• Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font> Blog
Contact Onder aanval?
  • Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Home  /  Encryptie  / Snake Ransomware brengt dreigende ondergang voor bedrijfsnetwerken
Snake Ransomware brengt dreigende ondergang voor bedrijfsnetwerken
10 juli 2020

Snake Ransomware brengt dreigende ondergang voor bedrijfsnetwerken

Geschreven door Preksha Saxena
Preksha Saxena
Encryptie

Begin januari werd een nieuwe, op specifieke locaties gerichte ransomware ontdekt, genaamd SNAKE of EKANS. De malware is geschreven in de Go-taal, is sterk geobfusceerd en richt zich op ICS-omgevingen. Snake Ransomware lijkt te worden verspreid via een gerichte campagne die zich uitsluitend richt op bedrijfsnetwerken – de ransomware gebruikt AES en RSA voor encryptie. Na infectie worden relevante bestanden overschreven met versleutelde gegevens. Elk gewijzigd bestand wordt bovendien voorzien van de tag " EKANS " aan het einde van de bestandsnaam.

De malware controleert onder andere op een vastgelegde interne systeemnaam en openbare IP-adressen. In ons geval is dit gerelateerd aan Honda. De malware stopt onmiddellijk als DNS-query's naar een intern domein van Honda niet worden opgelost.

Technische Analyse:
Het bestand is een uitvoerbaar PE32-bestand voor MS Windows en heeft een “.symtab”-sectie met minder imports, wat aangeeft dat het bestand is geschreven en gecompileerd in de Go-taal.

Figuur 1: Sectienamen

 

Er worden verschillende strings gevonden die bevestigen dat het binaire bestand in Go is gecompileerd. Hieronder staat de Go-build-ID.

Figuur 2: GO-build-ID

 

De malware begint met het aanvragen van een DNS-resolutie van "MDS.HONDA.COM". Honda is onlangs getroffen door een ransomware-cyberaanval op zijn technologiesystemen. Het lijkt er dus op dat dit voorbeeld is gebruikt om de website van Honda te compromitteren.

Figuur 3: DNS-resolutie van MDS.HONDA.COM

 

De malware zet “ MDS.HONDA.COM ” om naar het bijbehorende IP-adres en bevat ook een verwijzing naar het Amerikaanse IP-adres 170.108.71.15 , dat wordt omgezet naar de hostnaam ' unspec170108.amerhonda.com '. Als de DNS-resolutie mislukt, wordt de uitvoering van de malware afgebroken.

Wanneer de malware constateert dat de domeinnaam is omgezet, wijzigt hij de firewallinstellingen door een opdracht naar netsh.exe (netwerktool) te sturen. De doorgegeven opdracht is:

“Netsh advfirewall set allprofiles firewallpolicy blockinbound,blockoutbound”.

Met deze opdracht worden alle inkomende en uitgaande verbindingen voor alle profielen geblokkeerd die niet overeenkomen met de in- en uitgaande regels van de Windows-firewallfunctie.

Figuur 4: Opdracht die wordt gebruikt voor het wijzigen van de firewall-instellingen

Malware gebruikt het onderstaande algoritme om alle strings te decoderen die worden gebruikt tijdens de uitvoering van malware. Elke gecodeerde data gebruikt echter een andere XOR-sleutel.

De onderstaande decoderingslus decodeert de openbare RSA-sleutel, die wordt gebruikt om elk van de AES-sleutels te coderen die worden gebruikt om de bestanden te coderen.

Figuur 5: Decoderingslus

Hieronder vindt u de gedecompileerde code voor het algoritme.

Figuur 7: Gedecompileerde decoderingslus

 

Malware controleert op de aanwezigheid van de mutex met de naam "EKANS". Indien aanwezig, stopt de ransomware de uitvoering ervan en infecteert het de systemen niet. Anders wordt de mutex aangemaakt en zet de infectie zich voort.

