• Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Seqrite Labs Blog
Makipag-ugnay sa Sales Inaatake?
  • Mga Produkto at Serbisyo
        • Ulap

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Sa Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Maliit na negosyo

          • SOHO Total Edition
        • Serbisyo

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersecurity at Data Privacy Kamalayan
  • Solutions
    • BFSI
    • Edukasyon
    • Pamahalaan
    • Healthcare
    • ITeS
    • manufacturing
  • kompanya
    • Tungkol samin Seqrite
    • Pamumuno
    • Mga parangal at Sertipikasyon
    • silid-basahan
  • Kasosyo
    • Partner Program
    • Hanapin ang Kasosyo
    • Maging isang Kasosyo
  • Suporta
  • Mga mapagkukunan
    • blog
    • Puting papel
    • Mga Datasheet
    • Pag-aaral ng Kaso
    • Mga Ulat sa Banta
    • Manual
    • PoV
    • Unawa sa Data Privacy
    • Suriin ang Iyong Iskor sa Panganib
    • Mga Diyalogo ng DPDP
    • Oras ng Pagkapribado
Home   /  Encryption  / Snake Ransomware ay nagdadala ng nalalapit na kapahamakan sa mga network ng enterprise
Ang Snake Ransomware ay nagdadala ng nalalapit na kapahamakan sa mga network ng enterprise
10 Hulyo 2020

Ang Snake Ransomware ay nagdadala ng nalalapit na kapahamakan sa mga network ng enterprise

Sinulat ni Preksha Saxena
Preksha Saxena
Encryption

Isang bagong targeted na ransomware na tinatawag na SNAKE o EKANS ang natagpuan noong unang bahagi ng Enero. Ang malware ay nakasulat sa wikang Go at ito ay lubhang natatakpan ng mga nakatagong impormasyon at humahabol sa mga ICS environment. Ang Snake Ransomware ay tila ipinamamahagi sa pamamagitan ng isang nakatutok at naka-target na kampanya na eksklusibong nakatuon sa pag-target sa mga network ng negosyo — gumagamit ito ng AES at RSA para sa encryption. Kapag na-infect, ang mga kaugnay na file ay pinapatungan ng naka-encrypt na data. Ang bawat binagong file ay may tag din na " EKANS " sa dulo ng file.

Kasama sa malware ang pagsusuri para sa naka-hardcode na internal system name at mga pampublikong IP address. Sa aming kaso, ito ay may kaugnayan sa Honda Company. Agad itong lumalabas kung ang mga DNS query sa isang internal domain na pagmamay-ari ng Honda ay hindi nalutas.

Teknikal na Pagtatasa:
Ang file ay isang PE32 executable para sa MS Windows at may seksyong ".symtab" na may mas kaunting mga pag-import na nagpapahiwatig na ang file ay nakasulat at pinagsama-sama sa wikang Go.

Fig 1: Mga Pangalan ng Seksyon

 

Ang iba't ibang mga string ay matatagpuan na nagpapatunay na ang binary ay pinagsama-sama sa wikang Go. Nasa ibaba ang Go build Id.

Fig 2: GO build ID

 

Nagsimulang humiling ang malware ng DNS resolution na “MDS.HONDA.COM”. Kamakailan ay tinamaan ang Honda ng isang ransomware cyber-attack sa mga sistema ng teknolohiya nito. Kaya tila ang sample na ito ang ginamit upang ikompromiso ang site ng Honda.

Figure 3: DNS resolution ng MDS.HONDA.COM

 

Nireresolba ng malware ang " MDS.HONDA.COM " sa nauugnay na IP address, naglalaman din ito ng isang sanggunian sa US IP address na 170.108.71.15 , na nagreresolba sa hostname na ' unspec170108.amerhonda.com '. Kung mabigo ang DNS resolution, ititigil ng malware ang pagpapatupad nito.

Kapag nalaman ng malware na naresolba na ang domain name, babaguhin nito ang mga setting ng firewall sa pamamagitan ng pagpapadala ng command sa netsh.exe (networking tool). Ang utos na ipinasa ay:

"Itinakda ng Netsh advfirewall ang lahat ng mga profile ng firewall patakaran sa blockinbound, blockoutbound".

Haharangan ng command na ito ang lahat ng mga papasok at papalabas na koneksyon para sa lahat ng mga profile na hindi tumutugma sa mga panuntunan sa loob at labas gamit ang function ng Windows firewall.

Fig 4: Command na ginagamit para sa pagbabago ng setting ng firewall

Gumagamit ang malware sa ibaba ng algorithm upang i-decrypt ang lahat ng mga string na ginagamit sa panahon ng pagpapatupad ng malware, gayunpaman, ang bawat naka-encrypt na data ay gumagamit ng ibang XOR key.

Ang decryption loop sa ibaba ay nagde-decrypt ng RSA public key, na gagamitin para i-encrypt ang bawat AES key na ginagamit para i-encrypt ang mga file.

