0x0概述
近年來,老式勒索病毒依舊活躍,而新型勒索病毒花樣百出,深信服安全雲腦就捕獲到一款具有“地方特色”的勒索病毒,其加密字尾為.beijing。
該病毒會加密指定字尾檔案,在系統盤加密使用者目錄下的檔案,並生成勒索提示文件(!RECOVER.txt),要求使用者透過郵箱聯絡駭客,使用比特幣支付贖金來解密個人檔案。
0x1詳細分析
該樣本使用UPX加殼,編譯時間為2019年9月10日,使用C++編寫;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/e20fb94d6f85be11d07bd3f4be4479258b5bde8370510854180446f67d079a55.jpg)
大量函式呼叫使用動態計算的地址,以阻止對檔案進行逆向分析;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/604ddee4e84c2368f3646ac42112a676bb61a22a9531a6cfd1a9b1caf61e86f0.jpg)
使用LoadLibrary、GetProcAddress載入kernel32、advapi32等DLL及部分函式;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/846c7b83e54d29f4c26fb2966b10642a154c4713a7c5c3425f6a751af7e85087.jpg)
從自身讀取資料:
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/4c846d4f2d17b38449a3e7fa15e875d5c2078d9d3d5f7a6c7f625269b2bfb269.jpg)
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/02da54882dbe1e625b777249a2d88a4e57219950f9cb0d5d050aa275098dd02a.jpg)
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/79139341b0baa133f54f3a19d72e3e54a4e40b9389c9083c8eb886a6adeecebf.jpg)
配置檔案使用了protobuf序列化;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/fe7f6425eb0e808b0de67ec11e3a028faf76af650c2babf8b661b478b2a7582f.jpg)
包含大量加密檔案字尾:
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/25fffd5ec9270349b5c43cecb64c3fcc8d5339f35efaa94e4890eb8a26b7e4fe.jpg)
生成使用者Personal ID及Hash值,Personal ID隨機生成並使用base 64加密;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/1c122aadc0210cad40ef542b4bb1401097e7547736b32195725bf95d0ee4b2cc.jpg)
在檔案目錄下建立勒索提示文件!RECOVER.txt及__lock_XXX__檔案;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/7abf2505d1b0d33bd58333bb785680d3a0ab120eb007c3a5f2c0e87dc6c1cd48.jpg)
勒索提示文件:
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/c885fab655a7e7f976d6a960b90d967b413e4287ce766c0eaf53cccc123fd380.jpg)
遍歷目錄下所有檔案;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/fd0228f952d9eda1ef00e44bdd2087782c0655cb673a0b20a89609a25c404174.jpg)
開啟待加密檔案;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/2bdf4154c7552e874dbbb7052ce6e0c29b6534eb0fedb1098d9c03bccbc61d72.jpg)
重新命名為*.beijing;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/e07f5e152d05b7319d204a7273707f4adbe44245e4d2c024f6c417d6a2513121.jpg)
使用AES演算法加密;
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/963ea0db70a9ccdac799ce73835d8529c5a174e0b94e863e849bcbe3647cf86f.jpg)
檔案末尾寫入二次加密後的AES金鑰
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/da67af813f6a4ef2e69aacee99b12bfa57c21ac47db1d120653395a04b0f6671.jpg)
完成加密後自刪除。
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/2e77e21e07d6e4c67579320b71fe3eb0733785b5e636b918e9189aaf73c8add6.jpg)
0x2 IOC
MD5:9ed1bc466b3a1f1844f50791c16a77c1
0x3深信服安全產品解決方案
深信服下一代防火牆AF、終端檢測響應平臺EDR、安全感知平臺SIP等安全產品,已整合了SAVE人工智慧引擎,均能有效檢測防禦此惡意軟體,已經部署相關產品的使用者可以進行安全掃描,檢測清除此惡意軟體,如圖所示:
![勒索病毒也有地方標誌?警惕字尾為“.beijing”的勒索病毒](https://i.iter01.com/images/9b75d525d1ae220abe8424e0c1d294a7f9504774fad42a2acc8552a3d84bc8e4.jpg)
1. 深信服為廣大使用者免費提供查殺工具,可下載如下工具,進行檢測查殺:
64位系統下載連結:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
32位系統下載連結:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
2. 深信服安全感知、下一代防火牆、EDR使用者,建議及時升級最新版本,並接入安全雲腦,使用雲查服務以及時檢測防禦新威脅;
3. 深信服安全產品繼承深信服SAVE安全智慧檢測引擎,擁有對未知病毒的強大泛化檢測能力,能夠提前精準防禦未知病毒;
4. 深信服推出安全運營服務,透過以“人機共智”的服務模式提供安全裝置策略檢查、安全威脅檢查、相關漏洞檢查等服務,確保第一時間檢測風險以及更新策略,防範此類威脅。
0x4 加固建議
1. 使用高強度的主機密碼,並避免多臺裝置使用相同密碼,不要對外網直接對映3389等埠,防止暴力破解;
2. 避免開啟來歷不明的郵件、連結和網址附件等,儘量不要在非官方渠道下載非正版的應用軟體,發現檔案型別與圖示不相符時應先使用安全軟體對檔案進行查殺;
3. 定期使用安全軟體進行全盤掃描和處置,定期檢測系統漏洞並且進行補丁修復。
0x5 諮詢與服務
您可以透過以下方式聯絡我們,獲取關於該病毒的免費諮詢及支援服務:
1、撥打電話400-630-6430轉6號線(已開通勒索軟體專線);
2、關注【深信服技術服務】微信公眾號,選擇“智慧服務”選單,進行諮詢;
3、PC端訪問深信服社群 bbs.sangfor.com.cn,選擇右側智慧客服,進行諮詢。