日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

转自瑞星:“永恒之蓝”WannaCry勒索病毒分析报告

發布時間:2023/12/31 编程问答 32 豆豆
生活随笔 收集整理的這篇文章主要介紹了 转自瑞星:“永恒之蓝”WannaCry勒索病毒分析报告 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.
轉自瑞星:“永恒之藍”WannaCry勒索病毒分析報告

2017-05-13 ??

WannaCry勒索病毒 通過windows操作系統漏洞EternalBlue永恒之藍 發起攻擊。3月14 微軟已經發布補丁,由于很多受害者沒有及時安裝補丁,導致被病毒攻擊,計算機中的文件被加密。

一. 背景介紹

WannaCry勒索病毒 通過windows操作系統漏洞EternalBlue永恒之藍 發起攻擊。3月14 微軟已經發布補丁,由于很多受害者沒有及時安裝補丁,導致被病毒攻擊,計算機中的文件被加密。

二. 詳細分析

病毒分為漏洞利用模塊,加密器,解密器

攻擊邏輯如下:

攻擊者發起攻擊,被攻擊機器由于存在漏洞,導致自身中毒。中毒之后漏洞利用模塊啟動,漏洞利用模塊運行之后,釋放加密器和解密器,啟動攻擊線程,隨機生成ip地址,攻擊全球。加密器啟動之后,加密指定類型的文件。文件全部加密之后,啟動解密器。解密器啟動之后,設置桌面背景顯示勒索信息,彈出窗口 顯示付款賬號和勒索信。威脅用戶指定時間內不付款文件無法恢復。

