• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Verschlüsselung  / Snake Ransomware bringt drohenden Untergang für Unternehmensnetzwerke
Snake Ransomware droht Unternehmensnetzwerken den Untergang
10 July 2020

Snake Ransomware droht Unternehmensnetzwerken den Untergang

Geschrieben von Preksha Saxena
Preksha Saxena
Verschlüsselung

Anfang Januar wurde eine neue, zielgerichtete Ransomware namens SNAKE oder EKANS entdeckt. Die Malware ist in der Programmiersprache Go geschrieben, stark verschleiert und zielt auf ICS-Umgebungen ab. Snake Ransomware scheint über eine gezielte Kampagne verbreitet zu werden, die sich ausschließlich auf Unternehmensnetzwerke konzentriert und AES und RSA zur Verschlüsselung verwendet. Bei einer Infektion werden relevante Dateien mit verschlüsselten Daten überschrieben. Jede geänderte Datei wird außerdem mit der Zeichenfolge „Ekans“ am Ende der Datei.

Malware Enthält eine Prüfung auf einen fest codierten internen Systemnamen und öffentliche IP-Adressen. In unserem Fall bezieht sich dies auf die Honda Company. Es wird sofort beendet, wenn DNS-Abfragen an eine interne Domäne von Honda nicht aufgelöst werden können.

Technische Analyse:
Die Datei ist eine ausführbare PE32-Datei für MS Windows und verfügt über einen Abschnitt „.symtab“ mit weniger Importen, was darauf hinweist, dass die Datei in der Sprache Go geschrieben und kompiliert wurde.

Abb. 1: Abschnittsnamen

 

Es wurden verschiedene Zeichenfolgen gefunden, die bestätigen, dass die Binärdatei in der Sprache Go kompiliert wurde. Unten sehen Sie die Go-Build-ID.

Abb. 2: GO-Build-ID

 

Die Malware fordert die DNS-Auflösung „MDS.HONDA.COM“ an. Honda wurde kürzlich von einem Ransomware-Cyberangriff auf seinen Technologiesystemen. Es scheint also, dass dieses Sample verwendet wurde, um die Honda-Site zu kompromittieren.

Abbildung 3: DNS-Auflösung von MDS.HONDA.COM

 

Malware löst „MDS.HONDA.COM” zur zugehörigen IP-Adresse, enthält es auch einen Verweis auf die US-IP-Adresse 170.108.71.15, was zu „unspec170108.amerhonda.com' Hostname. Wenn die DNS-Auflösung fehlschlägt, bricht die Malware ihre Ausführung ab.

Wenn die Malware feststellt, dass der Domänenname aufgelöst wurde, ändert sie die Firewall-Einstellungen, indem sie einen Befehl an netsh.exe (Netzwerktool) sendet. Der übergebene Befehl lautet:

„Netsh advfirewall set allprofiles firewallpolicy blockinbound, blockoutbound“.

Dieser Befehl blockiert alle eingehenden und ausgehenden Verbindungen für alle Profile, die nicht den Ein- und Ausgangsregeln der Windows-Firewallfunktion entsprechen.

Abb. 4: Befehl zum Ändern der Firewall-Einstellungen

Malware verwendet den folgenden Algorithmus zum Entschlüsseln aller Zeichenfolgen, die während der Ausführung der Malware verwendet werden. Allerdings wird für jede verschlüsselte Datei ein anderer XOR-Schlüssel verwendet.

Die folgende Entschlüsselungsschleife entschlüsselt den öffentlichen RSA-Schlüssel, der zum Verschlüsseln aller AES-Schlüssel verwendet wird, die zum Verschlüsseln der Dateien verwendet werden.

Abb. 5: Entschlüsselungsschleife

Der dekompilierte Code für den Algorithmus ist unten angegeben.

Abb. 7: Dekompilierte Entschlüsselungsschleife

 

Die Malware prüft, ob der Mutex „EKANS“ vorhanden ist. Ist dieser vorhanden, stoppt die Ransomware ihre Ausführung und infiziert die Systeme nicht. Andernfalls wird der Mutex erstellt und die Infektion schreitet voran.

Die Ransomware enthält eine fest codierte Prozess- und Dienstliste, die als verschlüsselte Zeichenfolgen der Schadsoftware vorliegt. Läuft ein Dienst im System, stoppt die Ransomware ihn. Laufende Prozesse werden mit der Funktion TerminateProcess() beendet. Einige Prozessnamen sind unten aufgeführt.

Abb. 7: Einige Prozessnamen, die von Malware entschlüsselt werden

 

Malware entfernt alle auf dem System gefundenen Volumeschattenkopie-Backups. Malware überspringt einige Dateierweiterungen bei der Verschlüsselung. Einige davon sind unten aufgeführt:

.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 usw.

