• Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Seqrite Labs Blog
Hubungi Sales Sedang Diserang?
  • Produk dan Layanan
        • awan

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Di tempat

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Bisnis kecil

          • SOHO Total Edition
        • Layanan

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Keamanan Siber & Data Privacy Kesadaran
  • Solusi
    • BFSI
    • Pendidikan
    • Pemerintah
    • Tenaga Kesehatan
    • ITeS
    • Manufaktur
  • Perusahaan
    • Tentang kami Seqrite
    • Kepemimpinan
    • Penghargaan & Sertifikasi
    • Ruang Berita
  • Partner
    • Program Mitra
    • Temukan Mitra
    • Menjadi Mitra
  • Bantuan
  • Publikasi
    • blog
    • Kertas putih
    • Lembaran Data
    • Studi Kasus
    • Laporan Ancaman
    • Manuals
    • PoV
    • Memahami Data Privacy
    • Periksa Skor Risiko Anda
    • Dialog DPDP
    • Jam Privasi
Beranda  /  enkripsi  / Snake Ransomware membawa malapetaka yang akan datang ke jaringan perusahaan
Ransomware Snake membawa malapetaka yang akan datang ke jaringan perusahaan
10 Juli 2020

Ransomware Snake membawa malapetaka yang akan datang ke jaringan perusahaan

Ditulis oleh Preksha Saxena
Preksha Saxena
enkripsi

Ransomware bertarget baru bernama SNAKE atau EKANS ditemukan pada awal Januari. Malware ini ditulis dalam bahasa Go, sangat terenkripsi, dan menargetkan lingkungan ICS (Industrial Control System). Ransomware Snake tampaknya didistribusikan melalui kampanye terfokus dan tertarget yang secara eksklusif menargetkan jaringan perusahaan bisnis — menggunakan AES dan RSA untuk enkripsi. Setelah infeksi, file yang relevan akan ditimpa dengan data terenkripsi. Setiap file yang dimodifikasi juga diberi tag dengan string " EKANS " di akhir file.

Malware ini menyertakan pengecekan untuk nama sistem internal yang telah ditentukan dan alamat IP publik, dalam kasus kami terkait dengan perusahaan Honda. Malware akan langsung keluar jika permintaan DNS ke domain internal milik Honda tidak dapat diselesaikan.

Analisis teknis:
Berkas tersebut merupakan berkas yang dapat dieksekusi PE32 untuk MS Windows dan memiliki bagian “.symtab” dengan lebih sedikit impor yang menunjukkan bahwa berkas tersebut ditulis & dikompilasi dalam bahasa Go.

Gbr. 1: Nama Bagian

 

Berbagai string ditemukan yang mengonfirmasi bahwa biner tersebut dikompilasi dalam bahasa Go. Di bawah ini adalah ID build Go.

Gbr. 2: ID build GO

 

Malware tersebut mulai meminta resolusi DNS untuk “MDS.HONDA.COM”. Honda baru-baru ini terkena serangan siber ransomware pada sistem teknologinya. Jadi tampaknya sampel ini adalah yang digunakan untuk membahayakan situs Honda.

Gambar 3: Resolusi DNS MDS.HONDA.COM

 

Malware tersebut mengarahkan “ MDS.HONDA.COM ” ke alamat IP terkait, dan juga berisi referensi ke alamat IP AS 170.108.71.15 , yang mengarah ke nama host ' unspec170108.amerhonda.com '. Jika resolusi DNS gagal, maka malware akan menghentikan eksekusinya.

Ketika malware menemukan bahwa nama domain telah dipecahkan, ia akan mengubah pengaturan firewall dengan mengirimkan perintah ke netsh.exe (alat jaringan). Perintah yang diteruskan adalah:

“Netsh advfirewall menyetel semua profil firewallpolicy blok masuk, blok keluar”.

Perintah ini akan memblokir semua koneksi masuk dan keluar untuk semua profil yang tidak sesuai dengan aturan masuk dan keluar menggunakan fungsi firewall Windows.

Gbr. 4: Perintah yang digunakan untuk mengubah pengaturan firewall

Malware menggunakan algoritma di bawah ini untuk mendekripsi semua string yang digunakan selama eksekusi malware, namun, setiap data terenkripsi menggunakan kunci XOR yang berbeda.

Loop dekripsi di bawah mendekripsi kunci publik RSA, yang akan digunakan untuk mengenkripsi setiap kunci AES yang digunakan untuk mengenkripsi file.

Gambar 5: Loop Dekripsi

Kode dekompilasi untuk algoritma diberikan seperti di bawah ini.

Gambar 7: Loop dekripsi yang didekompilasi

 

Malware memeriksa keberadaan Mutex bernama "EKANS". Jika ada, ransomware akan menghentikan eksekusinya dan tidak akan menginfeksi sistem. Jika tidak, mutex akan dibuat dan infeksi akan berlanjut.

Ini berisi proses dan daftar layanan yang dikodekan secara keras, yang ditampilkan sebagai string malware terenkripsi. Jika ada layanan yang berjalan di sistem korban, ransomware akan menghentikan layanan tersebut. Selain itu, jika ada proses yang berjalan di sistem, ransomware akan mematikan proses tersebut menggunakan fungsi TerminateProcess(). Beberapa nama proses tercantum di bawah ini.

Gambar 7: Beberapa nama proses yang didekripsi oleh malware

 

Malware akan menghapus semua cadangan Volume Shadow Copy yang ditemukan di sistem. Malware melewatkan beberapa ekstensi file dari enkripsi. Beberapa di antaranya disebutkan di bawah ini:

.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 dll

Beberapa ekstensi yang disebutkan di bawah ini didekripsi oleh malware meskipun ini tidak digunakan saat enkripsi.

Gbr. 9: Ekstensi yang disebutkan dalam File
Gbr. 9: Ekstensi yang disebutkan dalam File

Proses enkripsi Snake merupakan gabungan kriptografi simetris dan asimetris, yang mencakup AES-256 dan RSA-2048. Kunci simetris diperlukan untuk mengenkripsi dan mendekripsi berkas. Kunci simetris ini dienkripsi dengan kunci publik penyerang. Dekripsi hanya dapat dilakukan dengan kunci privat penyerang. Hal ini membuat dekripsi menjadi sulit atau bahkan mustahil bagi vendor keamanan.

Malware menggunakan mode AES CTR untuk enkripsi berkas dengan kunci acak 0x20 byte dan IV acak 0x10 byte. Kunci publik RSA dikodekan secara keras di dalam berkas. Setelah enkripsi, malware menambahkan penanda "EKANS" di akhir. EKANS adalah kebalikan dari SNAKE.

Gbr. 9: File terenkripsi dengan penanda EKANS

 

Setelah mengenkripsi semua berkas, malware akan mengganti nama setiap berkas terenkripsi. Malware menambahkan string 5 karakter acak ke ekstensi berkas. Ekstensi berkas bersifat tebusan sehingga menyulitkan identifikasi ransomware melalui ekstensi. Di bawah ini adalah gambar yang menunjukkan penggantian nama berkas oleh ransomware Snake.

Gbr. 11: File sebelum dan sesudah enkripsi

 

Kesimpulan

Ransomware telah menjadi ancaman berkelanjutan bagi pengguna individu dan bisnis. Setelah ransomware mengenkripsi file, sangat sulit untuk mendekripsi data tersebut. Mengingat besarnya kerusakan yang dapat ditimbulkan ransomware terhadap data Anda, Anda harus mengikuti langkah-langkah keamanan yang disarankan di bawah ini.

  • Gunakan antivirus berlapis-lapis yang dapat menghentikan ancaman waktu nyata.
  • Selalu perbarui antivirus Anda.
  • Perbarui Sistem Operasi Anda secara berkala karena patch penting dirilis setiap hari.
  • Selalu perbarui perangkat lunak Anda.
  • Jangan pernah menghubungkan sistem jarak jauh ke Internet secara langsung.
  • Jangan mengklik tautan atau mengunduh lampiran dalam email yang diterima dari sumber yang tidak dikenal.
  • Lakukan pencadangan data secara berkala dan simpan di lokasi yang aman.
  • Audit sistem gateway dan periksa kesalahan konfigurasi.

Seqrite Produk kami dilengkapi dengan teknologi deteksi berlapis seperti IDS/IPS, Pemindaian DNA, Pemindaian Email, BDS, Perlindungan Web, dan deteksi Anti Ransomware yang telah dipatenkan. Pendekatan keamanan berlapis ini membantu kami melindungi pelanggan kami dari jenis Ransomware ini dan ancaman lain yang diketahui namun tidak diketahui secara efisien.

