Nuwe geteikende ransomware genaamd SNAKE of EKANS is vroeg in Januarie gevind. Kwaadwillige sagteware is in die Go-taal geskryf en is hewig verduister en teiken ICS-omgewings. Snake Ransomware blyk versprei te word via 'n gefokusde en geteikende veldtog wat uitsluitlik op die teiken van sake-ondernemingsnetwerke fokus - dit gebruik AES en RSA vir enkripsie. Na infeksie word relevante lêers oorskryf met geïnkripteerde data. Elke gewysigde lêer word ook gemerk met die string " EKANS " aan die einde van die lêer.
Wanware sluit 'n kontrole in vir 'n hardgekodeerde interne stelselnaam en publieke IP-adresse. In ons geval is dit verwant aan Honda Company. Dit sluit onmiddellik af as DNS-navrae na 'n interne domein wat aan Honda behoort, nie opgelos word nie.
Tegniese Analise:
Die lêer is 'n PE32-uitvoerbare lêer vir MS Windows en het 'n ".symtab"-afdeling met minder invoere, wat aandui dat die lêer in Go-taal geskryf en saamgestel is.

Verskeie stringe word gevind wat bevestig dat die binêre lêer in Go-taal saamgestel is. Hieronder is die Go-bou-ID.

Die wanware begin 'n DNS-resolusie van "MDS.HONDA.COM" aanvra. Honda is onlangs getref deur 'n ransomware-kuberaanval op sy tegnologiestelsels. Dit lyk dus asof hierdie voorbeeld die een is wat gebruik is om Honda se webwerf te kompromitteer.

Wanware los " MDS.HONDA.COM " op na die geassosieerde IP-adres, dit bevat ook 'n verwysing na die Amerikaanse IP-adres 170.108.71.15 , wat na die gasheernaam ' unspec170108.amerhonda.com ' oplos. Indien die DNS-oplossing misluk, sal die wanware sy uitvoering staak.
Wanneer die wanware vind dat die domeinnaam opgelos is, verander dit die firewall-instellings deur 'n opdrag na netsh.exe (netwerkhulpmiddel) te stuur. Die opdrag wat deurgegee word, is:
"Netsh advfirewall stel alle profiele firewallbeleid blokkeer in, blokkeer uit".
Hierdie opdrag sal alle inkomende en uitgaande verbindings blokkeer vir alle profiele wat nie ooreenstem met die in- en uitreëls met behulp van die Windows-firewallfunksie nie.

Wanware gebruik die onderstaande algoritme om alle stringe wat tydens die uitvoering van wanware gebruik word, te dekripteer, maar elke geïnkripteerde data gebruik 'n ander XOR-sleutel.
Die onderstaande dekripsielus dekripteer die RSA publieke sleutel, wat gebruik sal word om elk van die AES-sleutels wat gebruik word om die lêers te enkripteer, te enkripteer.

Gedekompileerde kode vir die algoritme word soos volg gegee.

Wanware kontroleer vir die teenwoordigheid van die Mutex genaamd "EKANS". Indien teenwoordig, sal die ransomware die uitvoering daarvan stop en sal dit nie die stelsels besmet nie. Andersins word die mutex geskep en beweeg die infeksie voort.
Dit bevat 'n hardgekodeerde proses- en dienslys wat as geïnkripteerde stringe van die wanware teenwoordig is. Indien enige van die dienste in die slagofferstelsel loop, sal die ransomware die diens stop. Ook, indien enige prosesse in die stelsel loop, maak dit die prosesse dood deur die funksie TerminateProcess() te gebruik. Sommige van die prosesname word hieronder gegee.

Wanware sal alle Volume Shadow Copy-rugsteun wat op die stelsel gevind word, verwyder. Wanware slaan sommige uitbreidings van die lêer uit enkripsie. Sommige daarvan word hieronder genoem:
.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 ens.
Sommige van die uitbreidings wat hieronder genoem word, word deur die wanware ontsyfer, hoewel dit nie tydens enkripsie gebruik word nie.

Die enkripsieproses van Snake is 'n mengsel van simmetriese en asimmetriese kriptografie wat AES-256 en RSA-2048 insluit. 'n Simmetriese sleutel word benodig vir die enkripsie en dekripsie van lêers. Hierdie simmetriese sleutel word geïnkripteer met die aanvaller se publieke sleutel. Dekripsie is slegs moontlik met die aanvaller se privaat sleutel. Dit maak dekripsie dus moeilik of onmoontlik vir sekuriteitsverskaffers.
Wanware gebruik AES CTR-modus vir die enkripsie van die lêer met 'n ewekansige sleutel van 0x20 grepe en 'n ewekansige IV van 0x10 grepe. Die RSA-publieke sleutel is hardgekodeer in die lêer. Na enkripsie voeg die wanware die "EKANS"-merker aan die einde by. EKANS is die teenoorgestelde van SNAKE.

Nadat al die lêers geënkripteer is, hernoem die wanware elke geënkripteerde lêer. Dit voeg 'n ewekansige 5-karakter-string by die lêer se uitbreiding. Uitbreidings is losprysware, dus dit maak dit moeilik om die ransomware deur uitbreidings te identifiseer. Hieronder is die beeld wat die herbenaming van lêers deur die Snake-ransomware wys.

Gevolgtrekking
Losprysware het 'n voortdurende bedreiging vir individuele gebruikers en ook besighede geword. Sodra dit enige lêers enkripteer, is dit baie moeilik om die data te dekripteer. Gegewe die omvang van die skade wat enige losprysware aan jou data kan aanrig, moet jy die aanbevole sekuriteitsmaatreëls wat hieronder genoem word, volg.
- Gebruik 'n veelvlakkige antivirus wat intydse bedreigings kan stop.
- Hou jou antivirus op datum.
- Dateer jou bedryfstelsel gereeld op, aangesien kritieke opdaterings elke dag vrygestel word.
- Hou jou sagteware op datum.
- Moet nooit afgeleë stelsels direk aan die internet koppel nie.
- Moenie op skakels klik of aanhangsels aflaai in e-posse wat van onbekende bronne ontvang word nie.
- Maak gereelde rugsteun van data en bêre dit op 'n veilige plek.
- Oudit gateway-stelsel en kontroleer vir wankonfigurasie.
Seqrite Produkte is toegerus met meerlaagse opsporingstegnologieë soos IDS/IPS, DNS-skandering, e-posskandering, BDS, webbeskerming en gepatenteerde anti-ransomware-opsporing. Hierdie meerlaagse sekuriteitsbenadering help ons om ons kliënte doeltreffend teen hierdie tipe ransomware en ander bekende, onbekende bedreigings te beskerm.
Aanwyser van Kompromie
d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1



