了解江民最新動態(tài)
2019-07-23?來源:安全資訊
近期,江民赤豹網(wǎng)絡(luò)安全實(shí)驗(yàn)室監(jiān)測到Sodinokibi勒索軟件感染事件呈上升趨勢。Sodinokibi勒索病毒首先出現(xiàn)于2019年4月底,早期使用web服務(wù)相關(guān)漏洞傳播。近期發(fā)現(xiàn),Sodinokibi勒索病毒會偽
近期,江民赤豹網(wǎng)絡(luò)安全實(shí)驗(yàn)室監(jiān)測到Sodinokibi勒索軟件感染事件呈上升趨勢。Sodinokibi勒索病毒首先出現(xiàn)于2019年4月底,早期使用web服務(wù)相關(guān)漏洞傳播。近期發(fā)現(xiàn),Sodinokibi勒索病毒會偽裝成稅務(wù)單位、司法機(jī)構(gòu),使用釣魚欺詐郵件來傳播,感染后使用RSA+salsa20算法加密電腦上的重要文件,影響用戶業(yè)務(wù)運(yùn)行。
早在今年6月初,GandCrab勒索病毒制造者就在俄語論壇中發(fā)布“退休”聲明,聲稱在2018年中通過GandCrab勒索病毒勒索超過20億美元(約134億人民幣)的贖金,鼓勵更多的惡意攻擊者加入勒索行動,而Sodinokibi在GandCrab勒索病毒“退休”前的一個(gè)月被第一次發(fā)現(xiàn),其代碼中多項(xiàng)特征與GandCrab類似,被認(rèn)為是GandCrab勒索軟件的“繼承者”。
江民殺毒軟件已經(jīng)能夠查殺最新病毒樣本
Sodinokibi勒索病毒,又常常被稱為Sodin、REvil,盡管從發(fā)現(xiàn)第一個(gè)版本至今才不到3個(gè)月時(shí)間,該勒索病毒的知名度已經(jīng)非常高了,因?yàn)樗c剛剛退休不久的GandCrab勒索軟件有著極強(qiáng)的關(guān)聯(lián)。
如同GandCrab一樣,Sodinokibi也采用勒索軟件即服務(wù)(RaaS)的形式進(jìn)行分發(fā)傳播,從技術(shù)上看Sodinokibi比GandCrab更加先進(jìn)。根據(jù)互聯(lián)網(wǎng)中的數(shù)據(jù)顯示,自從GandCrab勒索軟件在5月宣布徹底退出后,Sodinokibi勒索軟件在六、七月中旬的感染數(shù)量明顯上升,可以預(yù)見這個(gè)趨勢在未來可能會更加嚴(yán)重。
使用RSA+salsa20算法加密電腦上的重要文件,使工作資料無法使用。
1). 通過Oracle WebLogic、Apache Struts2漏洞進(jìn)行傳播;
2). 通過偽裝成合法軟件誘導(dǎo)用戶下載運(yùn)行傳播;
3). 通過垃圾郵件和惡意鏈接進(jìn)行傳播;
4). 通過遠(yuǎn)程RDP、SSH弱口令爆破進(jìn)行傳播。
詳情見《sodinokibi勒索病毒分析報(bào)告》http://www.myweblink.cn/download/Sodinokibi.pdf
1). 對重要的數(shù)據(jù)文件定期進(jìn)行非本地備份;
2). 不要點(diǎn)擊來源不明的郵件以及附件;
3). 重命名vssadmin.exe進(jìn)程,防止勒索病毒利用它一次性清除文件的卷影副本;
4). Weblogic、Apache Struts2等服務(wù)器組件及時(shí)安裝安全補(bǔ)丁,更新到最新版本;
5). 使用長度大于10位的復(fù)雜密碼,禁用GUEST來賓帳戶。
6). 盡量不要使用局域網(wǎng)共享,或把共享磁盤設(shè)置為只讀屬性,不允許局域網(wǎng)用戶改寫文件。
7). 關(guān)閉不必要的端口,如:445、135、139、3389等。
8). 安裝江民赤豹端點(diǎn)全息系統(tǒng),全面防御勒索病毒。