[情报]cerber勒索软件

楼主: whiteD (悠闲自在...)   2017-05-17 00:19:08
近期因为 WannaCry 太夯了,导致公司大头们都相当紧张,
虽然小弟跟大伙保证,公司绝对没问题,不用担心
但是大家还是一副草木皆兵的样子,只要有发生电脑有状况
就一定要最高规格处理,连分公司有状况都要去看...
不过,却意外发现最近公司内部接连发生档案被加密,但没被勒索
想当然耳,当然是中了勒索,只不过对外连线目的端的中继站被FW挡了
所以同仁接收不到勒索汇款的画面。
被加密的档案副档名均变更为16进位,看起来就等于4位数的英数字
详查evenlog,可以发现中标的源头为随身碟,里面有个脚本档.hta(隐藏档)
应该为cerber勒索软件的变种,凶手随身碟均有被带回家使用,所以无法确实追查源头
给大家参考,也请教各位先进,这可能是上了哪些网站论坛而中标?要拿来宣导使用。
作者: Klauhal (赤)   2017-05-17 08:11:00
减少被拉出来当样本玩的机率不过只要在加密完成前拉出来就变成样本了...
作者: peterh05 (peter)   2017-05-17 07:43:00
AD、防毒、资产软件都可以控管USB
作者: erik777 (水树奈奈红白登场!!!)   2017-05-17 08:04:00
病毒加密完就自杀是为啥? 怕反组译解出密码?
作者: gwofeng (宫山洋行)   2017-05-17 00:20:00
可以提供下样本吗,随身碟型的勒索病毒实在罕见那个hta应该是勒索说明档而已,cerber一向都是加密完就自杀,很难想像会从中毒的电脑移居到随身碟去暴露自己的本体
作者: coyoteY (マジジョテッペン)   2017-05-17 00:35:00
如果发展成APT攻击,这根本是很难防..要锁掉USB惹
作者: Sich (阿德是笨蛋)   2017-05-17 00:54:00
想趁机问一下各位大大,除了物理封锁usb槽,有什么有效控制usb装置的方法?小的公司对外算得上很周全(因为4年前有被攻击到整个系统崩溃一个月)可是对内我感觉还是跟纸糊的没什么两样...
作者: idunhav1 (你知道天空为什么是蓝的?)   2017-05-17 01:02:00
sandboxie?
作者: IDfor2010 (116)   2017-05-17 01:24:00
提示框是最近版才有的 之前的没有提示框 似乎是txt文档或是有另一个要你点开看的档案 这病毒越来越人性化了
作者: verdandy (无聊人)   2017-05-17 02:06:00
因为不人性就勒索不到钱,现在勒索软件有多国语言有换比特币教学,还有客服信箱就是希望能确实收到赎金
作者: po77916 (ql4ql4q)   2017-05-17 11:30:00
把病毒抓来玩 听起来有点变态..难怪病毒要自杀
作者: gary5034   2017-05-17 11:44:00
要防止USB 要不要参考一下国军小企鹅XD
作者: erxx2002 (erxx2002)   2017-05-17 12:18:00
专业的阿宅
作者: kondoyu (pppk)   2017-05-17 13:28:00
病毒会自杀很正常啊 妳看看女忍者被抓到的下场
作者: F16V (Manners maketh man.)   2017-05-17 13:50:00
现在有对魔忍病毒吗
作者: modkk (魔德轲轲)   2017-05-17 19:08:00
对楼上的讲法感到兴奋
作者: StrikeBee (JKユニット)   2017-05-17 23:46:00
勒索病毒拟人化出本子,想想就硬了
作者: AprilE98 (一押)   2017-05-18 00:16:00
楼怎么歪成这样...
作者: weiyilan (ヒメアマ)   2017-05-18 05:43:00
咕杀病毒,此处应有本
作者: LOVEMS (等到越過天空那天)   2017-05-18 10:45:00
有些大企业会禁USB,顶多开少数电脑专门供USB使用,不这样作就搞死IT/MIS而已

Links booklink

Contact Us: admin [ a t ] ucptt.com