Indikator Kompromi

 d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1

 Sebelumnya PosOperasi 'Honey Trap': APT36 Menargetkan Organisasi Pertahanan i...
Posting berikutnya  Peretas mencuri basis data e-dagang, meminta Bitcoin sebagai tebusan.
Preksha Saxena

Tentang Preksha Saxena

Preksha adalah peneliti keamanan di Quick Heal Security Labs dan memiliki 6 tahun pengalaman di bidang keamanan siber. Ia tertarik pada rekayasa balik...

Artikel oleh Preksha Saxena »

Pos terkait

  • Seqrite Dukungan enkripsi untuk Windows 10 20H1

    Seqrite Dukungan enkripsi untuk Windows 10 20H1

    18 Mei 2020
  • Seqrite Panduan pembaruan Pengelola Enkripsi sebelum menerapkan Pembaruan Windows (20H1)

    Seqrite Panduan pembaruan Pengelola Enkripsi sebelum menerapkan Pembaruan Windows (20H1)

    18 Mei 2020
  • Apa algoritma terbaik untuk enkripsi?

    Memahami lima algoritma terbaik yang digunakan untuk mengenkripsi data

    September 26, 2019
Penulis Unggulan
  • Seqrite
    Seqrite

    Seqrite adalah penyedia solusi keamanan siber perusahaan terkemuka. Dengan fokus pada...

    Baca artikel lebih menurut Seqrite
  • Bineesh P
    Bineesh P

    Saya seorang penggemar keamanan siber yang bersemangat dan penulis yang berdedikasi. Dengan bakat...

    Baca artikel lainnya oleh Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Saya seorang penulis yang gemar membuat konten tentang teknologi baru dan...

    Baca lebih banyak artikel oleh Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar adalah Direktur Pelaksana Bersama Quick Heal Technologies...

    Baca artikel lainnya oleh Sanjay Katkar
Topik
tepat (25) Serangan dunia maya (36) serangan cyber (58) cyberattack (16) cyberattacks (15) Keamanan cyber (342) keamanan cyber (34) Ancaman dunia maya (33) ancaman cyber (51) Data pelanggaran (56) pelanggaran data (29) kehilangan data (28) pencegahan kehilangan data (34) data privacy (17) perlindungan data (35) keamanan data (19) DLP (50) DPDP (14) DPDPA (17) enkripsi (16) keamanan endpoint (113) Keamanan perusahaan (20) Mengeksploitasi (13) GDPR (14) malware (76) analisis malware (14) serangan malware (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Keamanan jaringan (26) Phishing (30) ransomware (69) serangan ransomware (31) serangan ransomware (31) perlindungan ransomware (17) Seqrite (41) Seqrite enkripsi (27) Seqrite EPS (33) Seqrite Layanan (16) deteksi ancaman (14) Intelijen Ancaman (23) UTM (34) Kerentanan (16) nol kepercayaan (13)
Seqrite Labs

Penyedia solusi keamanan TI perusahaan terkemuka yang menyederhanakan keamanan titik akhir, data, dan jaringan dengan solusi pencegahan, deteksi, dan respons ancaman terbaik di kelasnya di seluruh dunia.

Baca Lebih Lanjut Tentang Seqrite

Follow us:

Berlangganan newsletter kami

Tetap terinformasi tentang tren dan wawasan keamanan siber terkini.

pemuatan
Produk dan Layanan
  • awan
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Di tempat
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Bisnis Mikro
  • SOHO Total Edition
  • Layanan
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Keamanan Siber & Data Privacy Kesadaran
Publikasi
  • blog
  • Kertas putih
  • Lembaran Data
  • Laporan Ancaman
  • Manuals
  • PoV
  • Memahami Data Privacy
  • Dialog DPDP
  • Kebijakan & Kepatuhan
  • EULA
  • GoDeep.AI
  • SIA
  • Jam Privasi
Hubungi Kami
  • Kantor Terdaftar
  • Mari Bicara Keamanan Siber
Bantuan
  • Dukungan teknis
  • Software Download
  • Pembaru Offline
  • Upgrade Firmware
  • Upgrade
  • Dokumentasi Produk
Tentang Kami
  • Tentang kami Seqrite
  • Kepemimpinan
  • Penghargaan & Pengakuan
  • Ruang Berita
Mitra kami
  • Program Mitra
  • Temukan Mitra
  • Menjadi Mitra
  • Seqrite Sertifikasi

Hak cipta © 2026 Quick Heal Technologies Ltd.

Peta Situs Privasi Kebijakan Pernyataan Hukum Kebijakan Cookie Ketentuan Penggunaan