新聞中心
GandCrab再爆新變種,警惕DeepBlue變種感染
病毒信息
病毒性質:勒索病毒
影響范圍:已有多省份用戶受感染,包括但不限于政府、醫藥、教育等行業
危害等級:高危
傳播方式:漏洞利用、RDP暴力破解等方式傳播
病毒描述


入侵分析
- 利用Confluence漏洞(CVE-2019-3396)
- FCKeditor編輯器漏洞
- WebLogic wls9-async反序列化遠程命令執行漏洞
- RDP暴力破解
病毒詳細分析
內存中解密出勒索信息文本,生成隨機勒索信息文本文件名:[隨機數字字符串]+[-readme.txt]。

通過cmd.exe執行相應的命令,刪除磁盤卷影。


從內存中解密出來的域名列表中,選取一個域名進行URL拼接,然后向URL發送相應的數據。
解決方案
病毒檢測查殺
深信服為廣大用戶免費提供查殺工具,可下載如下工具,進行檢測查殺。
32位系統下載鏈接:https://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
使用安全產品查殺木馬文件及進程,深信服EDR產品、下一代防火墻及安全感知平臺等安全產品均具備病毒檢測能力,部署相關產品用戶可進行病毒檢測。

病毒防御
- 及時給電腦打補丁,修補漏洞,修改弱密碼。
- 對重要的數據文件定期進行非本地備份。
- 有Confluence應用的用戶需升級Confluence版本,并主動升級widgetconnector-3.1.3.jar 到 widgetconnector-3.1.4.jar。其中版本升級為:
- 有WebLogic應用的用戶請參考 https://mp.weixin.qq.com/s/Flc2eHmIystJ5sqJ33pJug 修復相關漏洞。
- 深信服下一代防火墻用戶建議升級到AF805版本,并開啟深信服SAVE安全智能檢測引擎,以達到最好的防御效果。
- 深信服EDR用戶建議升級到3.2.8以上版本,病毒庫升級到20190507版本,以達到最好的防御效果。
- 使用深信服安全產品,接入安全云腦,使用云查服務可以即時檢測防御新威脅。
下一篇:
第二屆數字中國建設峰會說了什么?