教育数字化知识图谱
打开微信扫一扫
近日,多个企业反馈大量主机和服务存在卡顿和蓝屏现象,在寻求深信服协助后,部署了深信服终端检测平台(
EDR
),使用
EDR
进行全网扫描发现大量主机感染了相同的病毒。
深信服安全团队研究发现,该企业用户中的是最新型的
WannaMine
变种,之前有
WannaMine1.0
和
WannaMine2.0
版本。
此病毒变种,是基于
WannaMine
改造,加入了一些免杀技术,传播机制与
WannaCry
勒索病毒一致(可在局域网内,通过
SMB
快速横向扩散),故我们将其命名
WannaMine3.0
。
国内外发现的首例,国内安全厂商还没有相关报道。
我们对捕获的样本进行分析,发现其接入站点已变更为
codidled.com
。经查验,这是一个
2018
年
11
月
11
日刚申请注册的域名,也就是说,黑客重新编译
WannaMine3.0
的时间锁定为
2018
年
11
月
11
日或以后。
近日,多家医院先后中招,我们对其传播速度深感惊讶!未来,感染面也会跟原始变种
WannaMine1.0
和
WannaMine2.0
一样惊人!
0×01
攻击场景
此次攻击,沿用了
WannaMine1.0
和
WannaMine2.0
的精心设计,涉及的病毒模块多,感染面广,关系复杂。
所不同的是,原始“压缩包”已经变为
MarsTraceDiagnostics.xml
,其含有所需要的所有攻击组件。旧病毒的压缩包是可以直接解压的,但此变种做了免杀,
MarsTraceDiagnostics.xml
是一个特殊的数据包,需要病毒自己才能分离出各个组件。其组件有
spoolsv.exe
、
snmpstorsrv.dll
等病毒文件,此外,还有“永恒之蓝”漏洞攻击工具集(
svchost.exe
、
spoolsv.exe
、
x86.dll/x64.dll
等)。
本文所述病毒文件,释放在下列文件目录中:
C
:/
Windows
/
System32
/
MarsTraceDiagnostics
.xml
C:/
Windows
/
AppDiagnostics
/
C
:/
Windows
/
System32
/
TrustedHostex
.exe
攻击顺序:
1.
有一个主服务
snmpstorsrv
,
对应动态库为
snmpstorsrv.dll
(由系统进程
svchost.exe
加载),每次都能开机启动,启动后加载
spoolsv.exe
。
2.
spoolsv.exe
对局域网进行
445
端口扫描,确定可攻击的内网主机。同时启动漏洞攻击程序
svchost.exe
和
spoolsv.exe
(另外一个病毒文件)
。
3.
svchost.exe
执行“永恒之蓝”漏洞溢出攻击(目的
IP
由第
2
步确认),成功后
spoolsv.exe
(NSA
黑客工具包
DoublePulsar
后门)安装后门,加载
payload
(
x86.dll/x64.dll
)。
4.
payload
(
x86.dll/x64.dll
)执行后,负责将
MarsTraceDiagnostics.xml
从本地复制到目的
IP
主机,再解压该文件,注册
snmpstorsrv
主服务,启动
spoolsv
执行攻击(每感染一台,都重复步骤
1
、
2
、
3
、
4
)。
0×02
清理早期
WannaMine
版本
WannaMine3.0
特意做了清理早期
WannaMine
版本的动作,包括删除或者停掉
WannaMine1.0
和
WannaMine2.0
相关的文件、服务和计划任务等。
清理掉之前
WannaMine
版本的病毒样本,如下所示:
1.
停掉
wmassrv
服务,如下所示:
2.
删除
UPnPHostServices
计划任务,如下所示:
3.
删除
EnrollCertXaml.dll
,如下所示:
4.
结束永恒之蓝攻击程序以及挖矿程序进程,并删除相应的文件,如下所示:
相应的进程文件如下:
C
:/
Windows
/
SpeechsTracing
/
spoolsv
.exe
C:/
Windows
/
System32
/
TasksHostServices
.exe
C:/
Windows
/
SpeechsTracing
/
Microsoft
/
svchost
.exe
C:/
Windows
/
SpeechsTracing
/
Microsoft
/
spoolsv
.exe
5.
删除之前
wmassrv.dll
文件,如下所示:
6.
遍历之前版本目录下的文件,然后删除,如下所示:
相应的目录,如下所示:
C:/Windows/SpeechsTracing/
C:/Windows/SpeechsTracing/Microsoft/
7.
卸载之前的挖矿模块
HalPluginsServices.dll
,如下所示:
结束
rundll32.exe
进程,如下所示:
并删除相应挖矿的文件。
0×03
挖矿
WannaMine3.0
沿用
WannaMine1.0
和
WannaMine2.0
的套路,同样是瞄准了大规模的集体挖矿(利用了“永恒之蓝”漏洞的便利,迅速使之在局域网内迅猛传播),挖矿主体病毒文件为
TrustedHostex.exe
。
连入地址为
codidled.com
。
0×04
解决方案
1.
隔离感染主机:已中毒计算机尽快隔离,关闭所有网络连接,禁用网卡。
2.
切断传播途径:关闭潜在终端的
SMB 445
等网络共享端口,关闭异常的外联访问。深信服下一代防火墙用户,可开启
IPS
和僵尸网络功能,进行封堵。
3.
查找攻击源:手工抓包分析或借助深信服安全感知。
4.
查杀病毒:推荐使用深信服
EDR
进行查杀。
5.
修补漏洞:打上“永恒之蓝”漏洞补丁,请到微软官网,下载对应的漏洞补丁(
https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx
)。