Fig 5: Decryption Loop

Ang decompiled code para sa algorithm ay ibinibigay tulad ng sa ibaba.

Fig 7: Decompiled decryption loop

 

Sinusuri ng malware ang presensya ng Mutex na pinangalanang "EKANS". Kung naroroon, ihihinto ng ransomware ang pagpapatupad nito at hindi nito mahawahan ang mga system. Kung hindi, ang mutex ay nilikha at ang impeksiyon ay sumusulong.

Naglalaman ito ng isang hard-coded na proseso at listahan ng serbisyo na naroroon bilang naka-encrypt na mga string ng malware. Kung ang alinman sa mga serbisyo ay tumatakbo sa sistema ng biktima, ihihinto ng ransomware ang serbisyo. Gayundin, kung ang anumang mga proseso ay tumatakbo sa system pinapatay nito ang mga proseso gamit ang function na TerminateProcess(). Ang ilan sa mga pangalan ng proseso ay ibinigay sa ibaba.

Fig 7: Ilang pangalan ng proseso na na-decrypt ng malware

 

Aalisin ng malware ang lahat ng pag-backup ng Volume Shadow Copy na makikita sa system. Nilaktawan ng malware ang ilang extension ng file mula sa pag-encrypt. Ang ilan sa mga nabanggit sa ibaba:

.sys .mui .tmp .lnk .config .tlb .olb .blf .ico .manifest .bat .cmd .ps1 atbp

Ang ilan sa mga extension na binanggit sa ibaba ay na-decrypt ng malware bagama't hindi ito ginagamit habang naka-encrypt.

Fig 9: Mga extension na binanggit sa File
Fig 9: Mga extension na binanggit sa File

Ang proseso ng pag-encrypt ng ahas ay isang halo ng simetriko at asymmetric na cryptography na kinabibilangan ng AES-256 at RSA-2048. Ang isang simetriko na susi ay kinakailangan para sa pag-encrypt at pag-decrypt ng mga file. Ang Symmetric key na ito ay naka-encrypt gamit ang public key ng attacker. Posible lamang ang pag-decryption gamit ang pribadong key ng umaatake. Kaya, ginagawa nitong mahirap o imposible ang decryption para sa mga security vendor.

Gumagamit ang malware ng AES CTR mode para sa pag-encrypt ng file na may 0x20 bytes na random na key at isang random na IV na 0x10 bytes. Ang RSA public key ay naka-hardcode sa file. Pagkatapos ng pag-encrypt, inilalagay ng malware ang "EKANS" na marker sa dulo. Ang EKANS ay kabaligtaran ng AHAS.

Fig 9: Naka-encrypt na file na may EKANS marker

 

Pagkatapos i-encrypt ang lahat ng file, pinapalitan ng malware ang bawat naka-encrypt na file. Nagdaragdag ito ng random na 5-character na string sa extension ng file. Ang mga extension ay ransom kaya nagpapahirap na tukuyin ang ransomware sa pamamagitan ng mga extension. Nasa ibaba ang larawan na nagpapakita ng pagpapalit ng pangalan ng mga file ng snake ransomware.

Fig 11: Mga file bago at pagkatapos ng pag-encrypt

 

Konklusyon

Ang Ransomware ay naging isang panghabang-buhay na banta para sa mga indibidwal na gumagamit at negosyo din. Kapag na-encrypt na nito ang anumang mga file, napakahirap i-decrypt ang data. Dahil sa lawak ng pinsalang maaaring gawin ng anumang ransomware sa iyong data, dapat mong sundin ang mga inirerekomendang hakbang sa seguridad na binanggit sa ibaba.

  • Gumamit ng multi-layered antivirus na maaaring huminto sa mga real-time na banta.
  • Panatilihing napapanahon ang iyong antivirus.
  • Regular na i-update ang iyong Operating System habang inilalabas ang mga kritikal na patch araw-araw.
  • Panatilihing napapanahon ang iyong software.
  • Huwag kailanman direktang ikonekta ang mga malalayong system sa Internet.
  • Huwag mag-click sa mga link o mag-download ng mga attachment sa mga email na natanggap mula sa hindi kilalang mga mapagkukunan.
  • Kumuha ng regular na backup ng data at panatilihin ito sa isang secure na lokasyon.
  • Audit gateway system at tingnan kung may maling configuration.

Seqrite nilagyan ang mga produkto ng mga multilayered detection technologies tulad ng IDS/IPS, DNA Scan, Email Scan, BDS, Web Protection at Patented Anti Ransomware detection. Ang multi-layered na diskarte sa seguridad na ito ay tumutulong sa amin sa pagprotekta sa aming mga customer laban sa mga ganitong uri ng Ransomware at iba pang kilala, hindi kilalang mga banta nang mahusay.

Tagapagpahiwatig ng Kompromiso

 d4da69e424241c291c173c8b3756639c654432706e7def5025a649730868c4a1

 nakaraang PostOperation 'Honey Trap': Tina-target ng APT36 ang Mga Organisasyon sa Pagtatanggol sa...
susunod na Post  Ang mga hacker ay nagnanakaw ng mga database ng e-commerce, humihingi ng Bitcoin bilang ransom.
Preksha Saxena

Tungkol kay Preksha Saxena

Si Preksha ay isang security researcher sa Quick Heal Security Labs at may 6 na taong karanasan sa cyber security domain. Interesado siya sa reverse engineering...

Mga artikulo ni Preksha Saxena »

Kaugnay na Post

  • Seqrite Suporta sa pag-encrypt para sa Windows 10 20H1

    Seqrite Suporta sa pag-encrypt para sa Windows 10 20H1

    Mayo 18, 2020
  • Seqrite Mga alituntunin sa pag-update ng Encryption Manager bago ilapat ang Windows Update (20H1)

    Seqrite Mga alituntunin sa pag-update ng Encryption Manager bago ilapat ang Windows Update (20H1)

    Mayo 18, 2020
  • Ano ang pinakamahusay na mga algorithm para sa pag-encrypt

    Pag-unawa sa lima sa mga pinakamahusay na algorithm na ginagamit upang i-encrypt ang data

    Setyembre 26, 2019
Mga Tampok na May-akda
  • Seqrite
    Seqrite

    Seqrite ay isang nangungunang tagapagbigay ng mga solusyon sa cybersecurity para sa mga negosyo. Nakatuon...

    Magbasa pa ng mga artikulo ni Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ako ay isang masugid na manunulat na nasisiyahan sa paggawa ng nilalaman tungkol sa mga umuusbong na teknolohiya at...

    Magbasa pa ng mga artikulo ni Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ako ay isang masigasig na mahilig sa cybersecurity at isang dedikadong manunulat. May talino...

    Magbasa pa ng mga artikulo ni Bineesh P
  • Sanjay Katkar
    Sanjay Katkar

    Si Sanjay Katkar ay ang Pinagsamang Managing Director ng Quick Heal Technologies...

    Magbasa pa ng mga artikulo ni Sanjay Katkar
Paksa
malamang (25) Pag-atake sa cyber (36) cyber-atake (58) cyberattack (16) cyberattacks (15) Cybersecurity (341) cyber seguridad (34) Banta ng cyber (33) pagbabanta cyber (51) data paglabag (56) mga paglabag sa data (29) pagkawala ng data (28) pag-iwas sa pagkawala ng data (34) data privacy (16) proteksyon ng data (34) data security (19) DLP (50) DPDP (14) DPDPA (17) Encryption (16) endpoint security (113) Seguridad sa enterprise (20) Pagsamantalahan (13) GDPR (14) malware (76) pagsusuri ng malware (14) pag-atake ng malware (23) MDM (27) microsoft (15) MITER ATT&CK (14) Seguridad sa network (26) Phishing (30) ransomware (69) atake ng ransomware (31) atake ng ransomware (31) proteksyon sa ransomware (17) Seqrite (41) Seqrite Encryption (27) Seqrite EPS (33) Seqrite Serbisyo (16) pagbabanta ng pagbabanta (14) Threat Intelligence (21) UTM (34) Kahinaan (16) zero tiwala (13)
Seqrite Labs

Nangunguna sa enterprise IT security solutions provider na pinapasimple ang endpoint, data, at network security na may pinakamahusay na in-class na mga solusyon sa pag-iwas, pagtuklas, at pagtugon sa pagbabanta sa buong mundo.

Magbasa pa tungkol sa Seqrite

Sundan kami:

Mag-subscribe Upang Ang aming Newsletter

Manatiling may alam tungkol sa pinakabagong mga uso at insight sa cybersecurity.

Pagkarga
Mga Produkto at Serbisyo
  • Ulap
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Sa Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Micro Business
  • SOHO Total Edition
  • Serbisyo
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersecurity at Data Privacy Kamalayan
Mga mapagkukunan
  • blog
  • Puting papel
  • Mga Datasheet
  • Mga Ulat sa Banta
  • Manual
  • PoV
  • Unawa sa Data Privacy
  • Mga Diyalogo ng DPDP
  • Patakaran at Pagsunod
  • EULA
  • GoDeep.AI
  • SIA
  • Oras ng Pagkapribado
Makipag-ugnayan sa amin
  • Mga Rehistradong Tanggapan
  • Pag-usapan natin ang Cybersecurity
Suporta
  • Teknikal na Suporta
  • I-download ang Software
  • Offline Updater
  • Mga Pag-upgrade sa Firmware
  • Upgrade
  • Documentation ng Produkto
Sa
  • Tungkol samin Seqrite
  • Pamumuno
  • Mga Gantimpala at Pagkilala
  • silid-basahan
Kasosyo
  • Partner Program
  • Hanapin ang Kasosyo
  • Maging isang Kasosyo
  • Seqrite certification

© 2026 Quick Heal Technologies Ltd.

Sitemap Mga Patakaran sa Privacy legal Notices Mga Patakaran sa Cookie Mga Tuntunin ng Paggamit