夜雨聆风学习资料网

ARTICLE · 1074634

Sorry勒索软件新变种来袭

Sorry勒索软件新变种来袭

近期360反勒索团队连续接到多起Sorry勒索家族相关反馈,第一波受害用户数据被加密的时间集中在9月20日夜间到21日,感染规模达数千例,且攻击仍在持续,本轮攻击的加密数据类型覆盖数据库、备份文件、办公文档和源码仓库等。结合对样本的编译时间戳信息和近期集中反馈与告警的事件,可以判断该家族变种正处于快速活跃期而非偶发单点事件。

360反勒索团队结合大量事前未安装360防护的用户反馈及云端攻防数据,完成溯源分析,最终确认本轮Sorry家族投毒的攻击链源自某企业远控软件的漏洞利用。而本次变种样本的扩展名从此前的.sorry变为了.ths,勒索信文件名也变为了“hello.txt”。此外,其加密算法实现也从RSA+AES-GCM,整体调整为X25519+XChaCha20-Poly1305,其他部分则与之前版本保持一致。

一、样本分析

本次,我们基于捕获的一个真实样本进行分析。分析用例的具体样本信息如下:

项目
数值
投毒路径
C:\Users\Public\dbg.exe
MD5
819e0d56c53a294befbb5ff879ec8886
SHA1
47219f67d14f806efa039d63cff179128b1996cd
SHA256
4e93fb51de8f05622b5edff8c6cec9cc8660049157c88ad4f53572e7d4d16c55
大小
72704 Byte

1. 基本信息

该样本并没有进行过多伪装,程序本身没有图标,并且也没有任何数字签名信息。但在文件信息层面,该样本依然进行了一定程度的伪装——其自称是微软公司开发的图片代理服务程序(Photos Agent Service)。

2. 执行准备

样本执行后,会先检查当前设备的网络情况,之后再获取当前设备的计算机名、用户名、IP地址、处理器数量等基本信息,并判断当前环境是不是真实环境(非分析测试环境)。

完成环境判断后,会尝试停止当前设备正在运行的数据库进程,以方便后续对数据库文件的加密操作。

此外,该勒索软件还会创建互斥量以防止重复运行。

3. 加密数据

与此前的Sorry家族不同,本次捕获的样本更新了用于加密数据的算法实现方案。样本会在本地进行密钥的初始化生成,其中用于加密各类信息的非对称加密算法采用了 X25519算法。

而用于快速加密各类文件的对称加密算法,则采用了XChaCha20-Poly1305算法实现。

在完成各类密钥的初始化操作后,勒索软件会遍历当前设备的磁盘,进行数据加密操作。

本次用于分析的样本在具体执行加密操作时,对设备的数据文件共进行了三轮扫描,并根据文件类型分批次进行加密。

其中,第一轮加密的文件扩展名均为各类常见的数据库文件(共28个扩展名),可见作者对数据库的重视程度。

.db
.adf
.dbb
.db3
.db_journal
.dbf
.dbx
.fdb
.mdb
.mdf
.ndf
.sql
.sqlite
.sqlite3
.sqlitedb
.ldf
.sdf
.3db
.accdb
.accde
.accdr
.accdt
.bak
.bdb
.edb
.dmp
.weax
.rox

而第二轮扫描中,勒索软件的目标则转变为常见的文档及影音类文件(共59个扩展名)。

.doc
.docx
.docb
.docm
.dot
.dotm
.dotx
.pdf
.txt
.rtf
.odt
.ods
.odp
.ott
.xls
.xlsx
.xlsb
.xlsm
.xlt
.xltm
.xltx
.ppt
.pptm
.pptx
.pot
.potm
.potx
.pps
.ppsm
.ppsx
.ppam
.psd
.ai
.eps
.svg
.png
.jpg
.jpeg
.gif
.bmp
.tiff
.tif
.ico
.raw
.cr2
.nef
.orf
.dng
.raf
.arw
.webp
.fpx
.dwg
.dxf
.skp
.indd
.livp
.heic
.heif

