freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

记一次勒索病毒应急响应
2021-11-08 21:34:26

1 应急响应事件结论

中招主机被植入的勒索病毒为Devos勒索病毒,暂时没有密钥进行解密。资源服务器被入侵的时间为2021年9月19号凌晨2:49:37。造成被入侵的原因是该主机被通过RDP爆破成功并于2:56:06植入勒索病毒。经过检测该主机还存在严重系统漏洞补丁未打——永恒之蓝漏洞。

应急现场记录

客户描述

上午运维人员接到有员工反馈读取文件缓慢,运维人员重启主机后情况稍微好转,运维人员误以为服务器资源不足并未上机查看,n小时后员工反馈无法读取文件,运维人员上机排查后发现文件后缀异常,随即联系我司上门处置,了解情况后指导客户隔离该物理服务器。

现场环境

主机/ip192.168.0.66
操作系统windows server
主要用途以及应用文件服务器主要用于资料储存
主机行为表现被加密的文件名后缀为Devos
主机防护情况服务器前端有阿姆瑞特防火墙,未使用终端防护

事件排查过程

现象确认

服务器被植入勒索病毒,文件被加密,加密文件的后缀为Devos,根据勒索信息和加密后缀判断该勒索病毒为勒索病毒Devos,该病毒暂时没有密钥无法对加密的文件进行解密。同时该主机3389端口被映射到公网以及存在严重系统漏洞:永恒之蓝漏洞。

事件处置

查看进程,并没有发现可疑进程:

1681196916_643507744f8b439a2e003.png!small

通过查看启动项,发现可疑启动项fast.exe

1681196952_64350798da07f1310d275.png!small?1681196954496

通过搜索fast.exe发现四个fast应用程序 :

1681196968_643507a87331c50b974ab.png!small?1681196973887

定位到该运行程序的目录位置时发现可疑程序NS-v2.exe,查看该程序的生成时间,判断该程序安装时间为2:56:06 :

1681196985_643507b93bbf47953f74e.png!small?1681196986447

将两个运行程序放进沙箱进行分析,确定NS-v2.exe为后门程序,fast.exe为勒索程序:

1681197004_643507cc9082160c54c7f.png!small?1681197005456

1681197041_643507f13b465f568b9cc.png!small?1681197042951

通过分析注册表,找到fast运行此程序的注册键值:

1681197057_64350801607064adeeda8.png!small?1681197059173

查看账号并无可疑,根据以上得出的事件节点开始进行溯源分析。

溯源分析过程

查看加密文件的生成时间,判断主机被入侵的时间为10月19号凌晨3:26:04之前 :

1681196471_643505b7774aa5345880b.png!small?1681196474163

通过分析系统日志得出,造成被入侵的原因是该主机被爆破,于19日00:27:13开始爆破,并在2:11:59时登录成功过一次:

1681196526_643505ee71f118a947cfb.png!small?1681196527244

爆破成功,登录时间截图

1681196559_6435060f771eba9f1412a.png!small?1681196560420

通过日志分析,发现爆破者ip指向防火墙网关(192.168.100.254)

1681196595_643506336be3d0836761c.png!small?1681196597188

筛选防火墙的日志,发现防火墙日志缺少19日凌晨的告警日志:

1681196695_64350697c28e99381a6ac.png!small?1681196696593

至此,溯源受阻,GG

表弟第一次应急,思路有不正确之处劳请师傅们加以指导。

# 黑客 # 勒索 # 勒索病毒 # 灰产圈
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录