
如果勒索软件想在企业内部网络的电脑“横行无阻”,能否渗透AD目录服务是关键,图中是透过网络钓鱼的电子邮件夹带的诱饵附加档案,一旦有系统管理者开启,接着就会引入后门程式,伺机横向移动,之后可设法接触到AD密码档案。
奥义智慧
在勒索软件采用的技术上,骇客也关注加密程式的演化,目的就是为了可以快速回应资安业者的侦测。除此之外,对于AD的渗透方式,也是骇客关注的重点
持续变化加密处理方式,关注算法安全性以确保不被破解
以往勒索软件采用高强度的密钥,以加密受骇企业的档案,但现在勒索软件则改变加密方式,会以低强度的密钥加密企业档案后,再用高强度密钥(例如:RSA4096),去保护以快速算法、加密企业档案的低强度密钥(例如:ChaCha8或ChaCha20),“骇客改变加密方式,就可以达到在短时间内,加密最多档案的效果。”奥义智慧共同创办人丛培侃说,如果遇到大档案,为了加密效率,不会把档案全部加密,而是会选择加密档头、中间、后面一点点区块的分段加密方式。
由于骇客进入受骇企业的电脑环境后,会启动环境检查,关闭资料复原和防毒的程式,也会用特殊方式解除系统锁定档案(Restart Manager),并透过程式加壳、混淆方式,增加勒索软件静态分析的难度,对骇客最便利的方式则是,会寻找本机挂载的网络磁盘机,扫描SMB网络的其他主机。
勒索软件为了躲避资安产品的侦测,会无所不用其极的发挥猫抓老鼠的创意。丛培侃表示,他们观察到,有勒索软件会先强迫电脑重开机后,直接进入安全模式,因为一旦进入微软操作系统的安全模式后,许多安全防护系统都会被强制关闭,勒索软件就会趁此机会开始加密电脑档案。
丛培侃也发现其他闪躲侦测的方式,像是,有骇客不惜网络带宽,从外部寄送一台虚拟机器(VM)到受骇企业,勒索软件躲在虚拟机器内规避侦测,因为企业要侦测虚拟机器内的勒索软件,相对比较费工且成功率低,所以,勒索软件不需要变种,就可以借此躲避资安产品的侦查,然后,当企业开启该虚拟机器后,勒索软件就会在VM内,将挂载到外面的磁盘机进行加密。他说,因为所有的防护措施在外部,根本侦测不到任何异常现象。
值得注意的是,勒索软件也会关注算法的安全性,他指出,要确认随机产生的函式是否安全,若以微软.NET为例,以往会使用简单的New Random作为密钥产生,但这种方式是比较容易遭到骇客破解的;所以现在骇客都改用RNGCryptoServiceProvider函式,或是签章程式。
另外,也要判断企业一旦支付赎金后,骇客是否真的可以解密。
丛培侃表示,早期勒索软件Petya的受骇者代号(Victim ID),是经过骇客以公钥(Public key)加密Salsa20 key在 Base58的字串,骇客可透过私钥解开,对企业用户而言,付赎金后可以获得解密私钥,资料安全获得保障。
不幸的是,Petya在某一次的改版后,因为受骇者代号改成随机产生,连加密的Salsa也是随机产生,因为受骇者代号和加密公钥两者没有任何关联,导致没有被保存在受骇者代码victim ID内而丢失,这就造成档案永无法解密。
AD是勒索软件能否在内网快速扩散关键,骇客关注渗透方式
勒索软件都透过取得AD服务器的主控权,才有办法快速在内部横向移动,达到快速扩散的效果,通常都会从骇客寄送钓鱼邮件,然后企业用户使用者点选钓鱼邮件后,骇客得以在企业内部安装后门程式,再进行内部横向移动。
因为AD服务器是骇客的滩头堡,骇客掌握AD服务器后,就会直捣AD密码档案,举例说明:NTDS.dit是AD服务器负责储存杂凑(Hash)的档案,微软有个工具是Ntdsutil,刚好可以去复制那个档案建立快照(Snapshot)偷出来,这样AD服务器上很多密码,就可以被骇客“爆破”出来了,如此也导致许多AD服务器的使用者帐密外泄。文⊙黄彦棻
相关文章
YouTube更新违反规定政策,提升惩处透明度和一致性2023-12-31 14:00:52
传苹果将把中国iCloud正式交给本地化经营 苹果手机icloud换区存储操作2023-12-27 18:34:43
刘德华代言什么手机?刘德华成华为Mate 60 RS非凡大师华为5G新手机代言人2023-09-26 21:55:08
WebOS新系统:Palm Pre手机最新款高价登港2023-06-23 15:39:14
帮助企业组织对抗勒索软件,资安通报机构设立防护专区,可协助事前、事中与事后因应2023-06-22 09:36:10
蔚来全系产品降价3万 取消免费换电 换一次电池180元2023-06-12 17:27:49
电商平台三巨头开打最大规模折扣 价格战再次打响2023-03-05 18:58:40
爱立信节省成本裁员四千人 爱立信全球员工总数五分之一2023-02-24 22:27:29
蜜芽关停近况,八位数重金买三字顶级新域名mia.com也关闭2023-02-23 16:18:14
联想CEO杨元庆:联想集团需要裁员32%削减部分业务支出2023-02-18 12:45:25
蓝色光标2022营收亏损18亿 客户预算减少明显2023-02-18 12:40:08
三星工厂或将80%生产转至越南 因本地劳动力成本上升2023-02-17 23:09:16
香港八达通卡如何激活?没用失效过期余额怎么办2023-02-17 18:34:51
中兴通讯被曝将裁员20% 称只裁国外的2023-02-17 18:33:26
苹果新iPhone15Pro手机终于改用USB-C(火牛)数据线??Lightning充电接口退出2023-02-17 16:57:22
突发!蓝色光标曾为中国民企500强龙头 如今业绩亏损断崖下跌2023-02-16 14:31:19
三星发布自家carplay车载中控系统 Car Mode for Galaxy 可以连接carplay吗?2023-02-14 00:53:17
Opera浏览器宣布集成ChatGPT 一键生成网页内容摘要2023-02-14 00:32:08
谷歌google计划重返进入中国市场?但结果可能令你失望2023-02-13 16:57:15
Zoom紧急裁员1300人 佔员工总数15%2023-02-08 14:59:11
最新资讯
炒港股要补交多少税?我也接到催交补税特别行动的电话了2025-07-23 17:36:43
淘宝天猫仅退款属于诈骗吗?淘宝天猫开始部分取消仅退款2024-10-01 13:01:28
哈啰app借钱|哈啰借钱app下载安装免费小小上当和电话骚扰2024-10-01 11:22:38
白嫖党|山西大同大学学生网购申请“仅退款”被拒骂客服一小时2024-09-27 09:10:44
北大数学教授袁新意《姜萍事件的疑点分析》点评姜萍板书 阿里巴巴竞赛受质疑2024-06-28 10:07:40
手机
中国11月手机出货量增34% 5G手机出货量2709.2万部2023-12-28 19:27:57
荣耀发布新一代旗舰荣耀Magic5系列,新款上市价格分期0首付3999元起2023-03-06 16:12:32
美国商务部指违禁,长江存储被美国拜登制裁名单面临停工裁员2023-02-17 18:41:53
苹果Apple iOS车载系统CarPlay支持哪些更多汽车品牌2023-02-02 17:33:27
香港去哪买三星手机回来吗? 买香港便宜售价手机市场地点和网站2023-02-02 11:03:11
数码
华为5G芯片正式亮相:预示华为将发首款5G手机2023-08-31 13:22:33
腾讯传计划放弃虚拟现实VR硬件计划2023-02-17 23:32:30
三星手机份额大跌!三星手机中国市场份额变化国内仅剩3%2023-02-01 17:06:15
三星手机份额大跌在中国没市场了!国内市场占有率仅剩1%国外比苹果销量高2023-02-01 16:59:53
vivo发布2022 vivoNEX手机极简易浏览器下载:简洁流畅无广告!2022-12-02 17:29:30
科技
B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15