Einige der unten genannten Erweiterungen werden von der Malware entschlüsselt, obwohl diese bei der Verschlüsselung nicht verwendet werden.

Abb. 9: In der Datei erwähnte Erweiterungen
Abb. 9: In der Datei erwähnte Erweiterungen

Der Verschlüsselungsprozess von Snake ist eine Mischung aus symmetrischer und asymmetrischer Kryptografie, darunter AES-256 und RSA-2048. Zum Ver- und Entschlüsseln von Dateien wird ein symmetrischer Schlüssel benötigt. Dieser symmetrische Schlüssel wird mit dem öffentlichen Schlüssel des Angreifers verschlüsselt. Eine Entschlüsselung ist nur mit dem privaten Schlüssel des Angreifers möglich. Dies erschwert oder verhindert die Entschlüsselung für Sicherheitsanbieter.

Die Malware verwendet den AES-CTR-Modus zur Verschlüsselung der Datei mit einem zufälligen Schlüssel von 0x20 Byte und einem zufälligen IV von 0x10 Byte. Der öffentliche RSA-Schlüssel ist in der Datei fest codiert. Nach der Verschlüsselung fügt die Malware am Ende die Markierung „EKANS“ an. EKANS ist das Gegenteil von SNAKE.

Abb. 9: Verschlüsselte Datei mit EKANS-Markierung

 

Nachdem alle Dateien verschlüsselt wurden, benennt die Malware jede verschlüsselte Datei um. Sie hängt eine zufällige fünfstellige Zeichenfolge an die Dateierweiterung an. Erweiterungen dienen als Lösegeld, sodass die Ransomware anhand der Erweiterungen nur schwer zu identifizieren ist. Unten sehen Sie das Bild, das die Umbenennung von Dateien durch die Snake-Ransomware zeigt.

Abb. 11: Dateien vor und nach der Verschlüsselung

 

Fazit

Ransomware ist zu einer ständigen Bedrohung für Privatpersonen und Unternehmen geworden. Sobald Dateien verschlüsselt sind, ist es sehr schwierig, sie wieder zu entschlüsseln. Angesichts des Ausmaßes des Schadens, den Ransomware an Ihren Daten anrichten kann, müssen Sie die unten aufgeführten empfohlenen Sicherheitsmaßnahmen befolgen.

  • Verwenden Sie ein mehrschichtiges Antivirenprogramm, das Bedrohungen in Echtzeit stoppen kann.
  • Halten Sie Ihr Antivirenprogramm auf dem neuesten Stand.
  • Aktualisieren Sie Ihr Betriebssystem regelmäßig, da täglich wichtige Patches veröffentlicht werden.
  • Halten Sie Ihre Software auf dem neuesten Stand.
  • Verbinden Sie Remote-Systeme niemals direkt mit dem Internet.
  • Klicken Sie nicht auf Links und laden Sie keine Anhänge in E-Mails herunter, die Sie von unbekannten Quellen erhalten haben.
  • Erstellen Sie regelmäßig eine Datensicherung und bewahren Sie diese an einem sicheren Ort auf.
  • Überprüfen Sie das Gateway-System und prüfen Sie es auf Fehlkonfigurationen.

Seqrite Unsere Produkte sind mit mehrschichtigen Erkennungstechnologien wie IDS/IPS, DNA-Scan, E-Mail-Scan, BDS, Web Protection und patentierter Anti-Ransomware-Erkennung ausgestattet. Dieser mehrschichtige Sicherheitsansatz hilft uns, unsere Kunden effizient vor dieser Art von Ransomware und anderen bekannten und unbekannten Bedrohungen zu schützen.

Indikator für Kompromisse

 d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1

 VORHERIGER ARTIKELOperation „Honey Trap“: APT36 nimmt Verteidigungsorganisationen ins Visier …
NÄCHSTER ARTIKEL  Hacker stehlen E-Commerce-Datenbanken und fordern Bitcoin als Lösegeld.
Preksha Saxena

Über Preksha Saxena

Preksha ist Sicherheitsforscherin bei Quick Heal Security Labs und verfügt über sechs Jahre Erfahrung im Bereich Cybersicherheit. Sie interessiert sich für Reverse Engineering...

Artikel von Preksha Saxena »

Verwandte Artikel

  • Seqrite Verschlüsselungsunterstützung für Windows 10 20H1

    Seqrite Verschlüsselungsunterstützung für Windows 10 20H1

    May 18, 2020
  • Seqrite Richtlinien für die Aktualisierung des Verschlüsselungsmanagers vor der Installation von Windows Update (20H1).

    Seqrite Richtlinien für die Aktualisierung des Verschlüsselungsmanagers vor der Installation von Windows Update (20H1).

    May 18, 2020
  • Was sind die besten Algorithmen für die Verschlüsselung

    Fünf der besten Algorithmen zur Datenverschlüsselung

    September 26, 2019
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (19) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (20) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen