本站使用 Cookies,继续浏览表示您同意我们使用 Cookies。 Cookies 和隐私政策
近日,深信服安全团队发现一针对Linux服务器,并实现Windows跨平台攻击的新型勒索病毒,该勒索病毒加密后缀为.lucky,其传播模块复用了Satan的传播方式,实现了Linux下的自动化传播,深信服将其命名为lucky勒索病毒。
病毒名称:lucky勒索病毒
病毒性质:勒索病毒
影响范围:目前国内已有金融行业感染案例
危害等级:高危
传播方式:利用漏洞和弱密码爆破进行传播
ft32是病毒母体,conn32是传播模块,cry32是lucky勒索模块。
整体攻击流程为:
该程序在启动时会根据启动参数argv[1]来判断是否进行install, 使用argv[0]本身程序名来检测是否以LTMP或者.loop启动。LTMP启动方式目前没有什么动作,直接返回。
其中,执行ft32,不带任何参数,将会复制自身到.loop程序中,并且以.loop创建一个进程。
当ft32结束之后,.loop运行中,会根据自身进程名是否为.loop来创建.hash, 下载.conn, .crypt,LTMP, RTMP等恶意程序。
且执行.conn和.crypt, .conn为传播组件,.crypt为加密组件:
除了下载恶意组件来完成目的,.loop还会通过计划任务,开机自启动等来实现持久性:
读取/tmp/Ssession文件:
遍历系统文件进行加密,加密后缀为“.lucky”:
排除加密如下目录:
加密的文件类型为:
上传被加密文件的数量、大小以及获取到的Ssession:
生成加密信息:
值得注意的是,在该Linux样本中发现了大量.exe的字样,最终确定该样本是个跨平台样本,通过Web应用漏洞对Windows、Linux进行无差别攻击。
传播模块核心函数为:
主要利用的漏洞:
Tomcat任意文件上传漏洞
针对Linux系统 ,Tomcat上传漏洞传播ft32&ft64病毒母体。
针对Windows系统,Tomcat上传漏洞传播fast.exe病毒母体。
Tomcat管理后台弱口令爆破
Struts2远程执行S2-045漏洞
会根据目标OS执行不同的恶意命令。
Struts2远程执行S2-057漏洞
Weblogic WLS 组件漏洞
JBoss默认配置漏洞
SMB远程代码执行漏洞
深信服提醒广大用户尽快做好病毒检测与防御措施,防范此次lucky勒索攻击。
您可以通过以下方式联系我们,获取关于lucky勒索病毒的免费咨询及支持服务: