[心得] 勒索病毒的行為特徵 以及自保方法

作者: JeremyJoung (J.J.)   2017-05-15 02:20:57
https://www.facebook.com/permalink.php?story_fbid=10209224702953961&id=1212795524
https://goo.gl/tkjJGX
根據大陸人的反解譯後歸納出一些特性
http://www.freebuf.com/articles/system/134578.html
根據文件的描述
勒索病毒會終止5種常見SQL service執行緒
mysqld.exe
sqlwriter.exe
sqlserver.exe
MSExchange
以及避開 幾個常見的系統路徑
\ProgramData
\Intel
\WINDOWS
\Program Files
\Program Files (x86)
\AppData\Local\Temp
\Local Settings\Temp
這幾個動作相當合邏輯
因為要避免讓系統直接垮掉 以致無法付贖金
因此 產生了關鍵防護特徵
1. 在重要目錄上 附加上述路徑 偽裝成系統目錄
2. 創建同名虛假執行緒 並加以監聽 只要發現執行緒失效 馬上警示 並進行關機
這個概念類似1.bmp
在防護效果上
1 有可能可以透過病毒升級修改規則而防護失效
但是攻擊者就必須想出其他方法避開攻擊系統目錄
而2 就比較難取捨 服務名稱無法變動 除非攻擊者願意放棄攻擊SQL
1是普通人都可以做到的基本保護
2需要一點程式技巧 雖說不難 但也要花時間寫程式
作者: siro0207 (希羅)   2017-05-15 02:57:00
第一個是把重要資料直接丟入那幾個系統資料夾裡面嗎?還是說我創個D:\windows 病毒就不會攻擊這資料夾?如果是這樣的話就表示病毒不看硬碟代號?
作者: JeremyJoung (J.J.)   2017-05-15 03:06:00
是的 就"目前"來看 只看目錄 不看磁碟對了 大小寫是敏感的 要一字不差
作者: LT26i (圖書館)   2017-05-15 03:11:00
作者: JeremyJoung (J.J.)   2017-05-15 03:18:00
上圖只是針對"這次"病毒的做法 這是對所有勒索都有效
作者: kelsy123123 (哆啦笨笨:)))   2017-05-15 03:19:00
135埠也要!?
作者: michael00316 (00316michael)   2017-05-15 05:36:00
我C碟底下的windows是小寫捏 這樣被攻擊就爆炸?
作者: stja (風)   2017-05-15 06:25:00
push
作者: fortunia (微笑皮耶羅)   2017-05-15 07:56:00
推。順便請問個問題,如果我把D槽設成"我的文件",同時掛載在"Program Files"底下的空資料夾,就病毒執行的邏輯上會怎麼判定呢?
作者: wsx26997785   2017-05-15 09:36:00
不會的人還是別亂改 等等系統出錯無法開機
作者: fujisawa (Feel the RUSH)   2017-05-15 12:38:00
作者: kenphin0729 (麥香不對味)   2017-05-15 19:16:00
病毒應該是用環境變數,創個假的D:\windows應該沒用

Links booklink

Contact Us: admin [ a t ] ucptt.com