Het bevat een hardgecodeerde lijst met processen en services die aanwezig zijn als gecodeerde strings van de malware. Als er services actief zijn op het systeem van het slachtoffer, stopt de ransomware deze. Als er processen actief zijn op het systeem, worden deze processen ook beëindigd met de functie TerminateProcess(). Hieronder staan ​​enkele procesnamen.

Figuur 7: Enkele procesnamen die door malware worden ontsleuteld

 

Malware verwijdert alle Volume Shadow Copy-back-ups die op het systeem aanwezig zijn. Malware slaat bepaalde bestandsextensies over bij het versleutelen. Hieronder staan ​​er een paar:

.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 etc

Sommige van de hieronder genoemde extensies worden door de malware ontsleuteld, hoewel ze niet worden gebruikt bij de encryptie.

Figuur 9: Extensies genoemd in Bestand
Figuur 9: Extensies genoemd in Bestand

Het encryptieproces van snake is een mix van symmetrische en asymmetrische cryptografie, waaronder AES-256 en RSA-2048. Een symmetrische sleutel is vereist voor het encrypteren en decrypteren van bestanden. Deze symmetrische sleutel is gecodeerd met de publieke sleutel van de aanvaller. Decryptie is alleen mogelijk met de privésleutel van de aanvaller. Dit maakt decryptie moeilijk of onmogelijk voor beveiligingsleveranciers.

Malware gebruikt de AES CTR-modus voor de encryptie van het bestand met een willekeurige sleutel van 0x20 bytes en een willekeurige IV van 0x10 bytes. De openbare RSA-sleutel is hardgecodeerd in het bestand. Na de encryptie voegt malware de markering "EKANS" toe aan het einde. EKANS is het omgekeerde van SNAKE.

Figuur 9: Gecodeerd bestand met EKANS-marker

 

Nadat alle bestanden zijn versleuteld, hernoemt de malware elk versleuteld bestand. Er wordt een willekeurige reeks van vijf tekens aan de bestandsextensie toegevoegd. Extensies zijn losgeld, waardoor het moeilijk is om de ransomware via extensies te identificeren. Hieronder ziet u de afbeelding die het hernoemen van bestanden door de snake-ransomware laat zien.

Figuur 11: Bestanden voor en na encryptie

 

Conclusie

Ransomware is een voortdurende bedreiging geworden voor zowel individuele gebruikers als bedrijven. Zodra het bestanden versleutelt, is het erg moeilijk om de gegevens te ontsleutelen. Gezien de omvang van de schade die ransomware aan uw gegevens kan toebrengen, moet u de onderstaande aanbevolen beveiligingsmaatregelen volgen.

  • Gebruik een antivirusprogramma met meerdere lagen dat realtime bedreigingen kan tegenhouden.
  • Zorg ervoor dat uw antivirusprogramma up-to-date is.
  • Werk uw besturingssysteem regelmatig bij, aangezien er elke dag belangrijke patches worden uitgebracht.
  • Houd uw software up-to-date.
  • Verbind externe systemen nooit rechtstreeks met het internet.
  • Klik niet op links en download geen bijlagen in e-mails die u van onbekende afzenders ontvangt.
  • Maak regelmatig een back-up van uw gegevens en bewaar deze op een veilige locatie.
  • Controleer het gatewaysysteem op onjuiste configuratie.

Seqrite Producten zijn uitgerust met meerlaagse detectietechnologieën zoals IDS/IPS, DNA Scan, Email Scan, BDS, Web Protection en gepatenteerde anti-ransomwaredetectie. Deze meerlaagse beveiligingsaanpak helpt ons onze klanten efficiënt te beschermen tegen dit soort ransomware en andere bekende, onbekende bedreigingen.

Indicator van compromis

 d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1

 Vorig berichtOperatie 'Honingval': APT36 richt zich op defensie-organisaties
Volgend bericht  Hackers stelen e-commercedatabases en eisen Bitcoins als losgeld.
Preksha Saxena

Over Preksha Saxena

Preksha is beveiligingsonderzoeker bij Quick Heal Security Labs en heeft 6 jaar ervaring in het cybersecuritydomein. Ze is geïnteresseerd in reverse engineering...

