• Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Seqrite Labs Блог
Связаться с отделом продаж Под обстрелом?
  • Продукция и Услуги
        • облако

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • На Прем

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Платформа

          • Malware Analysis Platform
        • Малый бизнес

          • SOHO Total Edition
        • Услуги

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Кибербезопасность и Data Privacy Awareness
  • Решения
    • BFSI
    • Образование
    • Правительство
    • Здравоохранение
    • ITeS
    • Производство
  • O компании
    • О нас Seqrite
    • Руководство
    • Награды и сертификаты
    • Новости
  • Партнёры
    • Партнерская программа
    • Найти партнера
    • Стать партнером
  • Поддержка
  • Ресурсы
    • статьи
    • Статьи
    • Даташит
    • Сферы деятельности
    • Отчеты об угрозах
    • Руководства
    • точка зрения
    • Понимание Data Privacy
    • Проверьте свой рейтинг риска
    • Диалоги ДПДП
    • Час конфиденциальности
Главная  /  Шифрование  / Snake Ransomware несет неминуемый крах корпоративным сетям
Вирус-вымогатель Snake несет корпоративным сетям неминуемую гибель
10 июль 2020

Вирус-вымогатель Snake несет корпоративным сетям неминуемую гибель

Написано Прекша Саксена
Прекша Саксена
Шифрование

В начале января был обнаружен новый целевой вирус-вымогатель под названием SNAKE или EKANS. Вредоносное ПО написано на языке Go, сильно замаскировано и атакует среды АСУ ТП. Snake Ransomware, по-видимому, распространяется посредством целенаправленной кампании, нацеленной исключительно на корпоративные сети. Для шифрования используются AES и RSA. После заражения соответствующие файлы перезаписываются зашифрованными данными. Каждый изменённый файл также помечается строкой «ЭКАНС» в конце файла.

Malware Включает проверку на наличие жёстко заданного внутреннего имени системы и публичных IP-адресов. В нашем случае это относится к компании Honda. Проверка немедленно завершается, если DNS-запросы к внутреннему домену, принадлежащему Honda, не удаётся разрешить.

Технический анализ:
Файл представляет собой исполняемый файл PE32 для MS Windows и содержит раздел «.symtab» с меньшим количеством импортов, что указывает на то, что файл написан и скомпилирован на языке Go.

Рис. 1: Названия разделов

 

Обнаружены различные строки, подтверждающие, что двоичный файл скомпилирован на языке Go. Ниже приведён идентификатор сборки Go.

Рис. 2: Идентификатор сборки GO

 

Вредоносная программа начинает запрашивать разрешение DNS-сервера «MDS.HONDA.COM». Honda недавно пострадала от кибератака с использованием программ-вымогателей на её технологических системах. Похоже, именно этот образец был использован для взлома сайта Honda.

Рисунок 3: Разрешение DNS MDS.HONDA.COM

 

Вредоносное ПО решает «MDS.HONDA.COM» к связанному IP-адресу, он также содержит ссылку на IP-адрес США 170.108.71.15, который разрешается в 'unspec170108.amerhonda.com' имя_хоста. Если разрешение DNS-имени не удалось, вредоносная программа прервет выполнение.

Когда вредоносная программа обнаруживает, что доменное имя разрешено, она изменяет настройки брандмауэра, отправляя команду в netsh.exe (сетевой инструмент). Передаваемая команда выглядит следующим образом:

«Netsh advfirewall set allprofiles firewallpolicy blockinbound,blockoutbound».

Эта команда заблокирует все входящие и исходящие соединения для всех профилей, которые не соответствуют правилам входящих и исходящих соединений, используя функцию брандмауэра Windows.

Рис. 4: Команда, используемая для изменения настроек брандмауэра

Вредоносное ПО использует следующий алгоритм для расшифровки всех строк, которые используются во время выполнения вредоносного ПО, однако для каждых зашифрованных данных используется свой ключ XOR.

Приведенный ниже цикл дешифрования расшифровывает открытый ключ RSA, который будет использоваться для шифрования каждого из ключей AES, используемых для шифрования файлов.

Рис. 5: Цикл дешифрования

Декомпилированный код алгоритма приведен ниже.

