国内某单位勒索病毒攻击事件处置实例.docx
《国内某单位勒索病毒攻击事件处置实例.docx》由会员分享,可在线阅读,更多相关《国内某单位勒索病毒攻击事件处置实例.docx(20页珍藏版)》请在课桌文档上搜索。
1、国内某单位勒索病毒攻击事件处置实例7月2日,国内某医疗单位HlS系统内多台关键服务器和操作终端业务数据被加密,疑似遭受勒索病毒攻击。HlS系统是为医院整体运行提供全面的自动化管理及各种服务的重要信息系统,一旦瘫痪将对医院造成较大的经济损失和负面社会影响。gSLfrf.id(86A25995-39.webweb321firemail.ccbekingH.id(86A259953OO9.MebWeb321firemail.cc.ekingJgfrf.id86A259953009l.webweb321firemail.ccbeking.frf.id(86A25995-3OO9.webweb3210f
2、iremail.ccJ.eldngrmf.id86A25995-3009|.webweb321firemail.ccJ.ekingiDfrf.id(86A25995-3009).(webweb321firemail.cc.eking5t.frf.id86A259953OO9.webweb321firemail.cc.eldngSS&.frf.id(86A25995-3009.webweb321firemail.ccj.ekingEBXK5,8ra.frf.id(86A25995-3009.webweb321firemail.ccj.eking谓双列报告单-.frf.id86A25995-300
3、9.webweb321firemail.ccl.ekingISS9Lfrf.id86A25995-3009.webweb321firemail.cc.ekingS1.frf.id86A25995-3OO9).webweb321firemail.cc.ekingISra5&2.frf.id86A25995-3009.webweb321firemail.cc.ekingIS吉电frfid186A25995,3009Mwebweb321remaiLccj.eking(S,frf.id86A25995-3009.webweb321(g)firemail.cc.eidngStfrf.id(86A2599
4、5-3009.(webweb321firemail.cc.eldngStfrf.id86A25995-3009).(webweb321firemail.cc.ekingrmf.id86A25995-3009.(webweb321(g)firemail.ccl.eking111rfid(86A25995-3009l.(webwh2ltffir三wi图1HlS系统服务器文件被加密威努特得知客户情况后,立即成立应急专家小组,第一时间到达客户现场开展该病毒事件的应急处置工作。现场事件处置现场与客户做深入的沟通之后,应急专家小组梳理出应急处置方案,总体处置流程及结果如下:1、现场情况梳理:快速梳理现场的
5、网络结构,客户网络内部署有防火墙、IPS和终端杀毒等防护措施,但是未能防御住勒索病毒的攻击!通过插入U盘测试,发现中毒的服务器依然在做持续加密动作。得出结论:病毒程序没有自我删除,很有可能会在内网中继续扩散。2、病毒样本分析:通过人工识别和判断在中毒服务器中提取出病毒样本,经过研究分析该病毒为Eking,属于Phobos勒索软件家族的变种病毒。Phobos是一个攻击性极强的勒索软件,在HTA勒索信息打开后(标志着Phobos加密结束),它会继续在后台运行,并继续对目标范围内的新文件进行加密。具体病毒行为分析如下:1)释放文件病毒执行后会在系统临时目录下创建3582-490目录及Fast,exe
6、文件:I:= ;二二一一:UW?.I:?;.;:一!:?:.二二?:;二2 :.1W:rxBx;m“irio4Tii口7,1vM91aitIftfarsiMllI;1MFX;,CrMtoTiU卜wvS*aMBtilRfvrw三v:,-卜sAt,:IZrtfU:stfkCrwWioct-:卜!.NatmTN,:,:“,*:;turn,”(:rf61aMM门”Ye*T*11cf*9MieferMtieofilt)二*5krcAtara)rta*XIw三tIffrflfl;卜aFSU,mtu“卜retfM*rt*lwl:MBC.FS11*I9C*4.C41TmC-;tM34CCF*0lC4iW3WW
7、Cfc,EF.9M1EMi-gC.*s.oa*Ma*cM54K.*mA5l,atC:“:Q.3CI84ISZa4tO/MtaUZ4WA.u2t0FftAtCTMWFaiteeC-IMXS;2Z4T9FmWBC.:*71*CVlm2tf三2;.11U411Crtwt:;9C3”EgimrwCrwir*Sriltr1Ce4owvielSMttotRKixSriXftidsCrMTlZcc9V43:43,.rC1IM0S*9tfl34FK0WSF3iDC0;src;-0VS*AteaSJ,spcillCVte*”,*:*】:C:ueeveS”,-x”4KC:*IC4WSF3;pCB,CYUMVBm,
