Anfang Januar wurde eine neue, zielgerichtete Ransomware namens SNAKE oder EKANS entdeckt. Die Malware ist in der Programmiersprache Go geschrieben, stark verschleiert und zielt auf ICS-Umgebungen ab. Snake Ransomware scheint über eine gezielte Kampagne verbreitet zu werden, die sich ausschließlich auf Unternehmensnetzwerke konzentriert und AES und RSA zur Verschlüsselung verwendet. Bei einer Infektion werden relevante Dateien mit verschlüsselten Daten überschrieben. Jede geänderte Datei wird außerdem mit der Zeichenfolge „Ekans“ am Ende der Datei.
Malware Enthält eine Prüfung auf einen fest codierten internen Systemnamen und öffentliche IP-Adressen. In unserem Fall bezieht sich dies auf die Honda Company. Es wird sofort beendet, wenn DNS-Abfragen an eine interne Domäne von Honda nicht aufgelöst werden können.
Technische Analyse:
Die Datei ist eine ausführbare PE32-Datei für MS Windows und verfügt über einen Abschnitt „.symtab“ mit weniger Importen, was darauf hinweist, dass die Datei in der Sprache Go geschrieben und kompiliert wurde.

Es wurden verschiedene Zeichenfolgen gefunden, die bestätigen, dass die Binärdatei in der Sprache Go kompiliert wurde. Unten sehen Sie die Go-Build-ID.

Die Malware fordert die DNS-Auflösung „MDS.HONDA.COM“ an. Honda wurde kürzlich von einem Ransomware-Cyberangriff auf seinen Technologiesystemen. Es scheint also, dass dieses Sample verwendet wurde, um die Honda-Site zu kompromittieren.

Malware löst „MDS.HONDA.COM” zur zugehörigen IP-Adresse, enthält es auch einen Verweis auf die US-IP-Adresse 170.108.71.15, was zu „unspec170108.amerhonda.com' Hostname. Wenn die DNS-Auflösung fehlschlägt, bricht die Malware ihre Ausführung ab.
Wenn die Malware feststellt, dass der Domänenname aufgelöst wurde, ändert sie die Firewall-Einstellungen, indem sie einen Befehl an netsh.exe (Netzwerktool) sendet. Der übergebene Befehl lautet:
„Netsh advfirewall set allprofiles firewallpolicy blockinbound, blockoutbound“.
Dieser Befehl blockiert alle eingehenden und ausgehenden Verbindungen für alle Profile, die nicht den Ein- und Ausgangsregeln der Windows-Firewallfunktion entsprechen.

Malware verwendet den folgenden Algorithmus zum Entschlüsseln aller Zeichenfolgen, die während der Ausführung der Malware verwendet werden. Allerdings wird für jede verschlüsselte Datei ein anderer XOR-Schlüssel verwendet.
Die folgende Entschlüsselungsschleife entschlüsselt den öffentlichen RSA-Schlüssel, der zum Verschlüsseln aller AES-Schlüssel verwendet wird, die zum Verschlüsseln der Dateien verwendet werden.

Der dekompilierte Code für den Algorithmus ist unten angegeben.

Die Malware prüft, ob der Mutex „EKANS“ vorhanden ist. Ist dieser vorhanden, stoppt die Ransomware ihre Ausführung und infiziert die Systeme nicht. Andernfalls wird der Mutex erstellt und die Infektion schreitet voran.
Die Ransomware enthält eine fest codierte Prozess- und Dienstliste, die als verschlüsselte Zeichenfolgen der Schadsoftware vorliegt. Läuft ein Dienst im System, stoppt die Ransomware ihn. Laufende Prozesse werden mit der Funktion TerminateProcess() beendet. Einige Prozessnamen sind unten aufgeführt.

Malware entfernt alle auf dem System gefundenen Volumeschattenkopie-Backups. Malware überspringt einige Dateierweiterungen bei der Verschlüsselung. Einige davon sind unten aufgeführt:
.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 usw.
Einige der unten genannten Erweiterungen werden von der Malware entschlüsselt, obwohl diese bei der Verschlüsselung nicht verwendet werden.

Der Verschlüsselungsprozess von Snake ist eine Mischung aus symmetrischer und asymmetrischer Kryptografie, darunter AES-256 und RSA-2048. Zum Ver- und Entschlüsseln von Dateien wird ein symmetrischer Schlüssel benötigt. Dieser symmetrische Schlüssel wird mit dem öffentlichen Schlüssel des Angreifers verschlüsselt. Eine Entschlüsselung ist nur mit dem privaten Schlüssel des Angreifers möglich. Dies erschwert oder verhindert die Entschlüsselung für Sicherheitsanbieter.
Die Malware verwendet den AES-CTR-Modus zur Verschlüsselung der Datei mit einem zufälligen Schlüssel von 0x20 Byte und einem zufälligen IV von 0x10 Byte. Der öffentliche RSA-Schlüssel ist in der Datei fest codiert. Nach der Verschlüsselung fügt die Malware am Ende die Markierung „EKANS“ an. EKANS ist das Gegenteil von SNAKE.

Nachdem alle Dateien verschlüsselt wurden, benennt die Malware jede verschlüsselte Datei um. Sie hängt eine zufällige fünfstellige Zeichenfolge an die Dateierweiterung an. Erweiterungen dienen als Lösegeld, sodass die Ransomware anhand der Erweiterungen nur schwer zu identifizieren ist. Unten sehen Sie das Bild, das die Umbenennung von Dateien durch die Snake-Ransomware zeigt.

Fazit
Ransomware ist zu einer ständigen Bedrohung für Privatpersonen und Unternehmen geworden. Sobald Dateien verschlüsselt sind, ist es sehr schwierig, sie wieder zu entschlüsseln. Angesichts des Ausmaßes des Schadens, den Ransomware an Ihren Daten anrichten kann, müssen Sie die unten aufgeführten empfohlenen Sicherheitsmaßnahmen befolgen.
- Verwenden Sie ein mehrschichtiges Antivirenprogramm, das Bedrohungen in Echtzeit stoppen kann.
- Halten Sie Ihr Antivirenprogramm auf dem neuesten Stand.
- Aktualisieren Sie Ihr Betriebssystem regelmäßig, da täglich wichtige Patches veröffentlicht werden.
- Halten Sie Ihre Software auf dem neuesten Stand.
- Verbinden Sie Remote-Systeme niemals direkt mit dem Internet.
- Klicken Sie nicht auf Links und laden Sie keine Anhänge in E-Mails herunter, die Sie von unbekannten Quellen erhalten haben.
- Erstellen Sie regelmäßig eine Datensicherung und bewahren Sie diese an einem sicheren Ort auf.
- Überprüfen Sie das Gateway-System und prüfen Sie es auf Fehlkonfigurationen.
Seqrite Unsere Produkte sind mit mehrschichtigen Erkennungstechnologien wie IDS/IPS, DNA-Scan, E-Mail-Scan, BDS, Web Protection und patentierter Anti-Ransomware-Erkennung ausgestattet. Dieser mehrschichtige Sicherheitsansatz hilft uns, unsere Kunden effizient vor dieser Art von Ransomware und anderen bekannten und unbekannten Bedrohungen zu schützen.
Indikator für Kompromisse
d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1



