深信服捕获勒索病毒Megacortex新型变种 免费查杀 当前热门
近期,深信服安全团队通过对海外第三方数据样本的监测,捕获到勒索病毒Megacortex新型变种。该家族样本最早出现在今年1月份,并对国外多个行业发起勒索攻击行为。
该变种相对以往所遇到的勒索病毒,在勒索手法上更为激进:不但加密用户文件,还会进一步修改Windwos登录密码,并在加密完毕后进行锁屏,更进一步还会威胁受害者,若不缴纳赎金则将主机上的文件公开。
Megacortex家族
(资料图片仅供参考)
Megacortex勒索病毒是国外较活跃的勒索家族,最初于今年1月份在VirusTotal平台上被安全研究员发现,并不断对国外多个行业进行加密勒索攻击,包括有美国、加拿大、法国和荷兰等。下图是Megacortex勒索病毒演进的时间轴:
Megacortex变种行为分析
该变种携带澳大利亚“MURSA PTY LTD”公司的数字签名,运行后会在C:\Windows\Temp路径下释放qibfmqkeM5-0.cmd、qibfmqkeM5-1.cmd、qibfmqkeM5-2.cmd、M5-990831122.dll和M5-685889264.dll文件。
qibfmqkeM5-0.cmd,用于删除释放到C:\Windows\Temp路径的文件。
qibfmqkeM5-2.cmd,用于删除磁盘卷影
M5-990831122.dll,用于遍历磁盘文件
M5-685889264.dll,用于加密磁盘文件,加密后缀名为.m3g4c0rtx
在加密完后进行锁屏,并且修改了用户登录密码:
cmdline:"net user win oo/yUfojOGfTN2Kh"
cmdline:"C:\Windows\system32\net1 user Administrator oo/yUfojOGfTN2Kh"
生成勒索信息文本!-!_README_!-!.rtf,并以“若不缴纳赎金则公开文件”的形式来威胁受害者,如下图所示:
安全建议
解决方案
针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。深信服提醒广大用户尽快做好病毒检测与防御措施,防范该病毒家族的勒索攻击。
病毒检测查杀
1. 深信服为广大用户免费提供查杀工具,可下载如下工具,进行检测查杀
64位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X64.7z
32位系统下载链接:
http://edr.sangfor.com.cn/tool/SfabAntiBot_X86.7z
2. 深信服EDR产品、下一代防火墙及安全感知平台等安全产品均具备病毒检测能力,部署相关产品用户可进行病毒检测。
病毒防御
深信服安全团队再次提醒广大用户,勒索病毒以防为主,目前大部分勒索病毒加密后的文件都无法解密,注意日常防范措施:
1. 及时给电脑打补丁,修复漏洞。
2. 对重要的数据文件定期进行非本地备份。
3. 不要点击来源不明的邮件附件,不从不明网站下载软件。
4. 尽量关闭不必要的文件共享权限。
5. 更改账户密码,设置强密码,避免使用统一的密码,因为统一的密码会导致一台被攻破,多台遭殃。
6. 如果业务上无需使用RDP的,建议关闭RDP。当出现此类事件时,推荐使用深信服防火墙,或者终端检测响应平台(EDR)的微隔离功能对3389等端口进行封堵,防止扩散!
7. 深信服防火墙、终端检测响应平台(EDR)均有防爆破功能,防火墙开启此功能并启用11080051、11080027、11080016规则,EDR开启防爆破功能可进行防御。
8. 深信服防火墙客户,建议升级到AF805版本,并开启人工智能引擎Save,以达到最好的防御效果。
9. 使用深信服安全产品,接入安全云脑,使用云查服务可以即时检测防御新威胁。
10. 深信服推出安全运营服务,通过以“人机共智”的服务模式帮助用户快速扩展安全能力,针对此类威胁安全运营服务提供设备安全设备策略检查、安全威胁检查、相关漏洞检查等服务,确保第一时间检测风险以及更新策略,防范此类威胁。
最后,建议企业对全网进行一次安全检查和杀毒扫描,加强防护工作。推荐使用深信服安全感知+防火墙+EDR,对内网进行感知、查杀和防护。
标签:
相关推荐:
最新新闻:
- 深信服捕获勒索病毒Megacortex新型变种 免费查杀 当前热门
- 环球快报:基于Tcl的自动化脚本语言——HammerOra
- 科密碎纸机怎么样?科密碎纸机的价格及特点_全球热闻
- 环球新动态:山寨机怎么刷机?山寨机刷机注意事项
- 天天新动态:高频逆变电源是什么?高频逆变电源的应用领域及注意事项
- 软件安装和系统维护的原则是什么?电脑维护操作及遵循原则介绍
- 快看:如何利用主板进行超频?主板超频全解析
- 惠普免费在线数码相片冲洗馆 惠普喀嚓鱼的优点介绍
- PSP3000的635/639PRO-B7下载及安装教程_全球即时
- 天天快资讯丨地采暖怎么样?地采暖优缺点介绍
- MOTO XT615的手机系统是什么?摩托罗拉新UI界面设计_环球时快讯
- 快消息!vista系统怎么重装?vista系统重装下载安装教程
- 载乐网络科技创始人王自如——ZEMobileER-当前消息
- 酷派W706怎么样?有哪些优势? 世界即时
- 即时看!跨站脚本攻击是一种代码注入攻击
- 剑灵配置要求是什么?《剑灵》1024x768游戏介绍|天天资讯
- 快消息!onekeyghost安装器一键还原重装电脑系统
- 当前视点!狄拉克:量子场论的研究方法
- 自学编程看什么书?10本入门编程书籍推荐_天天微动态
- 美的电饭锅怎么样?美的电饭锅价格及特点介绍|前沿资讯
- 宏碁商务电脑有哪些特点?宏基台式机介绍
- 粒子群算法原理 基于numpy6.2的粒子群算法详解 当前资讯
- 电脑杂谈:oppor9s手机参数大全
- 蒙特利尔的麦吉尔大学:计算几何课程资料
- 【全球快播报】面试后说hold什么意思?外国人说“You have my word”什么意思?
- 当前资讯!液晶显示背光板生产厂家有哪些?背光板生产厂家详情介绍
- 《黑豹2》明日上映 漫威:接收全方位炸裂视效冲击!
- java面试专题:RPC源码深度剖析
- 经典摔角综合格斗游戏 《周末勇士》登陆steam:全球微速讯
- 什么是驱动程序?驱动程序和光驱有什么区别?
- 电脑怎么贴膜?电脑贴膜防辐射吗?
- 百度输入法如何自定义个性短语?百度输入法个性短语设置
- 10套极好用的PS绘画笔刷工具 简直就是神器
- EastFax传真原理是什么?EastFax传真原理介绍
- 苹果新系统OS10.3正式版评测:自动转化到新文件格式_环球今头条
- 优秀的企业绩效考核系统——MVC设计模式
- sqoop导入pg11常见问题及解决方法 热点在线
- java代码实现二分法查找 二分法的实现:每日消息
- 为什么要拆机?联想U310拆机教程:环球头条
- 天天视点!如何登录新浪微博html5?新浪微博怎么登陆?
- 金士顿u盘哪家好?士顿u盘厂家推荐:热点评
- 天天热门:视频编码中画面质量控制中最重要的部分——DataRate
- 最资讯丨NSM开发总结 NSM项目的技术培训
- matlab软件实验原理 matlab中的图像增强与复原实验_今亮点
- 世界热资讯!【linux系统命令大全】免费使用和自由传播的Unix系统
- 组件化元数据结构设计——PageMaker
- 每日快播:刘锐诚:各版本DJ音标表及英式DJ对照表
- java命令行中的DstRpcServer怎么运行?操作步骤:天天快播报
- 第三届中国站长大会报名网站Top1_环球新消息
- 今日播报!视频会员越来越贵 权益却在打折:体系很复杂 充值套路多
- 特斯拉又出事故 高速撞车 每日焦点
- 每日热门:微软Bing已经引入ChatGPT 搜索市场要变天?
- 比尔盖茨约马斯克做慈善家:咱们把钱全捐了-环球观天下
- iPhone 14到手4899元 史低价快来捡漏 报道
- 《阿凡达:水之道》导演卡梅隆diss流媒体:观众需要回到影院去!
- 葛优起诉哔哩哔哩网络侵权:答辩期及举证期满后第3日开庭审理。-世界时讯
- 全球微头条丨生存恐怖游戏《原始预兆》新预告 红发美女打恐龙
- RTX4070 Ti比A卡低了60W功耗 4年能省2300多元
- 环球快看:日本政府否认雨宫正佳将接棒央行传闻,日元反弹
- 四川地下皇帝:400亿黑财帝国覆灭记
- 每日热讯!为什么三体不稳定,我们的太阳系如此稳定?
- 主播说联播丨满目春光,满怀希望,奔向美好!
- 路痴党福音!《星战绝地:幸存者》有快速旅行
- 天天观速讯丨男子油锅炸元宵现场惨烈 网友:需要穿防护服操作
- 全球头条:《卧龙:苍天陨落》新演示 大战魔化武将颜良文丑
- 《死亡空间:重制版》暂未打算支持Mod或加入新难度模式-热点
- 谁能拯救量子力学?:最新快讯
- 路畅科技(002813.SZ)拟增发收购中联高机100%股权开拓高空作业平台业务:环球新资讯
- 抒写心情的短句子8个字(实用278句)
- 环球热文:用户在iOS 16.3更新后发现一个大Bug
- 国内油价上调:又涨价了:当前聚焦
- 仍然是美国最畅销的汽车之一!特斯拉MODEL Y在美国涨价超万元:每日观察
- 比亚迪:1月汉卖出1.22万辆 宋Plus也格外火
- 小米预计今年手机出货可达1.65亿部 资本市场看好
- 世界热讯:不必玩前作!《心灵杀手2》对新玩家也很友好