最后的第三轮扫描则为收尾工作,将其他类型的有价值文件类型全都覆盖了进去(共357个扩展名),扩展名数量非常庞大。

.1cd
.3dm
.3ds
.3fr
.3g2
.3gp
.3pr
.602
.7z
.ps1
.7zip
.aac
.ab4
.ach
.acr
.act
.adb
.adp
.ads
.aes
.agdl
.aiff
.ait
.al
.aoi
.apj
.arc
.asc
.asf
.asm
.asp
.aspx
.asx
.avi
.awg
.back
.backup
.backupdb
.bank
.bat
.bay
.bgt
.bik
.bin
.bkp
.blend
.bpw
.brd
.c
.cdf
.cdr
.cdr3
.cdr4
.cdr5
.cdr6
.cdrw
.cdx
.ce1
.ce2
.cer
.cfg
.cgm
.cib
.class
.cls
.cmd
.cmt
.conf
.config
.contact
.cpi
.cpp
.craw
.crt
.crw
.cs
.csh
.csl
.csr
.css
.csv
.dac
.dat
.dc2
.dch
.dcr
.dcs
.ddd
.ddoc
.ddrw
.dds
.der
.des
.design
.dgc
.dif
.dip
.dit
.djv
.djvu
.dump
.drf
.drw
.dtd
.dxb
.dxg
.eml
.erbsql
.erf
.exf
.ffd
.fff
.fh
.fhd
.fla
.flac
.flf
.flv
.flvv
.frm
.fxg
.gpg
.gray
.grey
.groups
.gry
.gz
.h
.hbk
.hdd
.hpp
.hprof
.html
.hwp
.ibank
.ibd
.ibz
.idx
.ini
.iif
.iiq
.incpas
.jar
.java
.jnt
.jpe
.jsp
.json
.jspx
.ashx
.js
.kc2
.kdbx
.kdc
.key
.kpdx
.kwm
.laccdb
.lay
.lay6
.lit
.log
.lua
.m
.m2ts
.m3u
.m4p
.m4u
.m4v
.mapimail
.max
.mbx
.md
.mdc
.mef
.mfw
.mid
.mkv
.mlb
.mml
.mmw
.mny
.moneywell
.mos
.mov
.mp3
.mp4
.mpeg
.mpg
.mrw
.ms11
.msg
.myd
.myi
.nd
.ndd
.nk2
.nop
.nrw
.ns2
.ns3
.ns4
.nsd
.nsf
.nsg
.nsh
.nvram
.nwb
.nx2
.nxl
.nyf
.oab
.obj
.odb
.odc
.odf
.odg
.odm
.ogg
.oil
.ost
.otg
.oth
.otp
.otg
.ots
.p12
.p7b
.p7c
.pab
.pages
.paq
.pas
.pat
.pcd
.pct
.pdb
.pdd
.pef
.pem
.pfx
.php
.pif
.pl
.plc
.plus_muhd
.prf
.ps
.psafe3
.pspimage
.pst
.ptx
.pwm
.py
.qba
.qbb
.qbm
.qbr
.qbw
.qbx
.qby
.qcow
.qcow2
.qed
.r3d
.rar
.rat
.rb
.rdb
.rm
.rvt
.rw2
.rwl
.rwz
.s3db
.safe
.sas7bdat
.sav
.save
.say
.sch
.sd0
.sda
.sh
.sldm
.sldx
.slk
.sr2
.srf
.srt
.srw
.st4
.st5
.st6
.st7
.st8
.stc
.std
.sti
.stm
.stw
.stx
.swf
.sxc
.sxd
.sxg
.sxi
.sxm
.sxw
.tar
.tbk
.tex
.tga
.tgz
.thm
.tmp
.tlg
.uop
.uot
.vb
.vbox
.vbs
.vdi
.vhd
.vhdx
.vmdk
.vmsd
.vmx
.vmxf
.vob
.wab
.wad
.wallet
.war
.wav
.wb2
.wk1
.wks
.wma
.wmv
.wpd
.wps
.x11
.x3f
.xis
.xla
.xlam
.xlc
.xlk
.xlm
.xlr
.xlw
.xml
.yaml
.yml
.ycbcra
.yuv
.zip
.1cd
.3dm
.3ds
.3fr
.3g2
.3gp
.3pr
.602
.7z
.ps1
.7zip
.aac
.ab4
.ach
.acr
.act
.adb
.adp
.ads
.aes
.agdl
.aiff
.ait
.al

此外,在扫描过程中,勒索软件还会排除一些路径及文件,不对特定路径或文件名的文件进行加密。包含如下字符串的路径被排除:

"\ProgramData\"、"\$Recycle.Bin\"、"\System Volume Information\"、"\Recovery\"、"\Boot\"、"\PerfLogs\"、"\MSOCache\"、"\Intel\"、"\AppData\Local\Temp\"、"\AppData\Local\Microsoft\"、"\AppData\Local\Google\Chrome\"、"\AppData\Local\Mozilla\"、"\AppData\Local\Packages\"、"efi.boot"、"efi.microsoft"、"all users"、"node_modules"、".git"、"recycle.bin"、"system volume information"、".trash"、".cache"、"__pycache__"、"ieidcache"、"appdata"、".recovery"、"local settings"、"site-packages"、"test_importlib"

被排除的文件名如下:

"desktop.ini"、"thumbs.db"、"ntuser.dat"、"ntuser.dat.log1"、"ntuser.dat.log2"、"ntuser.ini"、"bootmgr"、"bootnxt"、"pagefile.sys"、"swapfile.sys"、"hiberfil.sys"、"iconcache.db"、"autorun.inf"、"hello.txt"

4. 收尾工作

最终,勒索软件会在完成加密操作后,释放勒索信文件hello.txt,其内容已经提前内置于代码中。

最终的完整勒索信内容如下:

二、防护建议

根据本次Sorry勒索软件新变种的特性,我们给出如下安全建议。

1)数据备份

• 关键资料优先备份

核心数据库文件、虚拟机磁盘文件、工作办公文档等,务必做到定期离线备份。在条件允许的情况下,尽可能进行多处备份。但网络备份并不保险,本次分析的样本就具有扫描并加密网络磁盘中数据的能力。

• 定期演练

除定期备份外,还需要经常测试备份文件能不能正常打开还原,避免备份损坏。

2)收紧入口

该变种本身虽不会自主传播,但攻击者则会复用老的入侵渠道,进行攻击并部署勒索软件。有鉴于此,需要网络管理人员对潜在的网络渗透入口进行严格管控。

• 尽量不要把远程桌面、VPN、各类管理端口直接暴露在公网上;

• 杜绝弱口令/密码,登录口令及各类密码不要过于简单,不同设备不共用一套密码;

• 服务器、办公主机减少对外的高危端口开放,减少被黑客钻空子的机会。

3)账户权限管控

• 数据库、备份工具要使用独立专用账号,日常工作中,不要用最高权限管理员账号登录业务电脑和服务器。

• 该勒索程序获取高权限后,会主动关闭MySQL数据库进程、停止数据库相关服务,之后再加密文件。因此,缩小普通账号权限,也能在一定程度上限制其关停业务服务的操作。

4)安全检测与阻断配置

• 网络层面,建议对各类未知网络访问及可疑协议的通信进行重点监控,并在必要时进行告警或拦截。

• 终端防护上,需要部署有效的杀毒或EDR终端安全工具。并可根据情况对该勒索样本哈希值、程序互斥量、勒索信文本等特征进行配置,在程序运行早期直接阻断执行。

5)事后处理

• 不要寄希望于付费解密。没有攻击者私钥,被加密的真实业务文件无法解密。

• 该变种本身并不具备删除系统卷影副本的功能,所以中招后可第一时间尝试从系统卷影副本中恢复文件。若不成功,再尝试从其他备份恢复。

• 发现感染,立刻隔离主机,断开网络并留存取证信息,优先从干净备份恢复业务。

此外,我们强烈建议不要向攻击者支付赎金。就算给了赎金,也不能保证对方一定会提供解密密钥。攻击者使用TOX匿名通讯,拿到赎金后还可能开展进一步诈骗、社工骚扰。

三、反馈入口

随着当前AI技术的普及与勒索攻击的深度结合,勒索攻击在全球范围内均呈现出高危高发态势。为此,360近期在“远控勒索急救”工具中新增了“勒索反馈”入口,首次明确无差别支持全设备平台勒索事件的反馈与响应。

也就是说,任何受害用户,无论使用的是何种操作系统,也无论在中招前是否已经安装了360的产品,都可以在遭遇勒索攻击后,联系我们的安全专家尝试解决问题。

附录 IOC

Sample Hash

MD5: 819e0d56c53a294befbb5ff879ec8886

SHA1: 47219f67d14f806efa039d63cff179128b1996cd

qTox ID

7584478F2ACF7AA64AFFAA5A6D486B83706F1602B2C2617A60287B1FB12E9A284B369A2AD0F4

IP Address(ICMP)

64.227.34[.]0

相关学习资料