漏洞利用模塊分析

1.啟動之后判斷命令行參數,是否已經釋放文件。如果沒有釋放文件則釋放文件,啟動釋放的加密器,把自身設置為服務。

圖-創建服務

病毒主程序 偽裝為微軟安全中心

圖-偽裝為服務

從資源中解密文件

圖-從資源中釋放出加密器

拼湊路徑

圖-拼湊加密器釋放的路徑

釋放加密器

圖-釋放加密器

啟動加密器

圖-啟動加密器程序

2.如果服務創建成功,則啟動服務進入服務函數,創建線程 執行相應功能

圖-隨機生成攻擊IP

圖-利用漏洞攻擊生成的IP

攻擊線程中構造exploit 發送漏洞利用程序數據包

復制shellcode

圖-構造漏洞利用數據包

發送數據包 利用漏洞攻擊攻擊生成的IP

圖-收發數據包

圖-發送漏洞利用數據包

隨機生成IP 攻擊全球主機

圖-被攻擊IP

加密器分析

加密器啟動之后復制自身到C:\ProgramData\dhoodadzaskflip373(不同的系統會復制到不同的目錄)目錄下

圖-復制自身并啟動

創建服務 使用cmd命令啟動自身 防止被結束進程

創建服務

圖-創建服務 防止被結束

各參數信息

圖-服務信息

創建互斥體 防止運行多個實例

MsWinZonesCacheCounterMutexA

創建注冊表鍵值

圖-創建注冊表鍵值

從資源中解密出相關文件

包括提權模塊taskse.exe 、 清空回收站模塊taskdl.exe、解密器程序@WanaDecryptor@

還有一些 語言資源文件和 配置文件

圖-加密器釋放的文件

然后隨機從三個比特幣錢包中選取一個 作為勒索顯示信息

圖-比特幣錢包地址

把釋放的文件夾 所有文件 設置為隱藏屬性

圖-釋放的文件設置為隱藏

遍歷查找文件

圖-遍歷文件

判斷是否是不感染的路徑

圖-判斷路徑

判斷是否是要加密的文件類型

圖-判斷文件類型

讀取文件并加密

圖-讀取文件

刪除原來的文件 只保留加密后的文件

圖-刪除原文件

病毒會加密指定類型的文件

圖-加密的文件類型

加密后的文件添加后綴 .WNCRYT

圖-被加密的文件后綴

加密完成之后運行解密器 彈出勒索窗口

解密器分析

解密器運行之后會刪除windows自動備份 無法還原被加密的文件

圖-刪除備份

修改桌面背景 顯示勒索信息

圖-勒索信息

彈出勒索窗口,顯示比特幣錢包地址和付款金額

圖-勒索彈窗

解決方案

1.打補丁

由于此次勒索病毒大范圍傳播是由于很多機器沒有打補丁,被攻擊之后導致中毒。沒有中毒的機器,盡快打補丁可以避免中毒。

2.關閉端口

由于此漏洞需要利用445端口傳播,關閉端口 漏洞就無法利用

關閉端口詳細方法見附錄

3.創建互斥體

由于加密器,啟動之后會檢測是否已經有加密器程序存在,防止互相之間干擾,所以會創建互斥體MsWinZonesCacheCounterMutexA。只要檢測到互斥體存在就會關閉程序。安全軟件可以利用這一點 讓病毒運行之后自動退出,無法加密文件。

附錄 關閉端口方法

設置本機防火墻策略阻止本機445端口訪問

1)WindowsXP 防火墻設置方法:

2)Win7/Win8/Win10防火墻設置方法:

啟用防火墻

高級設置

新建入站規則

創建端口過濾規則

指定協議類型和端口號

阻止連接

規則應用到全部

?

更新微軟MS17-010漏洞補丁,對應不同系統的補丁號對照表:

系統補丁號補丁下載地址
Windows Vista Windows Server 2008KB4012598http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows6.0-kb4012598-x86_13e9b3d77ba5599764c296075a796c16a85c745c.msuhttp://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows6.0-kb4012598-x64_6a186ba2b2b98b2144b50f88baf33a5fa53b5d76.msu
Windows 7 Windows Server 2008 R2KB4012212http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows6.1-kb4012212-x86_6bb04d3971bb58ae4bac44219e7169812914df3f.msuhttp://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows6.0-kb4012598-x64_6a186ba2b2b98b2144b50f88baf33a5fa53b5d76.msu
KB4012215http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows6.1-kb4012215-x86_e5918381cef63f171a74418f12143dabe5561a66.msuhttp://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows6.1-kb4012215-x64_a777b8c251dcd8378ecdafa81aefbe7f9009c72b.msu
Windows 8.1KB4012213http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows8.1-kb4012213-x86_e118939b397bc983971c88d9c9ecc8cbec471b05.msuhttp://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows8.1-kb4012213-x64_5b24b9ca5a123a844ed793e0f2be974148520349.msu
KB4012216http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows8.1-kb4012216-x86_d4facfdaf4b1791efbc3612fe299e41515569443.msuhttp://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows8.1-kb4012216-x64_cd5e0a62e602176f0078778548796e2d47cfa15b.msu
Windows Server2012KB4012214http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows8-rt-kb4012214-x64_b14951d29cb4fd880948f5204d54721e64c9942b.msu
KB4012217http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows8-rt-kb4012217-x64_96635071602f71b4fb2f1a202e99a5e21870bc93.msu
Windows Server2012 R2KB4012213http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows8.1-kb4012213-x64_5b24b9ca5a123a844ed793e0f2be974148520349.msu
KB4012216http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows8.1-kb4012216-x64_cd5e0a62e602176f0078778548796e2d47cfa15b.msu
Windows 10KB4012606http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows10.0-kb4012606-x86_8c19e23de2ff92919d3fac069619e4a8e8d3492e.msuhttp://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows10.0-kb4012606-x64_e805b81ee08c3bb0a8ab2c5ce6be5b35127f8773.msu
Windows 10 1511KB4013198http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows10.0-kb4013198-x86_f997cfd9b59310d274329250f14502c3b97329d5.msuhttp://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows10.0-kb4013198-x64_7b16621bdc40cb512b7a3a51dd0d30592ab02f08.msu
Windows 10 1607KB4013429http://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows10.0-kb4013429-x86_delta_13d776b4b814fcc39e483713ad012070466a950b.msuhttp://softdown.rising.net.cn/soft/windows/MS17/MS17-010/File/windows10.0-kb4013429-x64_delta_24521980a64972e99692997216f9d2cf73803b37.msu

posted on 2017-05-14 17:36 Ctoo 閱讀(...) 評論(...) 編輯 收藏

轉載于:https://www.cnblogs.com/cneseu/p/6853098.html

總結

以上是生活随笔為你收集整理的转自瑞星:“永恒之蓝”WannaCry勒索病毒分析报告的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。