自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

綠盟科技NGTP應(yīng)對(duì)勒索病毒CBT-Locker

安全
近期,安全圈被勒索病毒“CTB-Locker”刷屏,“CTB-Locker”是目標(biāo)性極強(qiáng)的比特幣敲詐者病毒,來(lái)勢(shì)洶洶。這個(gè)病毒是通過(guò)郵件傳播,中毒后會(huì)加密磁盤(pán)里的數(shù)據(jù),并發(fā)送勒索信息,若不支付勒索費(fèi)用,文件將會(huì)在95小時(shí)內(nèi)被全部刪除。

近期,安全圈被勒索病毒“CTB-Locker”刷屏,“CTB-Locker”是目標(biāo)性極強(qiáng)的比特幣敲詐者病毒,來(lái)勢(shì)洶洶。這個(gè)病毒是通過(guò)郵件傳播,中毒后會(huì)加密磁盤(pán)里的數(shù)據(jù),并發(fā)送勒索信息,若不支付勒索費(fèi)用,文件將會(huì)在95小時(shí)內(nèi)被全部刪除。

綠盟科技技術(shù)團(tuán)隊(duì)NSTRT也收到了不少客戶(hù)的咨詢(xún),發(fā)現(xiàn)自身的內(nèi)部網(wǎng)絡(luò)中收到了該類(lèi)型的病毒,并提供了惡意樣本。目前根據(jù)反饋的用戶(hù)統(tǒng)計(jì),收到該病毒的主要是企業(yè)、金融機(jī)構(gòu)的高層管理人員。

 綠盟科技NGTP應(yīng)對(duì)勒索病毒CBT-Locker

▲圖:病毒執(zhí)行成功后,在桌面出現(xiàn)的勒索信息。

病毒樣本的原理

1) 傳播方式

CTB-Locker病毒的隱秘性非常高,主要是通過(guò)郵件的方式進(jìn)行傳播,郵件的文件格式類(lèi)似下圖:

 綠盟科技NGTP應(yīng)對(duì)勒索病毒CBT-Locker

2) 感染方式

該病毒附件是一個(gè)zip的壓縮包,里面的帶有一個(gè).scr的文件。如下圖:

 綠盟科技NGTP應(yīng)對(duì)勒索病毒CBT-Locker

在點(diǎn)擊打開(kāi)該文件之后是一個(gè)Downloader,病毒會(huì)先判斷本機(jī)能否連接Windows Update站點(diǎn),如果可以上網(wǎng),則會(huì)自動(dòng)向幾個(gè)特殊的域名進(jìn)行下載操作,并在根目錄下生成一個(gè).cab的文件,并自動(dòng)執(zhí)行,同時(shí)打開(kāi).cab中的rtf文件。如下圖:

 綠盟科技NGTP應(yīng)對(duì)勒索病毒CBT-Locker

  綠盟科技NGTP應(yīng)對(duì)勒索病毒CBT-Locker

這時(shí),用戶(hù)以為僅打開(kāi)了一個(gè)普通的文件,其實(shí)自身已經(jīng)感染了病毒。病毒會(huì)對(duì)磁盤(pán)進(jìn)行搜索,并判斷用戶(hù)的文件格式是否符合感染目標(biāo)(目前統(tǒng)計(jì)約114種文件為病毒感染目標(biāo)),然后對(duì)其進(jìn)行加密,并在桌面上顯示敲詐信息。

綠盟新一代威脅防護(hù)方案(NGTP)處理勒索病毒

根據(jù)綠盟科技威脅響應(yīng)中心對(duì)病毒樣本的分析,從攻擊鏈條上看,這個(gè)樣本與典型的APT攻擊有很多相似的地方。比如,都是通過(guò)郵件釣魚(yú)進(jìn)行感染,然后在黑客預(yù)先設(shè)置的服務(wù)器上下載有效的病毒代碼,釋放后進(jìn)行感染,最后出現(xiàn)勒索畫(huà)面。