Artikelen van Preksha Saxena »

gerelateerde berichten

  • Seqrite Ondersteuning voor encryptie in Windows 10 20H1

    Seqrite Ondersteuning voor encryptie in Windows 10 20H1

    May 18, 2020
  • Seqrite Update-instructies voor Encryptiebeheer voordat u Windows Update (20H1) uitvoert

    Seqrite Update-instructies voor Encryptiebeheer voordat u Windows Update (20H1) uitvoert

    May 18, 2020
  • Wat zijn de beste algoritmen voor encryptie?

    Inzicht in vijf van de beste algoritmen die worden gebruikt om gegevens te versleutelen

    26 september 2019
Aanbevolen auteurs
  • Seqrite
    Seqrite

    Seqrite is een toonaangevende leverancier van cybersecurityoplossingen voor bedrijven. Met een focus op...

    Lees meer artikelen van Seqrite
  • Bineesh P
    Bineesh P

    Ik ben een gepassioneerd cybersecurity-liefhebber en een toegewijd schrijver. Met een talent...

    Lees meer artikelen van Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ik ben een fervent schrijver die graag content schrijft over opkomende technologieën en...

    Lees meer artikelen van Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is de gezamenlijke algemeen directeur van Quick Heal Technologies...

    Lees meer artikelen van Sanjay Katkar
onderwerpen
geneigd (25) Cyber ​​aanval (36) cyberaanvallen (58) Cyber ​​aanval (16) cyberaanvallen (15) Cybersecurity (342) internetveiligheid (34) Cyberdreiging (33) cyber bedreigingen (51) datalek (56) datalekken (29) Data Loss (28) Data verlies voorkomen (34) data privacy (17) gegevensbescherming (35) gegevensbeveiliging (19) DLP (50) DPDP (14) DPDPA (17) Encryptie (16) eindpuntbeveiliging (113) Enterprise-beveiliging (20) Exploiteren (13) GDPR (14) malware (76) malware-analyse (14) malware-aanval (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netwerk veiligheid (26) Phishing (30) Ransomware (69) ransomware-aanval (31) ransomware-aanvallen (31) ransomware-bescherming (17) Seqrite (41) Seqrite Encryptie (27) Seqrite EPS (33) Seqrite Services (16) bedreigingsdetectie (14) Threat Intelligentie (23) UTM (34) Kwetsbaarheid (16) nul vertrouwen (13)
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font>

Toonaangevende leverancier van IT-beveiligingsoplossingen voor ondernemingen, die de beveiliging van eindpunten, gegevens en netwerken vereenvoudigt met toonaangevende oplossingen voor het voorkomen, detecteren en aanpakken van bedreigingen wereldwijd.

Lees meer over Seqrite

Volg ons:

Ontvang onze nieuwsbrief

Blijf op de hoogte van de laatste trends en inzichten op het gebied van cyberbeveiliging.

het laden
Producten en services
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Microbedrijf
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cyberbeveiliging & Data Privacy Bewustzijn
Informatiebronnen
  • Blogs
  • Whitepapers
  • Datasheets
  • Bedreigingsrapporten
  • Handleidingen
  • PoV
  • Begrip Data Privacy
  • DPDP-dialogen
  • Beleid en naleving
  • EULA
  • GoDeep.AI
  • SIA
  • Privacy-uur
Contact
  • Geregistreerde kantoren
  • Laten we het over cyberbeveiliging hebben
Support
  • Technische ondersteuning
  • Software downloaden
  • Offline-updater
  • firmware Upgrades
  • Upgrades
  • productdocumentatie
Over Ons
  • Over ons Seqrite
  • Leiderschap
  • Onderscheidingen en erkenning
  • Newsroom
Partners
  • Partner Program
  • Partner zoeken
  • Word een Partner
  • Seqrite Certificering

© 2026 Quick Heal Technologies Ltd.

Sitemap privacybeleid Wettelijke vermeldingen Cookiebeleid Gebruiksvoorwaarden