2017年-360研究报告_永恒之蓝WanaCry勒索蠕虫分析_27页_1mb
报告摘要
永恒之蓝(WannaCry)勒索蠕虫分析总结
一、事件时间线
- 2017年5月12日:
- Malware Tech 在 Twitter 上发布 WannaCry 勒索软件,随后注册了 kill switch URL。
- 该作者发布文章描述如何阻止全球性网络攻击。
- 360 发布紧急通告,预警利用 MS17-010 漏洞传播的勒索蠕虫。
- 英国大量医院感染 WannaCry 蠕虫。
二、蠕虫变种监测
- 事件发生后,多家安全研究机构对 WannaCry 技术细节进行分析。
- 360 威胁情报中心观察到数百个变种,部分变种通过简单二进制 Patch 修改 kill switch URL。
- 部分变种移除了 kill switch 检查,直接进入感染流程。
- 一个变种因硬编码的解压密码错误导致勒索流程失效,后续变种可能修复此问题。
三、原始蠕虫分析
1. 感染流程
- 样本为标准网络蠕虫,利用 MS17-010 漏洞传播。
- 蠕虫扫描内网和外网的 445 端口,通过漏洞上传并执行 payload。
- 释放勒索模块并进行加密。
2. 蠕虫结构
- Worm MD5: DB349B97C37D22F5EA1D1841E3C89EB4
- Ransom MD5: 84C82835A5D21BBCF75A61706D8AB549
- RansomModule MD5: 9849852166fe1d494496c1c5482498fd
3. 扫描模块
- 蠕虫通过
fun_scanLan扫描内网。 - 外网通过 128 个线程循环扫描随机生成的 IP 地址。
- 通过
fun_initialSmbcontext检测目标 IP 的 445 端口是否开启。
4. Ransom 释放
- 蠕虫在运行后会释放 ransom 资源到
C:\WINDOWS\tasksche.exe。 - 释放的 ransom 资源包括加密模块和敲诈说明文档。
- 通过
fun_getBitaddress获取比特币付款地址,用于解锁。
5. 注册表设置
- 蠕虫设置注册表项,确保其在系统重启后仍能运行。
四、详细的功能列表
| 名称 | 作用 |
|---|---|
| b.wnry | 敲诈图片资源 |
| c.wnry | 配置文件,钱包地址,Tor 地址 |
| r.wnry | Q&A |
| s.wnry | 压缩包,用于 TOR 的网络组建 |
| t.wnry | 真正的 ransom 模块,被加密 |
| u.wnry | 解密程序,之后被改名为 @WanaDecryptor@.exe |
| taskdl.exe | 用于删除临时文件 |
| taskse.exe | 在任意的远程桌面 session 中运行指定程序 |
| taskhsvc.exe | 网络通信组建 |
五、加密流程
- 蠕虫通过 RSA 公钥解密
t.wnry,生成 RansomModule。 - RansomModule 通过生成 AES128 位密钥对文件进行加密。
- 加密过程中,会关闭一些重要进程以确保加密成功。
六、关键信息
- MS17-010 漏洞:WannaCry 利用该漏洞进行传播。
- Kill Switch:初始 kill switch URL 被安全研究员注册,有效抑制了蠕虫的传播。
- 变种情况:多个变种通过修改 kill switch URL 或移除检查功能,提高传播能力。
- 勒索机制:使用 RSA 和 AES 加密文件,要求受害者支付比特币以获取解密密钥。
- 影响范围:教育网因未封禁 445 端口,成为攻击高发区域。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载