Рис. 7: Декомпилированный цикл дешифрования

 

Вредоносное ПО проверяет наличие мьютекса под названием «EKANS». Если он присутствует, программа-вымогатель прекращает выполнение и не заражает системы. В противном случае мьютекс создаётся, и заражение продолжается.

Он содержит жёстко заданный список процессов и служб, представленный в виде зашифрованных строк вредоносной программы. Если какая-либо из служб запущена в системе жертвы, программа-вымогатель останавливает её. Кроме того, если в системе запущены какие-либо процессы, она завершает их с помощью функции TerminateProcess(). Некоторые имена процессов приведены ниже.

Рис. 7: Некоторые имена процессов, расшифрованные вредоносным ПО

 

Вредоносное ПО удалит все резервные копии теневого копирования томов, найденные в системе. Вредоносное ПО пропускает некоторые расширения файлов при шифровании. Некоторые из них перечислены ниже:

.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 и т. д.

Некоторые из расширений, упомянутых ниже, расшифровываются вредоносным ПО, хотя они не используются при шифровании.

Рис. 9: Расширения, упомянутые в файле
Рис. 9: Расширения, упомянутые в файле

Процесс шифрования Snake представляет собой сочетание симметричной и асимметричной криптографии, включая AES-256 и RSA-2048. Для шифрования и дешифрования файлов требуется симметричный ключ. Этот симметричный ключ шифруется открытым ключом злоумышленника. Расшифровка возможна только с использованием его закрытого ключа. Таким образом, это затрудняет или делает невозможной расшифровку для поставщиков систем безопасности.

Вредоносное ПО использует режим AES CTR для шифрования файла со случайным ключом размером 0x20 байт и случайным вектором инициализации (IV) размером 0x10 байт. Открытый ключ RSA жёстко зашит в файл. После шифрования вредоносное ПО добавляет в конец маркер «EKANS». EKANS — это обратный SNAKE.

Рис. 9: Зашифрованный файл с маркером EKANS

 

После шифрования всех файлов вредоносная программа переименовывает каждый зашифрованный файл. Она добавляет к расширению файла случайную строку из пяти символов. Расширения являются кодами выкупа, поэтому идентифицировать вирус-вымогатель по ним сложно. Ниже представлено изображение, на котором показано переименование файлов вирусом-вымогателем Snake.

Рис. 11: Файлы до и после шифрования

 

Заключение

Программы-вымогатели стали постоянной угрозой как для отдельных пользователей, так и для компаний. После того, как файлы зашифрованы, расшифровать их очень сложно. Учитывая масштаб ущерба, который программы-вымогатели могут нанести вашим данным, вам необходимо соблюдать рекомендуемые меры безопасности, указанные ниже.

  • Используйте многоуровневый антивирус, способный блокировать угрозы в реальном времени.
  • Регулярно обновляйте антивирус.
  • Регулярно обновляйте свою операционную систему, так как критические исправления выпускаются каждый день.
  • Регулярно обновляйте свое программное обеспечение.
  • Никогда не подключайте удаленные системы к Интернету напрямую.
  • Не нажимайте на ссылки и не загружайте вложения в электронных письмах, полученных из неизвестных источников.
  • Регулярно создавайте резервные копии данных и храните их в надежном месте.
  • Проверьте систему шлюза и ее конфигурацию на наличие ошибок.

Seqrite Наши продукты оснащены многоуровневыми технологиями обнаружения, такими как IDS/IPS, сканирование ДНК, сканирование электронной почты, BDS, веб-защита и запатентованная защита от программ-вымогателей. Этот многоуровневый подход к безопасности помогает нам эффективно защищать наших клиентов от этих типов программ-вымогателей и других известных и неизвестных угроз.

Индикатор компрометации

 d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1

 предыдущий постОперация «Медовая ловушка»: APT36 атакует оборонные организации...
Следующий пост  Хакеры крадут базы данных электронной коммерции и требуют биткоины в качестве выкупа.
Прекша Саксена

О Прекше Саксене

Прекша — исследователь безопасности в Quick Heal Security Labs с 6-летним опытом работы в сфере кибербезопасности. Она интересуется реверс-инжинирингом...

Статьи Прекши Саксены »

Похожие статьи

  • Seqrite Поддержка шифрования для Windows 10 20H1

    Seqrite Поддержка шифрования для Windows 10 20H1

    18 мая 2020
  • Seqrite Рекомендации по обновлению Encryption Manager перед применением Центра обновления Windows (20H1)

    Seqrite Рекомендации по обновлению Encryption Manager перед применением Центра обновления Windows (20H1)

    18 мая 2020
  • Каковы лучшие алгоритмы шифрования?

    Понимание пяти лучших алгоритмов, используемых для шифрования данных

    26 сентября, 2019
Избранные авторы
  • Seqrite
    Seqrite

    Seqrite является ведущим поставщиком решений в области корпоративной кибербезопасности. Специализируется на...

    Прочитайте больше статей Seqrite
  • Джоти Карлекар
    Джоти Карлекар

    Я страстный писатель, которому нравится создавать контент о новых технологиях и...

    Прочтите другие статьи Джоти Карлекара
  • Бинеш П.
    Бинеш П.

    Я страстный энтузиаст кибербезопасности и преданный писатель. Обладая талантом...

    Читайте другие статьи Бинеша П.
  • Санджай Каткар
    Санджай Каткар

    Санджай Каткар — соуправляющий директор Quick Heal Technologies...

    Читайте другие статьи Санджая Каткара
Темы
склонный (25) Cyber-атака (36) кибер-атаки (58) кибератаки (16) кибератаки (15) Информационная безопасность (340) информационная безопасность (34) Киберугроза (33) кибер-угрозы (51) Данные нарушения (56) нарушения данных (29) Потеря данных (28) предотвращение потери данных (34) data privacy (16) защита данных (34) безопасность данных (19) DLP (50) ДПДП (14) ДПДПА (17) Шифрование (16) для защиты конечных точек (112) Безопасность предприятия (19) Эксплуатировать (13) GDPR (14) вредоносных программ (76) анализ вредоносных программ (14) вредоносная атака (23) МДМ (27) Microsoft (15) MITRE ATT & CK (13) Сетевая безопасность (26) фишинг (30) Ransomware (69) атака ransomware (31) атаки ransomware (31) защита от копирования (16) Seqrite (41) Seqrite Шифрование (27) Seqrite EPS (33) Seqrite Услуги (16) обнаружение угрозы (13) Threat Intelлигенция (20) UTM (34) Уязвимость (16) нулевое доверие (13)
Seqrite Labs

Ведущий поставщик решений по корпоративной ИТ-безопасности, упрощающий защиту конечных точек, данных и сетей с помощью лучших в своем классе решений по предотвращению, обнаружению и реагированию на угрозы по всему миру.

Подробнее о Seqrite

Наши соцсети:

Подпишитесь на нашу рассылку

Будьте в курсе последних тенденций и новостей в сфере кибербезопасности.

Загрузка
Продукция и Услуги
  • облако
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • На Прем
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Платформа
  • Malware Analysis Platform
  • Микро Бизнес
  • SOHO Total Edition
  • Услуги
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Кибербезопасность и Data Privacy Awareness
Ресурсы
  • статьи
  • Статьи
  • Даташит
  • Отчеты об угрозах
  • Руководства
  • точка зрения
  • Понимание Data Privacy
  • Диалоги ДПДП
  • Политика и соответствие
  • Лицензионное соглашение
  • GoDeep.AI
  • SIA
  • Час конфиденциальности
Свяжитесь с нами
  • Зарегистрированные офисы
  • Давайте поговорим о кибербезопасности
Поддержка
  • Техподдержка
  • Загрузка программного обеспечения
  • Автономное обновление
  • Обновление прошивки
  • Обновления
  • Документация
О Нас
  • О нас Seqrite
  • Руководство
  • Награды и признание
  • Новости
Сотрудничайте
  • Партнерская программа
  • Найти партнера
  • Стать партнером
  • Seqrite Сертификаты

© 2026 Quick Heal Technologies Ltd.

Карта сайта Политика конфиденциальности Юридическая информация Политика использования файлов cookie Условия эксплуатации