成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Petya勒索軟件變種Nyetya全球爆發,思科Talos率先響應

企業動態
自2017年5月份經歷勒索軟件WannaCry的大規模爆發后,思科Talos團隊在6月27日發現了最新的勒索軟件變種,暫命名為Nyetya。目前已經在多個國家發現了這個勒索軟件的感染事件,思科Talos團隊正在積極分析并不斷更新最新的防護信息。

  勒索軟件Nyetya概述

  基于新勒索軟件變種的樣本分析顯示,勒索軟件借助了之前被多次利用的永恒之藍(EternalBlue)攻擊工具和Windows系統的WMI進行傳播。與之前出現的WannaCry不同,此次的變種中沒有包含外部掃描模塊,而是利用了psexec管理工具在內網進行傳播。

  目前還沒有完全確定該勒索軟件的傳播源頭和路線,基于目前的分析,我們認為這個勒索軟件的傳播和感染,很可能與烏克蘭的一款被稱為MeDoc的會計管理軟件的升級更新系統有關。思科Talos還在持續分析該勒索軟件的傳播源頭。

  思科Talos在今年4月份就發布了保護針對MS17-010攻擊的Snort規則,對于此次發現的變種Talos已經將勒索軟件的變種加入到了AMP(Advanced Malware Protection)的黑名單列表中。

  勒索軟件Nyetya的主要功能

  思科Talos在被勒索軟件感染的系統上,發現了一個名為Perfc.dat的文件,該文件的功能是進一步感染其他系統,它包含了一個還未被命名的模塊,暫命名為#1,其功能是通過Windows API AdjustTokenPrivileges獲取當前賬號的管理員權限,一旦成功,該勒索軟件將重寫磁盤的啟動分區記錄MBR(Master Boot Record)。無論MBR重寫成功與否,在完成感染一小時后,都將自動重啟系統。

  在勒索軟件散播過程中,利用了NetServerEnum遍歷所有可見的主機,然后掃描所有開放了TCP 139端口的主機,并將這些主機加入到易感染主機列表中。

  一旦主機被感染后,勒索軟件會使用以下三種方式進行傳播:

  EternalBlue – 永恒之藍,與WannCry相同的入侵方式。

  Psexec – Windows系統自帶的管理工具。

  WMI - Windows Management Instrumentation,Windows系統自帶的組件。

  以上方式被用于勒索軟件安裝和運行perfc.bat程序,進一步感染其他內網主機。

  利用當前用戶的Window Token信息,在被感染的主機上psexec被用于運行下列指令來安裝勒索軟件(Talos還在分析獲得Window Token的方式):

 

  利用當前賬號的用戶名和密碼信息,WMI被用于執行下面命令,實現上述相同的功能(Talos還在分析獲得用戶的憑證信息的途徑):

 

  思科發布最新防護規則

  目前思科已經能夠提供對該勒索軟件防護的產品包括:

 

  思科NGIPS/Snort Rules提供了下列Snort規則檢測該勒索軟件:

  42944 - OS-WINDOWS Microsoft Windows SMB remote code execution attempt

  42340 - OS-WINDOWS Microsoft Windows SMB anonymous session IPC share access attempt

  下列NGIPS/Snort Rules提供感染流量的檢測告警:

  5718 - OS-WINDOWS Microsoft Windows SMB-DS Trans unicode Max Param/Count OS-WINDOWS attempt

  1917 - INDICATOR-SCAN UPnP service discover attempt

  42231 - FILE-OFFICE RTF url moniker COM file download attempt

  5730 - OS-WINDOWS Microsoft Windows SMB-DS Trans Max Param OS-WINDOWS attempt

  AMP發布了感染指數告警:

  W32.Ransomware.Nyetya.Talos

  SHA256哈希值:

  027cc450ef5f8c5f653329641ec1fed91f694e0d229928963b30f6b0d7d3a745

  思科勒索軟件防護促銷包發布

  為了更好地幫助各行業用戶應對后續可能發生的勒索軟件攻擊變種和升級危機,思科大中華區安全部門在中國大陸推出了勒索軟件防護Starter  Bundle,整合了目前思科安全Firepower 2110、郵件安全設備C190、AMP高級惡意軟件防護等產品,從Web和Email這兩個勒索軟件最重要的傳播途徑進行全面防護。

  在此Starter Bundle中,必選組件部分包括:

  Firepower 2110 --在互聯網出口檢測并阻擋惡意勒索軟件的進入

  郵件安全網關C190 --檢測并阻擋惡意勒索軟件通過郵件的方式進入網絡

  AMP End Point--安裝在用戶的終端的軟件,阻擋勒索軟件的惡意行為

  在此Starter Bundle中,選配組件部分包括:

  Stealthwatch--快速發現網絡異常,定位受感染的主機

  高級安全服務--提供遠程漏洞掃描和釣魚軟件模擬攻擊測試的高級服務

  如欲了解思科的Starter Bundle詳細信息和下單流程,請隨時與思科銷售團隊聯系。

  如欲了解最新思科勒索軟件防御方案和優惠促銷包,請點擊

http://www.cisco.com/c/zh_cn/solutions/enterprise-networks/ransomware-defense/index.html

 

  

 

責任編輯:xiejuan 來源: 思科
相關推薦

2017-05-13 19:43:29

2017-05-15 16:12:44

2017-09-12 16:05:00

2021-01-30 10:33:45

勒索軟件網絡攻擊網絡安全

2017-06-28 14:52:38

安全

2015-03-03 10:18:27

2017-06-28 02:25:23

2017-01-15 23:32:18

2021-03-12 08:17:04

Ryuk勒索軟件網絡攻擊

2020-10-22 10:08:04

Phobos勒索軟件

2022-08-12 10:45:00

勒索軟件思科

2020-07-09 11:59:04

WannaCry勒索軟件網絡攻擊

2020-11-12 06:01:52

Linux勒索軟件木馬

2016-03-11 18:44:32

2014-08-05 16:38:08

2022-04-08 13:07:33

勒索軟件網絡攻擊黑客

2021-09-07 11:51:25

勒索軟件惡意軟件安全

2021-08-14 20:21:21

漏洞勒索軟件攻擊

2017-02-27 21:37:49

2024-04-01 13:31:43

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久男人 | 91视视频在线观看入口直接观看 | 天堂在线一区 | 国产精品久久久久久影视 | 97偷拍视频 | 欧美综合一区 | 精品免费在线 | 国产精品美女久久久久久免费 | 成人免费看黄网站在线观看 | 国产精品福利网 | 在线视频日韩 | 成人久久| 欧美视频一区二区三区 | 午夜大片| 五月婷亚洲 | 国产成人精品一区 | 黄色成人在线观看 | 中文在线亚洲 | 亚洲综合色视频在线观看 | 超黄毛片 | www..com18午夜观看| 亚洲国产高清高潮精品美女 | 精品久久久久一区 | 亚洲一区二区视频 | 国产精品国产精品国产专区不卡 | 国产精品夜色一区二区三区 | 国产精品视频一区二区三区四区国 | 亚洲综合首页 | 阿v视频在线观看 | 黄色在线免费观看 | 国产欧美在线 | 国产真实精品久久二三区 | 精品一二区| 欧美不卡网站 | 日韩精品一区二区三区四区视频 | 成人在线免费电影 | 亚洲精品在线视频 | 欧美日韩在线国产 | 国外激情av| 91精品国产手机 | 国产99久久久国产精品 |