• 分类3000+
  • 产品3000+
  • 服务3000+
  • 厂商3000+
  • 学校3000+
  • 智慧校园疑难问题
    大家一起去解决
教育数字化知识图谱

登录查询教育数字化知识信息

点击刷新

打开微信扫一扫

海贝达科技(北京)有限公司 教育数字化知识图谱

资讯

共计98679条
首页 资讯 WannaMine升级到V3.0版本,警惕中招!

WannaMine升级到V3.0版本,警惕中招!

类型:通知公告 来源:广州医科大学 2018-12-29
关联: 广州医科大学 收藏 0人收藏 咨询

近日,多个企业反馈大量主机和服务存在卡顿和蓝屏现象,在寻求深信服协助后,部署了深信服终端检测平台( EDR ),使用 EDR 进行全网扫描发现大量主机感染了相同的病毒。

深信服安全团队研究发现,该企业用户中的是最新型的 WannaMine 变种,之前有 WannaMine1.0 WannaMine2.0 版本。

此病毒变种,是基于 WannaMine 改造,加入了一些免杀技术,传播机制与 WannaCry 勒索病毒一致(可在局域网内,通过 SMB 快速横向扩散),故我们将其命名 WannaMine3.0

国内外发现的首例,国内安全厂商还没有相关报道。

我们对捕获的样本进行分析,发现其接入站点已变更为 codidled.com 。经查验,这是一个 2018 11 11 日刚申请注册的域名,也就是说,黑客重新编译 WannaMine3.0 的时间锁定为 2018 11 11 日或以后。

近日,多家医院先后中招,我们对其传播速度深感惊讶!未来,感染面也会跟原始变种 WannaMine1.0 WannaMine2.0 一样惊人!

0×01 攻击场景

此次攻击,沿用了 WannaMine1.0 WannaMine2.0 的精心设计,涉及的病毒模块多,感染面广,关系复杂。

所不同的是,原始“压缩包”已经变为 MarsTraceDiagnostics.xml ,其含有所需要的所有攻击组件。旧病毒的压缩包是可以直接解压的,但此变种做了免杀, MarsTraceDiagnostics.xml 是一个特殊的数据包,需要病毒自己才能分离出各个组件。其组件有 spoolsv.exe snmpstorsrv.dll 等病毒文件,此外,还有“永恒之蓝”漏洞攻击工具集( svchost.exe spoolsv.exe x86.dll/x64.dll 等)。

本文所述病毒文件,释放在下列文件目录中:

C :/ Windows / System32 / MarsTraceDiagnostics .xml

C:/ Windows / AppDiagnostics /

C :/ Windows / System32 / TrustedHostex .exe



攻击顺序:

1. 有一个主服务 snmpstorsrv , 对应动态库为 snmpstorsrv.dll (由系统进程 svchost.exe 加载),每次都能开机启动,启动后加载 spoolsv.exe

2. spoolsv.exe 对局域网进行 445 端口扫描,确定可攻击的内网主机。同时启动漏洞攻击程序 svchost.exe spoolsv.exe (另外一个病毒文件)

3. svchost.exe 执行“永恒之蓝”漏洞溢出攻击(目的 IP 由第 2 步确认),成功后 spoolsv.exe (NSA 黑客工具包 DoublePulsar 后门)安装后门,加载 payload x86.dll/x64.dll )。

4. payload x86.dll/x64.dll )执行后,负责将 MarsTraceDiagnostics.xml 从本地复制到目的 IP 主机,再解压该文件,注册 snmpstorsrv 主服务,启动 spoolsv 执行攻击(每感染一台,都重复步骤 1 2 3 4 )。


0×02 清理早期 WannaMine 版本

WannaMine3.0 特意做了清理早期 WannaMine 版本的动作,包括删除或者停掉 WannaMine1.0 WannaMine2.0 相关的文件、服务和计划任务等。

清理掉之前 WannaMine 版本的病毒样本,如下所示:

1. 停掉 wmassrv 服务,如下所示:

2. 删除 UPnPHostServices 计划任务,如下所示:

3. 删除 EnrollCertXaml.dll ,如下所示:

4. 结束永恒之蓝攻击程序以及挖矿程序进程,并删除相应的文件,如下所示:

相应的进程文件如下:

C :/ Windows / SpeechsTracing / spoolsv .exe

C:/ Windows / System32 / TasksHostServices .exe

C:/ Windows / SpeechsTracing / Microsoft / svchost .exe

C:/ Windows / SpeechsTracing / Microsoft / spoolsv .exe

5. 删除之前 wmassrv.dll 文件,如下所示:

6. 遍历之前版本目录下的文件,然后删除,如下所示:

相应的目录,如下所示:

C:/Windows/SpeechsTracing/

C:/Windows/SpeechsTracing/Microsoft/

7. 卸载之前的挖矿模块 HalPluginsServices.dll ,如下所示:

结束 rundll32.exe 进程,如下所示:

并删除相应挖矿的文件。

0×03 挖矿

WannaMine3.0 沿用 WannaMine1.0 WannaMine2.0 的套路,同样是瞄准了大规模的集体挖矿(利用了“永恒之蓝”漏洞的便利,迅速使之在局域网内迅猛传播),挖矿主体病毒文件为 TrustedHostex.exe

连入地址为 codidled.com

0×04 解决方案

1. 隔离感染主机:已中毒计算机尽快隔离,关闭所有网络连接,禁用网卡。

2. 切断传播途径:关闭潜在终端的 SMB 445 等网络共享端口,关闭异常的外联访问。深信服下一代防火墙用户,可开启 IPS 和僵尸网络功能,进行封堵。

3. 查找攻击源:手工抓包分析或借助深信服安全感知。

4. 查杀病毒:推荐使用深信服 EDR 进行查杀。

5. 修补漏洞:打上“永恒之蓝”漏洞补丁,请到微软官网,下载对应的漏洞补丁( https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx )。

免费咨询

海贝达科技(北京)有限公司 教育数字化知识图谱

微信订阅号

咨询顾问

Copyright@2024 EduDigital123.COM 教育数字化知识图谱
京公网安备11011502038001 京ICP备2024042673号-3