下圖是APT攻擊的典型過(guò)程,CBT-Locker在軟件下載和C&C連接兩個(gè)環(huán)節(jié)上跟APT攻擊十分相近。

 綠盟科技NGTP應(yīng)對(duì)勒索病毒CBT-Locker

綠盟科技新一代威脅防護(hù)方案(NGTP)的組件能夠有效檢測(cè)和防御這類(lèi)威脅。

1. NGTP的模塊

綠盟科技NGTP解決方案,包含以下幾個(gè)模塊“

1) ESPP:綠盟全球信譽(yù)云系統(tǒng),提供安全信譽(yù)

2) TAC:威脅分析中心,對(duì)已知和未知的安全威脅進(jìn)行分析,并上報(bào)到綠盟全球信譽(yù)云

3) NIPS:網(wǎng)絡(luò)入侵防護(hù)系統(tǒng),能夠?qū)W(wǎng)絡(luò)層及Web攻擊等進(jìn)行檢測(cè)和防護(hù)

4) SEG:郵件安全網(wǎng)關(guān),對(duì)病毒郵件和垃圾郵件進(jìn)行過(guò)濾

2. TAC與NIPS聯(lián)動(dòng)方案

當(dāng)郵件進(jìn)入到企業(yè)內(nèi)網(wǎng),TAC設(shè)備對(duì)郵件協(xié)議進(jìn)行文件還原,通過(guò)本地的沙箱系統(tǒng)進(jìn)行虛擬執(zhí)行,分析出惡意病毒進(jìn)行外聯(lián)下載的行為。TAC把分析出的結(jié)果上報(bào)到綠盟全球信譽(yù)云系統(tǒng),形成惡意軟件和URL信譽(yù)。當(dāng)本地的NIPS設(shè)備進(jìn)行信譽(yù)更新后,即可對(duì)這個(gè)惡意軟件進(jìn)行報(bào)警和阻斷。

 綠盟科技NGTP應(yīng)對(duì)勒索病毒CBT-Locker

3. TAC與SEG聯(lián)動(dòng)方案

TAC與SEG的聯(lián)動(dòng)方案能夠更進(jìn)一步進(jìn)行病毒清除。由于這個(gè)病毒是通過(guò)郵件進(jìn)行傳播的,郵件安全網(wǎng)關(guān)在信譽(yù)進(jìn)行升級(jí)后,能夠通過(guò)文件信譽(yù)識(shí)別出郵件中的附件是否為惡意軟件,并根據(jù)結(jié)果對(duì)病毒郵件進(jìn)行隔離或者直接刪除。這種處理方式,使得病毒根本沒(méi)有機(jī)會(huì)對(duì)內(nèi)網(wǎng)的終端進(jìn)行感染。

 綠盟科技NGTP應(yīng)對(duì)勒索病毒CBT-Locker

責(zé)任編輯:何妍 來(lái)源: it168網(wǎng)站
相關(guān)推薦

2015-08-27 11:37:20

NGTP解決方案勒索病毒綠盟

2015-08-26 10:43:49

2015-08-26 10:32:18

2010-09-08 09:36:03

黑洞DDoS綠盟科技

2015-10-08 15:49:30

2017-06-06 13:35:28

2010-10-25 12:15:02

WAF綠盟

2015-11-04 01:20:03

2017-05-14 05:35:18

2016-07-12 17:13:28

2010-08-31 19:16:52

2011-05-12 11:35:58

2015-07-27 11:02:52

2014-09-18 09:52:39

工控安全

2011-07-25 15:39:42

綠盟科技渠道建設(shè)

2021-07-31 16:11:22

鯤鵬論壇

2013-03-12 20:37:37

2015-08-31 10:12:44

綠盟/工控安全

2019-08-29 17:28:49

網(wǎng)絡(luò)安全網(wǎng)絡(luò)安全戰(zhàn)隊(duì)綠盟科技
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)