人妻饥渴偷公乱中文字幕,最近免费中文字幕大全免费版视频,中文在线字幕免费观看电视剧,熟妇的味道HD中文字幕,亚洲精品字幕在线观看,日本乱偷中文字幕,中文字幕日韩人妻在线视频,亚洲中文字幕在线观看,中文字幕精品久久久久人妻红杏1,中文字幕在线观看,中文字幕一区二区人妻电影,中文字幕乱妇无码AV在线,人妻少妇被猛烈进入中文字幕,中文字幕在线播放

imageportofolio

行業(yè)資訊


Black Basta?勒索病毒的跨平臺(tái)攻擊分析

2022-11-21 876


 

 

Black Basta 勒索病毒的跨平臺(tái)攻擊分析

20221024 

緊急程度:★★★★☆

 

影響平臺(tái):Windows,Linux

 

尊敬的用戶:

您好!

 

近日,亞信安全截獲了Black Basta勒索病毒家族,該家族勒索是一款2022月被首次發(fā)現(xiàn)的新型勒索病毒,其最初主要針對(duì) Windows 系統(tǒng)進(jìn)行攻擊,后續(xù)于 2022  6 月增加了加密 VMware ESXi 虛擬機(jī)的版本。該家族會(huì)利用電子郵件攜帶 QAKBOT 木馬、PrintNightmare 漏洞利用、第三方網(wǎng)站、系統(tǒng)漏洞、后門程序、破解軟件以及虛假安裝程序等多種方式傳播。其還采用了雙重勒索策略,不僅加密數(shù)據(jù),還會(huì)竊取用戶的密碼和憑據(jù)。

 

Black Basta勒索軟件已經(jīng)實(shí)現(xiàn)跨平臺(tái)攻擊,其針對(duì) Windows 系統(tǒng)和 ESXi 系統(tǒng)發(fā)起攻擊。 Windows 版本的勒索軟件主要功能是更換桌面壁紙、加密文件和刪除卷影副本;ESXi版本以文件夾 /vmfs/volumes 為加密目標(biāo),程序支持命令行參數(shù)“-forcepath”,該參數(shù)只用于加密指定目錄下的文件。該勒索軟件在加密過程中混合使用了 ChaCha20 RSA算法,使用 ChaCha20 算法加密文件,通過使用 Mini-GMP 庫實(shí)現(xiàn)了 RSA 算法,然后使用 RSA 公鑰對(duì)ChaCha20 加密密鑰進(jìn)行加密,并在加密文件尾部寫入被加密過的密鑰,在文件夾中留下勒索信息說明文件。

 

攻擊流程:

 

image.png


亞信安全產(chǎn)品解決方案

 

ü  亞信安全病毒碼版本17.881.60,云病毒碼版本17.881.71,全球碼版本17.881.00已經(jīng)可以檢測(cè)該勒索病毒中對(duì)外公開的樣本,請(qǐng)用戶及時(shí)升級(jí)病毒碼版本。

 

ü  亞信安全DDAN沙盒平臺(tái)可以有效檢測(cè)出該家族勒索樣本的行為:

image.png

image.png

安全建議

 

ü  采用高強(qiáng)度密碼,避免使用弱口令,避免多個(gè)密碼相同,定期更換密碼;

ü  不要點(diǎn)擊來源不明的郵件以及附件。;

ü  不要點(diǎn)擊來源不明的郵件中包含的鏈接;

ü  請(qǐng)到正規(guī)網(wǎng)站或者應(yīng)用商店下載程序;

ü  保持系統(tǒng)更新以及安軟件的更新;

ü  請(qǐng)注意備份重要文檔。備份的最佳做法是采取3-2-1規(guī)則,即至少做三個(gè)副本,用兩種不同格式保存,并將副本放在異地存儲(chǔ)。

IOCs


HASH

亞信安全檢測(cè)名

1cad451cedeb9967c790c1671cd2e3482de87e3e802953f28e426642894ceb7b

Ransom.Win32.BLACKBASTA.YACEDT

17205c43189c22dfcb278f5cc45c2562f622b0b6280dcd43cc1d3c274095eb90

Ransom.Win32.BLACKBASTA.YXCD2

7883f01096db9bcf090c2317749b6873036c27ba92451b212b8645770e1f0b8a

Ransom.Win32.BLACKBASTA.YXCD2

5d2204f3a20e163120f52a2e3595db19890050b2faa96c6cba6b094b0a52b0aa

Ransom.Win32.BLACKBASTA.THDBGBB

ae7c868713e1d02b4db60128c651eb1e3f6a33c02544cc4cb57c3aa6c6581b6e

Ransom.Win32.BLACKBASTA.THDBIBB

96339a7e87ffce6ced247feb9b4cb7c05b83ca315976a9522155bad726b8e5be

Ransom.Linux.BLACKBASTA.YXCFT

0d6c3de5aebbbe85939d7588150edf7b7bdc712fceb6a83d79e65b6f79bfc2ef

Ransom.Linux.BLACKBASTA.YXCFJ

48976d7bf38cca4e952507e9ab27e3874ca01092eed53d0fde89c5966e9533bb

Ransom.Win32.BLACKBASTA.SMYXCEP