Lucky多平台勒索病毒泛起 尊龙凯官网入口提供解决计划
宣布时间 2018-11-30Lucky勒索病毒整体流程如下:
手艺剖析:
Lucky病毒分为多个模块,包括下载模块,撒播模块、勒索模块和挖矿模块等。
1、下载模块
主要是下载Windows平台下的conn.exe和srv.exe到C:\Program Files\Common File\System目录下然后挪用ShellExecute去执行。
2、撒播模块
撒播模块主要的功效是认真windows平台上的横向移动,会使用如下误差或弱口令举行撒播。
● Apache Struts2远程代码执行误差
● CVE-2018-1273误差
Windows系统使用CVE-2018-1273误差上传fast.exe病毒Downloader至C盘根目录。
Linux系统使用CVE-2018-1273误差上传ft32和ft64病毒Downloader至服务器。
● Tomcat管理后台弱口令爆破
● 系统账户和密码爆破
● JBoss反序列化误差使用
● JBoss默认设置误差
● Weblogic WLS 组件误差
● Struts2远程执行S2-057误差
● Struts2远程执行S2-045误差
● Windows SMB远程代码执行误差MS17-010(永恒之蓝)
3、勒索模块
Windows平台下会遍历下面这些后缀的文件并使用RSA+AES算法对文件举行加密,加密后的文件扩展名为“.Lucky”。
同时扫除以下路径:
Linux系统下则会加密如下后缀名的文件:
bak zip sql mdf ldf myd myi dmp xls doc txt ppt csv rtf pdf db vdi vmdk vmx tar gz pem pfx cer psd
并扫除如下路径:
/bin/ /boot/ /sbin/ /tmp/ /dev/ /etc/ /lib/
无论是哪种操作系统,在加密完成后都会将session ID、被加密文件个数、文件巨细,系统等信息上报到C&C服务器。
4、挖矿模块
挖矿模块使用开源代码编写,其矿池地址如下:
解决计划
1、产品防护
● 已安排尊龙凯官网入口IDS,IPS,WAF产品的客户请确认如下事务规则已经下发并应用,即可有用检测/阻断Lucky病毒的撒播。
● 已安排尊龙凯官网入口APT产品的客户无需升级,即可在Lucky病毒下载历程中还原样本并有用检测。
撒播模块:
挖矿模块:
勒索模块:
2、另外,关于未中病毒的机械应接纳以下步伐阻止受到熏染:
● 给系统和应用程序打全补丁,隔离木马撒播途径。
● 关闭局域网共享,以及很是用端口,阻止遭受熏染。
关于已中毒的机械应该接纳以下步伐阻止病毒继续撒播:
● 隔离熏染主机,关闭所有网络毗连,避免横向撒播。
● 使用杀毒软件通盘问杀木马。
● 修补对应的系统或应用误差。


京公网安备11010802024551号