,但漸漸地擴散出去,加拿大、中國、克羅埃西亞、義大利、日本、墨西哥、俄羅斯、台灣、美國都能夠見到其蹤跡。

▍ 延伸閱讀:內建自我摧毀功能的無檔案式勒索病毒:SOREBRECT ▍

APT 攻擊手法:先取得管理者權限的帳號密碼資訊,再進行內網擴散

這起勒索病毒攻擊事件採用完全不同的新攻擊手法。以往受害者多是收到惡意電子郵件,或是瀏覽受駭網站或惡意廣告,遭到附加其中的勒索病毒攻擊,而這一起攻擊事件是駭客從外部入侵,取得內網具管理者權限的帳號密碼等機敏資訊,並進行內網擴散活動,將重要伺服器上的檔案加密,攻擊結束後它會刪除系統上的事件記錄(Event Log)和其他相關資訊,並且使用TOR洋蔥路由器來隱藏其通訊,使得資安部門無法有效調查攻擊事件。

 

繼續閱讀

《資安新聞周報》三招防 Petya 勒索病毒/ FBI:BEC 變臉詐騙讓企業損失最慘重 /駭入中情局,不為機密為甜食

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

內建自我摧毀功能的無檔案式勒索病毒:SOREBRECT 資安趨勢

《勒索病毒警訊》Petya 大規模爆發中,鎖定EternalBlue漏洞,三步驟防範感染 資安趨勢

又傳大規模勒索病毒災情 趨勢科技:這兩招可防範      台灣蘋果日報網

比Wannacry更想哭!肆虐政府企業的Petya病毒自救總整   東森新聞雲

10分鐘感染5000台電腦,比WannaCry速度更快更強的Petya病毒,運作原理是什麼?       T客邦

連奧美廣告也被網路勒索!專家4招防Petya勒索病毒 天下雜誌網

新勒索病毒來襲 網路安全概念「有戲」  新浪網(臺灣)

Petya肆虐歐洲 駭客收入卻這麼慘    台灣蘋果日報網

 


 

WannaCry 勒索病毒死灰復燃,攻擊日本本田工廠電腦、澳洲交通攝影機 科技新報網

【鍵盤政策見解】中了WannaCry病毒該找誰?檢察官?     台灣蘋果日報網

 

未採取足夠的資安防護導致資料外洩,英一家中小企業遭罰230萬元        iThome

英最大航母試航 傳用微軟XP恐被駭        台灣蘋果日報

FBI網路犯罪報告:小心假冒技術支援的詐騙手法,變臉詐騙讓企業損失最慘重      iThome

美樂透彩協會安全主管因在開獎程式埋Code可預測中獎結果,判決恐要坐牢25年        T客邦

【社群隱私防護設定術】Facebook 10大隱私防護設定總複習       T客邦

惡有惡報?駭客破解 adidas Confirmed App 怒買「80」雙 V2 斑馬,一出店門就被暴打一頓…        OVERDOPE.COM

趨勢安全達人推出「相片安心鎖 PhotoLock」服務 保護消費者的個人私密隱私 資安趨勢

前任復仇STOP! 這招讓你的手機私密照不會外洩 聯合新聞網


Gmail用戶安心 谷歌將不再「偷窺」你的郵件內容       台灣蘋果日報網

大量Windows數據疑似流出 系統安全再曝風險     今日新聞網

【資安周報第74期】臺灣老闆最怕的數位風險是IT中斷和資安漏洞  iThome 繼續閱讀