紧急预警:Globelmposter再爆3.0变种,大型医院已中招

VSole2018-09-03 20:25:38

近日,深信服安全团队发现Globelmposter勒索病毒已经更新到3.0变种,受影响的系统,数据库文件被加密破坏,病毒将加密后的文件重命名为.Ox4444扩展名,并要求用户通过邮件沟通赎金跟解密密钥等。目前国内多家大型医院中招,呈现爆发趋势。深信服紧急预警,提醒广大用户做好安全防护,警惕Globelmposter 勒索。

病毒名称:Globelmposter3.0 变种 病毒性质:勒索病毒 影响范围:已有多家医院中招,呈现爆发趋势

危害等级:高危

病毒分析 病毒描述 Globelmposter 勒索病毒今年的安全威胁热度一直居高不下。早在今年2月全国各大医院已经爆发过Globelmposter2.0勒索病毒攻击,攻击手法极其丰富,可以通过社会工程,RDP爆破,恶意程序捆绑等方式进行传播,其加密的后缀名也不断变化,有: .TECHNO、.DOC、.CHAK、.FREEMAN、.TRUE,.ALC0、.ALC02、.ALC03、.RESERVE等。最新Globelmposter3.0变种后缀为.Ox4444。 这次爆发的样本为Globelmposter3.0家族的变种,其加密文件使用Ox4444扩展名,由于Globelmposter采用RSA+AES算法加密,目前该勒索样本加密的文件暂无解密工具,文件被加密后会被加上Ox4444后缀。在被加密的目录下会生成一个名为”HOW_TO_BACK_FILES”的txt文件,显示受害者的个人ID序列号以及黑客的联系方式等。

样本分析 开机自启动 病毒本体为一个win32 exe程序,病毒运行后会将病毒本体复制到%LOCALAPPDATA%或%APPDATA%目录,删除原文件并设置自启动项实现开机自启动,注册表项为 HKEY_CURRENT_USER\\Software\\Microsoft\\Windows\\CurrentVersion\\RunOnce\\BrowserUpdateCheck。

加密勒索 加密对象:可移动磁盘,固定磁盘,网络磁盘三种类型的磁盘。

加密方式: 样本通过RSA算法进行加密,先通过CryptGenRandom随机生成一组128位密钥对,然后使用样本中的硬编码的256位公钥生成相应的私钥,最后生成受害用户的个人ID序列号。然后加密相应的文件夹目录和扩展名,并将生成的个人ID序列号写入到加密文件末尾,如下图所示:

隐藏行为 通过该病毒中的Bat脚本文件能够删除:1、磁盘卷影 2、远程桌面连接信息 3、日志信息,从而达到潜伏隐藏的目的,其中的删除日志功能,由于bat中存在语法错误,所以未能删除成功。

解决方案 近期已有大量用户中招Globelmposter病毒,包括2.0和3.0变种。 针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。 深信服提醒广大用户尽快做好病毒检测与防御措施,防范此次勒索攻击。 病毒检测查杀 1、深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀。 http://edr.sangfor.com.cn/tool/SfabAntiBot.zip 2、深信服EDR产品及防火墙、安全感知平台等安全产品均具备病毒检测能力,部署相关产品用户可进行病毒检测。 病毒防御 1、及时给电脑打补丁,修复漏洞。 2、对重要的数据文件定期进行非本地备份。 3、更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。 4、Globelmposter勒索软件之前的变种会利用RDP(远程桌面协议),如果业务上无需使用RDP的,建议关闭RDP。当出现此类事件时,推荐使用深信服防火墙,或者终端检测响应平台(EDR)的微隔离功能对3389等端口进行封堵,防止扩散! 5、深信服防火墙、终端检测响应平台(EDR)均有防爆破功能,防火墙开启此功能并启用11080051、11080027、11080016规则,EDR开启防爆破功能可进行防御。 最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。推荐使用深信服安全感知+防火墙+EDR,对内网进行感知、查杀和防护。

防火墙深信服
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,信服安全团队发现Globelmposter勒索病毒已经更新到3.0变种,受影响的系统,数据库文件被加密破坏,病毒将加密后的文件重命名为.Ox4444扩展名,并要求用户通过邮件沟通赎金跟解密密钥等。目前国内多家大型医院中招,呈现爆发趋势。信服紧急预警,提醒广大用户做好安全防护,警惕Globelmposter 勒索。
近日,全球权威咨询机构Gartner发布了《2022年工作负载和网络安全技术成熟度曲线报告》(2022 Gartner® Hype Cycle™ for Workload and Network Security Report,以下简称:报告),信服凭借全网行为管理AC,在安全网关(Secure Web Gateways,简称SWG)领域被列为代表性厂商。
10月10日,国际权威咨询机构Gartner发布了一份全新的研究报告——《Hype Cycle for Security in China, 2022》。态势感知技术允许安全和风险管理者几乎实时地识别过程并理解信息。通过预测系统可能发生的情况,制定和建立有效、主动的安全保护措施。
7月22日,由企业网D1Net、信众智及中国企业数字化联盟联合主办的2022全国CIO大会在海南成功召开,本届大会主题为“数字化升级转型新场景”。信服副总裁陈小亮出席大会并发表演讲,与在场300余家企业CIO及业界优秀代表,共同探讨在新变化与新趋势下数字化转型面临的挑战与机遇,并展示信服在数字化办公空间解决方案上的新思考与最新成果。
处罚事由为发现该单位的网络系统存在可利用的网络安全漏洞共十九项,未及时处置系统漏洞,违反了《中华人民共和国网络安全法》第二十五条、第五十九条第一款之规定,处罚结果为决定给予警告的行政处罚,并责令改正。 《中华人民共和国网络安全法》: 第二十五条 网络运营者应当制定网络安全事件应急预案,及时处置系统漏洞、计算机病毒、网络攻击、网络侵入等安全风险;在发生危害网络安全的事件时,立即启动应急预案,采取
信服应用交付AD,自推出市场,一直广受用户与市场认可。
9月23日,在信服“多云?也轻松!”云安全能力升级暨新品线上发布会中,信服正式发布“面向未来、持续生长”的下一代云安全能力矩阵,推出多云安全平台MCSP和云主机安全保护平台CWPP两款云安全新品,并与中国信息通信研究院云计算与大数据研究所所长何宝宏、国家信息中心公共技术服务部政务外网安全管理处业务专家焦迪就“如何构建有效的云安全体系”这一话题进行了深入探讨。
信服集20多年深厚的VPN技术积累,推出全新一代零信任访问接入方案,并在全国近百所双一流和双高院校落地。为高校后疫情时代的泛在线教学、科研和办公提供了统一的便捷、可信的访问体系。 后疫情时代,远程办公、在线教学等高校应用的常态化进一步加速了校园云化数字转型,广大师生经常需要在校外访问校内的各个应用系统,以完成科研、学习等各项任务,校园网络安全边界模糊加速,安全管控难度加大。此外,校园访问接入需
4月23日,以“新时代,新‘基’遇,新挑战”为主题的第八届中国·深圳智慧城市建设高峰论坛顺利召开,内容聚焦新时代下的新基建、智慧安防、网络安全等领域。
近年来,中国广播电视行业正在全面实施智慧广电战略,加快推进媒体深度融合,全国一网整合和广电5G一体化发展取得重要进展,而高清、超高清视频是5G最成熟的大带宽应用,5G+4K/8K+AI成为广播电视行业重要的发展方向。2022年8月2日,“第30届中国数字广播电视与网络发展年会暨第25届国际广播电视技术讨论会”(CCNS & ISBT 2022)在历史文化名城安徽合肥盛大开幕,会议主题是“新技术 新
VSole
网络安全专家