感染型勒索軟件 Azov分析報告
2022-11-28 508
2022年11月27日
感染型勒索軟件 Azov分析報告 緊急程度:★★★★☆ 影響平台:Windows
尊敬的用戶: 您好(hǎo) ! Azov 勒索軟件家族最早出現在今年10月中旬,該家族在知名病毒分析平台上顯示,每日仍有大量新增,樣(yàng)本總量在短短一個多月時(shí)間内達到了上萬份,這(zhè)還(hái)不包括未發(fā)現樣(yàng)本和無法啓動的感染樣(yàng)本。
Azov 勒索會(huì)對(duì)非exe、dll、ini、azov類型文件進(jìn)行破壞,還(hái)會(huì)感染本地exe程序,這(zhè)些被(bèi)感染的程序也能(néng)夠執行與母體相同的功能(néng)。雖然軟件會(huì)留下勒索信,讓受害者聯系作者以恢複被(bèi)破壞的文件。事(shì)實上,即使受害者聯系作者也是無法進(jìn)行恢複的,因爲被(bèi)破壞的文件中的數據與原來數據是無任何關系的,破壞過(guò)程并不涉及到加密操作。
攻擊流程
該樣(yàng)本使用FASM編譯。
其本體經(jīng)過(guò)大量混淆加密。
自身使用循環Xor解密Shellcode。
解密第一層後(hòu),出現該程序用于搜索和加密文件所需的各類函數以及Shellcode本體,但該本體仍處于部分被(bèi)加密狀态,需運行後(hòu)解密。
該樣(yàng)本注冊勒索互斥體Local\azov:
動态獲取所需函數,并將(jiāng)其存入數組中。
主程序開(kāi)啓多線程,每條線程從A-Z遍曆獲取每個磁盤驅動器類型。驅動器需滿足DRIVE_REMOVABLE、DRIVE_FIXED、DRIVE_REMOTE類型才會(huì)進(jìn)行下一步操作。
獲取磁盤信息,判斷是否可讀可寫。
磁盤滿足條件後(hòu),創建與磁盤對(duì)應互斥體,如Local\Kasimir_C 、 Local\Kasimir_E。
搜索和遍曆磁盤文件。
擦除數據白名單 ü 不擦除以下路徑中的文件數據: WindowsProgramDatacache\entriesLow\Conten.IE5User Data\Default\CacheDocuments and SettingsAll Users
ü 不擦除以下擴展名文件中的數據: .ini .dll .exe .azov RESTORE_FILES.txt(勒索信)
感染X64 exe文件 ü 首先,确認是否爲exe文件:
ü 解析定位PE文件結構。
ü 文件感染前後(hòu)變化,感染後(hòu)的程序可以實現母體對(duì)應功能(néng),但不是每一個被(bèi)感染的程序都(dōu)能(néng)正常運行。
破壞文件
ü 根據文件大小破壞文件結構,每666字節間隔寫入自定義數據,該自定義數據與文件本身并無關系。當數據寫入完成(chéng)後(hòu),文件再無恢複可能(néng)。
ü 修改文件後(hòu)綴。
ü 被(bèi)破壞的文件結構對(duì)比,左邊是破壞後(hòu)的文件,右邊爲原始文件。
釋放勒索信 ü 勒索信釋放代碼。
亞信安全産品解決方案
ü 亞信安全病毒碼版本17.957.60,雲病毒碼版本17.957.71,全球碼版本17.957.00 已經(jīng)可以檢測該勒索病毒,請用戶及時(shí)升級病毒碼版本。
ü 亞信安全OSCE 行爲監控可有效攔截該樣(yàng)本的惡意行爲。
ü 亞信安全DDAN沙盒平台可以有效檢測出該家族樣(yàng)本的行爲。
ü 亞信安全DDAN沙盒可對(duì)被(bèi)感染文件檢測。
安全建議
ü 請到正規網站下載安裝程序。 ü 盡量不要使用盜版軟件或盜版軟件激活工具。 ü 不要點擊來源不明的郵件、附件以及郵件中包含的鏈接。 ü 請注意備份重要文檔。備份的最佳做法是采取3-2-1規則,即至少做三個副本,用兩(liǎng)種(zhǒng)不同格式保存,并將(jiāng)副本放在異地存儲。
IOCs
3f858d2837529e6c973ffa7c26c643e9748e7282 06f213336a50e8564bf24246f5d7971fdc21a9cb 0ae13cab4139a56708f48830f18c2ff1d763efda 0d06ee595404de3264da3c71f489392b64fa1e2e 0daaddbd5e25c88534652819cd8ae3d75955faf3 0e0bc8e7cb0526046493d88dfe8922f47bb320bf 0e2ddcbea4abefc3f28641d43609fb2000c62d25 107692789d688eede43064c44b6a07958cbc3edd 1645278d2f87598b92fc3bf51e35d4e745e41b74 |