如何阻止勒索病毒滲透企業網路和在內部蔓延?

這是探討勒索病毒 Ransomware (勒索軟體/綁架病毒)四部曲中的第三部。這個系列文章會探討勒索病毒用來攻擊使用者和企業的各種技術。同時也說明了,如果想減少勒索病毒所帶來的風險,最好的辦法是在企業網路的各個部位實施多層次防護 – 閘道、端點、網路和伺服器。

可以到這裡閱讀之前的文章:

勒索病毒 Ransomware (勒索軟體/綁架病毒)已經成為影響數百萬使用者並且掠取數百萬美元的嚴重問題。本系列之前的文章探討勒索病毒進入系統的方式及加密的行為。在本篇文章中,我們將研究勒索病毒如何使用網路及可能的解決方法。

檢視網路連線相當有用,因為網路活動是企業內部惡意活動進行的指標。反之,如果企業對網路沒有適當的能見度,就可能因為未受管理的設備(它們不一定受到閘道安全軟體的保護)或可信任設備來的未經授權連線而造成勒索病毒的感染。

受感染的企業內部電腦在勒索病毒攻擊中可能扮演兩種角色:

  • 成為通訊中繼站
  • 變成病毒擴散到其他系統和伺服器的幫兇

 

角色#1:命令和控制(C&C

對勒索病毒來說,網路最重要的用途是連接攻擊者的命令與控制(C&C)伺服器,因為勒索病毒通常需要這連線來取得加密檔案用的金鑰。

金鑰會由C&C伺服器送到中毒電腦用來加密目標檔案。如果連線建立完成,多數勒索病毒會從C&C伺服器取得公共金鑰,並用它來加密目標檔案。對應的私鑰會一直留在攻擊者那邊。公鑰可以隨時加以改變,而不會在惡意程式碼中發現任何金鑰。

如果無法建立與C&C伺服器的連線會發生什麼事?大多數勒索病毒(像是CryptoWall)不會去加密任何檔案。不過也有些變種可以自己進行加密的動作。一個例子是CrypXXX,在程式碼中內嵌了預設金鑰。Cerber變種通常會在本機產生金鑰,讓安全研究人員比較容易進行逆向工程,並替使用者製造解密工具來回復加密檔案。新的變種偏好使用來自C&C伺服器的金鑰,讓使用固定金鑰的解密工具無用武之地。

角色#2:擴散

勒索病毒還可以在企業內部透過網路分享散播。當勒索病毒在中毒系統上執行時,多數都會加密本機磁碟和網路磁碟上的檔案。結果就是病毒會更快地在企業內部散播,結果本來只是單機的中毒問題,造成讓整個企業都停擺的後果。

如前所述,勒索病毒也能夠經由未授權的連線來侵入網路。比方說,Cryisis勒索病毒會利用遠端桌面協定(RDP)的暴力破解攻擊。在2016年3月,Surprise勒索病毒據報會使用偷來的TeamViewer登錄憑證來感染系統。

繼續閱讀

你具備法文讀寫能力嗎?歡迎來到網路犯罪地下世界,如果你不介意用贓物作為酬勞的話!

你具備法文讀寫能力嗎?你可以敏銳的分辨出錯誤和正確的法文拼寫及文法嗎?你或許能夠在法國網路犯罪世界工作—-如果你不介意用贓物作為酬勞的話。

根據趨勢科技最近在法國地下網路的發現,我們看見了有趣的發展 – 地下網路在徵求一位「清理人(Cleaner)」,並且將職務說明貼到論壇上來徵求合適人選。根據職務說明,「清理人(Cleaner)」的工作是要檢查拼寫錯誤及文章可讀性並且來清理內容。

這是我們第一次看到徵人廣告直接貼在地下網路。這樣的廣告在一般的網站可能看起來相當正常。但這廣告的四周都是販賣惡意軟體或網路犯罪即服務等廣告,而且這份工作聽起來有點太過容易。話又說回來,這工作也可能相當具有挑戰性,因為法文有陰陽性名詞以及各種不同的詞性變化規則。

以下是我們所看到的徵人廣告截圖:

 

圖1、清理人(Cleaner)的廣告

繼續閱讀

Instagram終於加入放大照片功能啦!有什麼眉眉角角需要注意呢?

數週前,Instagram釋出一則影片呈現最新放大照片Pinch to zoom功能,這個新功能可以讓使用者以雙指反方向滑動的手勢輕易縮放照片、影片。Instagram官方於內文表示雖然暫時只限定iOS用戶,但Android愛好者也無須久等喲!終於,讓我們等到了 🙂

instagram-zoom1

你知道嗎?除了偶爾犯懶不想修痘痘的女生會擔心舊照被翻出來外,其實「放大」這個極其普遍功能有許多安全上的隱憂。若一天8篇發文,就能推測出你住家和辦公室位置,當平凡的街景經由放大看到路牌或標的性建築,發圖文實際上與打卡相去不遠了。另外值得注意的是車牌、證件編號、登機證條碼等,若不小心出現也是一種潛在威脅喔! 繼續閱讀

又有明星私密照?是時候好好正視密碼這道防線了!

本週娛樂新聞亮點除了布裘銀色夫妻組解散,還有GD戀小8歲日本嫩模 私密浴照火辣流竄。年僅 20歲的日籍女模小松菜奈於9月18日被爆與BIGBANG隊長GD相戀,起因源自於GD私人Instagram帳號疑似遭駭客盜用,而使得GD與小松菜奈的私下親密照曝光。
01
明星、名人私人照流出已不是第一次了,2014年
蘋果 iCloud 平台遭逢駭客攻擊,多位明星私密照流出,包含許多已刪除許久的照片、影片。當時涉及到的明星包括奧斯卡影后珍妮佛勞倫斯(Jennifer Lawrence)、愛莉安娜·格蘭德(Ariana Grande),凱特·阿普頓(Kate Upton)和維多利亞·嘉絲蒂(Victoria Justice)等等。

雖然多數民眾的私人社群照片不會如同明星們的廣為流傳,但一想到自己的照片在網路上任人宰割總還是怪怪的吧?這邊有幾個小撇步讓大家好好保護自己喔!

繼續閱讀

勒索病毒造成藍色當機畫面:HDDCryptor使用商業工具來加密網路分享和鎖住硬碟

雖然趨勢科技所看到的大多數勒索病毒 Ransomware (勒索軟體/綁架病毒)只針對儲存在本地磁碟、可移除式媒體和網路分享上的特定檔案類型或資料夾,我們也發現到有些勒索病毒並不挑剔:HDDCryptor。被偵測為Ransom_HDDCRYPTOR.A的HDDCryptor不僅會針對網路分享的資源,如透過伺服器訊息區塊(SMB)分享的磁碟、資料夾、檔案、印表機和序列端口,還會鎖住磁碟。這種破壞性作法讓此勒索病毒成為家庭用戶及企業嚴重而真實的威脅。

圖1、勒索信的照片;HDDCryptor使用寫死的惡意軟體ID(123141),這意味著運作者可能只用單一的解密金鑰。
圖1、勒索信的照片;HDDCryptor使用寫死的惡意軟體ID(123141),這意味著運作者可能只用單一的解密金鑰。

 

感染媒介和安裝方式

HDDCryptor可能是透過無意間從惡意網站下載或是經由其他惡意軟體所帶來的方式感染系統。這個勒索病毒的安裝方式是將數個組件(正常或惡意的都有)植入系統的根目錄:

  • dll(偵測為Ransom_HDDCRYPTOR.A)
  • exe(用來加密磁碟)
  • exe
  • sys
  • txt(惡意軟體活動日誌)
  • EXE(掃描掛載中的網路磁碟和加密儲存在上面的檔案)
  • exe(用來掃描之前存取過的網路資料夾)
  • txt(用來儲存關於掛載網路磁碟的資訊)
  • txt(用來儲存使用者密碼)

它還會加入一個名為DefragmentService的服務並且透過命令行加以執行,好持續存活在系統內。

繼續閱讀