服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

Money Message勒索病毒突现,天融信多款产品均可防御!

日期: 来源:天融信收集编辑:

TOPSEC

安全动态

近日,天融信谛听实验室监测到在野的Money Message勒索病毒,该组织是一种勒索软件即服务(RaaS)模式犯罪团伙,攻击全球各行业知名企业,通过窃取并加密用户数据、索要巨额赎金获取巨大收益。


据该组织地下网络博客称,目前还有接近2百万条待公开的受害者记录,目前受害者包括美国最大的药房药物公司PharMerica、微星国际(MSI)计算机硬件提供商、商业财产和意外伤害保险服务商Golden Bear等。


经验证,天融信下一代防火墙、EDR、自适应安全防御系统、僵尸网络木马和蠕虫监测与处置系统、病毒过滤网关可精确检测并查杀该勒索病毒,提供全面的安全保护,有效阻止该事件蔓延。


★ 病毒分析 ★


上下滑动查看更多

Money Message勒索病毒使用C++语言编写,目前最早在野样本出现在3月19日。



Money Message勒索病毒的运行界面如下图所示。首先枚举并结束指定的进程与服务,并搜索受害主机上的本地磁盘类型。



调用系统程序ssadmin.exe 执行delete shadows /all /quiet命令删除卷影副本,防止加密文件后被本地服务数据恢复备份。



之后创建多个线程执行加密,占用CPU较高性能。由于采用的算法强度较高,加密文件的速度比较慢,如果在加密过程中发现并结束勒索可以挽回一定损失。



如下是勒索病毒运行过程中内存中会解密的配置文件,包含了加密过程的黑名单进程与服务名称,白名单文件目录,网络密钥等重要信息。



此外勒索病毒在软件中内嵌了加密的白名单文件列表,包括desktop.ini、ntuser.dat、thumbs.db、iconcache.db、ntuser.ini、ntldr、bootfont.bin、ntuser.dat.log、bootsect.bak、boot.ini、autorun.inf。



和常规勒索病毒不同的是,Money Message在加密文件后并不会更改文件后缀,这直接导致一些可执行文件在被加密后会出现格式报错,文本类文件可以直接打开但数据被加密出现乱码。




在C盘释放的money_message.log实则是勒索信,告知受害者缴纳赎金的谈判地址,并警告受害者如果在规定时间内拿不到赎金,将会公布受害者的私密数据。



Money Message勒索病毒采用ECDH和ChaCha20算法加密用户数据,该加密方式速度虽慢,但加密强度较高,目前还无法破解。

附录:

Money Message勒索加密配置文件:

https://github.com/StupidBird-Code/Malware_Analysize-Tools/blob/main/money_message_ransom_config.json


样本IOC列表:


★ 防护建议 ★



  • 及时修复系统及应用漏洞,降低被Money Message勒索病毒通过漏洞入侵的风险。

  • 加强访问控制,关闭不必要的端口,禁用不必要的连接,降低资产风险暴露面。

  • 更改系统及应用使用的默认密码,配置高强度密码认证,并定期更新密码,防止弱口令攻击。

  • 定期进行数据备份,并将这些备份数据保存在离线环境或单独的网络中。

  • 安装天融信安全产品加强防护,天融信下一代防火墙、EDR、自适应、僵木蠕、病毒过滤网关,可有效防御该勒索病毒。


★ 天融信产品防御配置 ★


 1
天融信下一代防火墙系统防御配置


1、通过访问控制策略加强禁用不必要的端口、服务,缩小资产暴露面,降低传染风险;
2、开启弱口令防护、暴力破解防护功能,可有效降低口令破解风险;
3、升级到最新病毒特征库,配置病毒防护策略,可有效检测并阻断勒索病毒传播。
4、开启联动功能,获取天融信EDR、天融信病毒过滤网关、天融信僵尸网络木马和蠕虫监测与处置系统等产品检测结果,及时拦截传播/感染源,控制网络传播范围;

5、开启资产防护功能,启用资产行为基线功能,通过检测资产异常行为,可及时发现隐藏攻击行为并启用策略进行阻断。


 2
天融信EDR系统防御配置


1、通过微隔离策略加强访问控制,降低横向感染风险;

2、开启文件实时监控功能,可有效预防和查杀该勒索病毒;

3、开启系统加固功能,可有效拦截该勒索病毒对系统关键位置进行破坏和篡改。


 3
天融信自适应安全防御系统防御配置


1、通过微隔离策略加强访问控制,降低横向感染风险;

2、通过风险发现功能扫描系统是否存在相关漏洞和弱口令,降低风险、减少资产暴露;

3、开启病毒实时监测功能,可有效预防和查杀该勒索病毒。


 4
天融信僵尸网络木马和蠕虫监测与处置系统配置


1、升级最新威胁情报库,开启威胁情报恶意文件检测和捕获功能,实时检测和捕获网络中的勒索病毒;

2、开启威胁情报日志记录和报警功能;

3、可配置旁路阻断或者天融信防火墙联动,拦截勒索病毒网络传播。


 5
天融信病毒过滤网关防御配置


1、升级到最新病毒特征库;

2、开启HTTP、POP3、SMTP、FTP、IMAP等协议的病毒扫描检测;

3、配置病毒检测处置策略;

4、开启日志记录和报警功能。



/ 天融信产品获取方式 /

天融信下一代防火墙、过滤网关、僵尸网络木马和蠕虫监测与处置系统等产品特征库下载地址: ftp://ftp.topsec.com.cn


天融信自适应安全防御系统、天融信EDR企业版试用:可通过天融信各地分公司获取。查询网址:

http://www.topsec.com.cn/contact/


天融信EDR单机版下载地址:http://edr.topsec.com.cn





相关阅读

1、Cacti命令执行漏洞曝光,天融信为您提供免费排查方案!

2、LockBit病毒持续升级,天融信多款产品精准出击!

3、天融信发布Apache Log4j2漏洞处置方案,请抓紧排查升级~

4、Mallox勒索病毒来势,天融信火速帮您防御!

相关阅读

  • 南京港华首家合同能源管理项目落地运行

  • “设备调试全部正常,整体运行情况良好,系统运行已达预计效果……”今年1月,南京港华创新延伸业务——集中供暖公寓合同能源管理项目正式投入运行。据悉,自2021年起,南京港华积极
  • 英特尔 CPU 出现新侧信道攻击

  • 近日,已发现影响多代 Intel CPU 的新边信道攻击,允许数据通过 EFLAGS 寄存器泄漏。新的攻击是由清华大学、马里兰大学和中国教育部计算机实验室 (BUPT) 的研究人员发现的,它与

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四
  • 美国对华2000亿关税清单,到底影响有多大?

  • 1 今天A股大跌,上证最大跌幅超过2%。直接导火索是美国证实计划对华2000亿美元产品加征25%关税。 听起来,2000亿美元数目巨大,我们来算笔账。 2000亿美元,按现在人民币汇率

最新文章

  • 认识云安全

  • 什么是云计算?在谈到云安全的概念就不得不聊一下云计算了。简而言之,云计算就是一种新兴的计算资源利用方式,云计算的服务商通过对硬件资源的虚拟化,将基础IT资源变成了可以自由