8、Urat;:Ctlft4mS*AtMKAl:C*KV”,1);F*rtflCttt40vtl*9ta;reM111C-*130VSSF-;TVC“3.C;y.m3.totErttAXIaCVl4,*!;”r,A”,、U*t4owSre三vvrrfM1;C:lt0WSF3。cmiMMe:.vtcQvsSrsUrrt9c0:;etlx4v9t5:“EXti:CVtv-9VtWtuWtMM44;CVUMI三3Mttefe4:Ca幺d;m:XCVieovt1tHmJWtMM411C:VU0WVH3*ta三t:;-S3GVCSyt三)tftMMCCtX40*BStaU*xtl三41:C,“1AOaxal
9、)汕-2FatC.MilJSlBMA-ITtM3M2MK3t_a:uiaMix:anxaCT4Aa_4:as”FtCFTTIZCVi4eSytL4ewZ,fls;pvwe431C-ltwlKMJ9IMT.;XCVlC4QWSTGaB3:29XT54UC3m03;M9f4:XC-Vw12B3C00030ouw:T.9:乙:”:7S)tax3.r42tXl115X*8tlvr*rf2if3Y三B31t.lrig9I厮0t二c1;尔RX;ITttWHT:WCtU19,)-SJCw”rR*;:,“:a-32X0330frxmc:2:R=%;9?:mCT3;4.;8.Jmzf=a:QiaI32:”,,O
10、0皿,Xt3ecrfs“UfCmrOO*bbi:.rxJMrtsBMSetitC9:xs工20ttaow,:letat:工Ufitiftt5.OOOCUO.0IflfolitC:M3S16TT:X23:0:*;11c::,z“5X89,I3eFvsCsft33OO:3:3M,Pecu,二”二32:4二i:3。2Fg三C”*G444sU.3LJ*工;,?Usxa4a:790::东88S.SU4kD.XOCOOOI90;:*rs02,X3I0m:U35T3tUtI.IA“;;Zfj”:X4433Cfault7ar3X:020a”rreUH3AWJX“3=gHM3f1.ehs;:;ge.c*c.jM
11、1日JM,工;”心,C&3“55300000000U3M:C434.nI皿4hcS;HZ9t3RR2320SsetACtac.rui:CGlC0XCCJ50J0TA3gr333l3;Ill】MlCX352:1,IO,*nloa30.MWSXl:0X二639.;m2r*4。3:M32IUU;IX1Btt1S20*“!:oMar45IlIOMDoct三nta:2X32:210”tHx:AXX2Z0rwx:2OWCO2II0JaMttX:0OOOCOPII0,dr0XC0;IS0v*.tF:Hf;YV:HX8:3E;4kb08W:IO3X:UCy;f:T3;-:8-3加O:6;4TibXUB.3a:
12、4c2:rS;V;,L3t*OOCC4:HFa.OOCOMCOOOOOMtwt3lMCOO:.r(.0oc0.OMXOHIXOI03-l:;2t;Ka;vroiau.x*xoc-c.rERTi*cjrdO-Sle*Be-OClOH4i74nBCnlatMrooooooooooooooco;rM0XOC0OOOWIW&40I,.r-:!:-4Y11.*;-:r780C3i2I0tvset3S:C:1SSet-4M.iX-Ja,!*.一):,veel.;t!utA.::i*-4o.o?hou51ett0Xar11IOPXUltMM3XJ23220,XEQ3X3”220St4:3H*8”45IiIO
13、SftAJIKtl工X49:X103;?U:n:3c340:3:XOC413*0VlM400019T2949It101s:xanZ0EiU0SiHJMKJA42:“3.300000000lMXC二XaOCOOO00un;,3MMa32.4.J4UFsip0M49”IFxiVid.2CUS-JX5.Emtn=cm。c:xxacogy:11in?:二3;42,J;IAfatJaaa:4satxeiat03OOCilO00图3Eking遍历磁盘示意图遍历目录(遍历除系统重要目录外的其它目录,优先遍历Users目录)3SF”EE5“一1了Fa*Eerr,-ulFai*/,3FTFmE,e”.“,STi
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 国内 单位 勒索 病毒 攻击 事件 处置 实例

链接地址:https://www.desk33.com/p-920168.html