请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
本帖最后由 漠视迩旳骄傲 于 2018-7-13 16:59 编辑

前言:近期多例用户反馈中了.dbger后缀的勒索病毒,这是Windows服务器的勒索病毒“Satan”更新之后大面积入侵电脑导致,目前卫士已经支持拦截,但对未进行有效防护的已中毒电脑暂不支持文件解密,请大家正常开启卫士及时更新补丁,不要给病毒有机可乘。


     360互联网安全中心监控到,针对Windows服务器的勒索病毒“Satan”在进行一波更新之后卷土重来,于昨日晚些时候开始对大批企业服务器发起攻击。中招计算机中的数据库文件会被加密并加上后缀“dbger”,只有向黑客缴纳1个比特币的赎金才能解密文件。


图1 “Satan”勒索信息
  “Satan”勒索病毒是针对Windows服务器的一款勒索病毒,黑客通过JBoss反序列化漏洞CVE-2017-12149、JBoss默认配置漏洞CVE-2010-0738、Weblogic反序列化漏洞CVE-2017-10271、Put任意上传文件漏洞、Tomcat弱口令爆破等服务端漏洞入侵服务器,并通过“永恒之蓝”漏洞攻击武器在企业内网中传播,危害巨大。

         根据360互联网安全中心的监控数据,“Satan”勒索病毒传播量在6月份出现暴涨,之后传播量趋于平稳,昨日的更新之后,“Satan”勒索病毒的传播量再次出现暴涨,影响将近千台Windows服务器。


图2 “Satan”勒索传播量变化趋势

       “Satan”勒索病毒昨日的更新主要包括两部分:

1.       用Powershell载荷代替之前的exe载荷;

2.       简化攻击流程,漏洞利用成功后直接执行勒索病毒。

黑客成功利用漏洞入侵服务器之后,执行如下图所示的Powershell命令,这段Powershell命令从hxxp://101.99.84.136/cab/dbger.ps1下载另一个Powershell载荷执行。


图3 “Satan“入侵时执行的Powershell命令

         hxxp://101.99.84.136/cab/dbger.ps1是一个PE反射注入脚本,能够将“Satan“勒索病毒注入到Powershell进程中执行,执行后计算机中的数据库文件,例如.mdf、.ldf、.myd、.dbf格式的文件将被加密。

         在今天早些时候,“Satan“勒索病毒又更新了入侵后执行的命令,更新后的命令将远程服务器上的Powershell脚本保存为C:\\dbger.ps1执行。


图4 今天早些时候“Santan”更新的命令

         在植入勒索病毒的过程中,黑客还会通过certutil.exe从hxxp://101.99.84.136/cab/sts.exe下载另一个载荷保存为c:/dbg.exe执行。该程序是一个漏洞扫描与利用程序,会扫描网络中存在上文提到的漏洞的服务器,并在这些服务器中植入“Satan”勒索病毒。

防护建议

         1.“Santan”勒索病毒的所有组件当前是托管在101.99.84.136这个ip地址上的,服务器管理员可以配置防火墙禁止该ip地址的入站出站请求。

          2. 由于“Satan”勒索病毒是通过漏洞传播的,服务器管理员需要及时对服务器系统以及系统中运行的服务端程序打补丁,特别是Weblogic、Jboss这类“Satan”勒索重点攻击的对象。此外,Tomcat管理后台应使用强密码防御“Satan”勒索病毒的爆破攻击。

         3.“Satan”勒索病毒通过“永恒之蓝”漏洞攻击武器在内网中传播,服务器管理员需要及时为系统打上“永恒之蓝”相关补丁。





共 2 个关于【安全播报】毒蛇出洞,“Satan”勒索卷土重来,大家注意防御的回复 最后回复于 2018-7-14 10:56

评论

直达楼层

头像被屏蔽
沙发
vixenxyy 禁止发言 发表于 2018-7-14 08:33 | 只看该作者 | 私信
提示: 作者被禁止或删除 内容自动屏蔽
板凳
dayong VIP认证 LV7.上尉 发表于 2018-7-14 10:56 | 只看该作者 | 私信
支持支持!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

漠视迩旳骄傲 产品答疑师

粉丝:39 关注:0 积分:15382

精华:3 金币:8520 经验:8406

最后登录时间:2023-8-2

360商城青铜会员

私信 加好友

最新活动

读书日主题活动 |  世界读书日,360AI阅读

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表