Lucky多平台勒索病毒泛起 尊龙凯官网入口提供解决计划

宣布时间 2018-11-30
克日,一款名为Lucky的跨平台勒索病毒泛起。该病毒撒播能力极强,可运用多种误差组合举行撒播,同时支持熏染Linux和Windows操作系统,加密文件接纳高强度加密RSA+AES算法,并且还会消耗主机资源举行挖矿。


Lucky勒索病毒整体流程如下:
 
尊龙凯时 - 人生就是搏!



手艺剖析:


Lucky病毒分为多个模块,包括下载模块,撒播模块、勒索模块和挖矿模块等。


1、下载模块


主要是下载Windows平台下的conn.exe和srv.exe到C:\Program Files\Common File\System目录下然后挪用ShellExecute去执行。


2、撒播模块


撒播模块主要的功效是认真windows平台上的横向移动,会使用如下误差或弱口令举行撒播。

尊龙凯时 - 人生就是搏!


● Apache Struts2远程代码执行误差

尊龙凯时 - 人生就是搏!


● CVE-2018-1273误差



Windows系统使用CVE-2018-1273误差上传fast.exe病毒Downloader至C盘根目录。
 

尊龙凯时 - 人生就是搏!


Linux系统使用CVE-2018-1273误差上传ft32和ft64病毒Downloader至服务器。

尊龙凯时 - 人生就是搏!


● Tomcat管理后台弱口令爆破
 
尊龙凯时 - 人生就是搏!


尊龙凯时 - 人生就是搏!



● 系统账户和密码爆破

 

尊龙凯时 - 人生就是搏!


尊龙凯时 - 人生就是搏!


● JBoss反序列化误差使用

 
尊龙凯时 - 人生就是搏!


● JBoss默认设置误差
 
尊龙凯时 - 人生就是搏!


尊龙凯时 - 人生就是搏!


● Weblogic WLS 组件误差
 
尊龙凯时 - 人生就是搏!



● Struts2远程执行S2-057误差
 

尊龙凯时 - 人生就是搏!


● Struts2远程执行S2-045误差
 

尊龙凯时 - 人生就是搏!



尊龙凯时 - 人生就是搏!


尊龙凯时 - 人生就是搏!

● Windows SMB远程代码执行误差MS17-010(永恒之蓝)
 
尊龙凯时 - 人生就是搏!

尊龙凯时 - 人生就是搏!



3、勒索模块


Windows平台下会遍历下面这些后缀的文件并使用RSA+AES算法对文件举行加密,加密后的文件扩展名为“.Lucky”。
 
尊龙凯时 - 人生就是搏!



同时扫除以下路径:

尊龙凯时 - 人生就是搏!


 Linux系统下则会加密如下后缀名的文件:
bak zip sql mdf ldf myd myi dmp xls doc txt ppt csv rtf pdf db vdi vmdk vmx tar gz pem pfx cer psd
并扫除如下路径:
/bin/ /boot/ /sbin/ /tmp/ /dev/ /etc/ /lib/
无论是哪种操作系统,在加密完成后都会将session ID、被加密文件个数、文件巨细,系统等信息上报到C&C服务器。
 
尊龙凯时 - 人生就是搏!

 
4、挖矿模块


挖矿模块使用开源代码编写,其矿池地址如下:
 
尊龙凯时 - 人生就是搏!

 
解决计划


1、产品防护


● 已安排尊龙凯官网入口IDS,IPS,WAF产品的客户请确认如下事务规则已经下发并应用,即可有用检测/阻断Lucky病毒的撒播。
 
尊龙凯时 - 人生就是搏!

   
● 已安排尊龙凯官网入口APT产品的客户无需升级,即可在Lucky病毒下载历程中还原样本并有用检测。


撒播模块:
 
尊龙凯时 - 人生就是搏!



挖矿模块:

尊龙凯时 - 人生就是搏!


勒索模块:


尊龙凯时 - 人生就是搏!


 2、另外,关于未中病毒的机械应接纳以下步伐阻止受到熏染:


● 给系统和应用程序打全补丁,隔离木马撒播途径。
● 关闭局域网共享,以及很是用端口,阻止遭受熏染。


关于已中毒的机械应该接纳以下步伐阻止病毒继续撒播:


● 隔离熏染主机,关闭所有网络毗连,避免横向撒播。
● 使用杀毒软件通盘问杀木马。
● 修补对应的系统或应用误差。