AhnLab 安全应急响应中心(ASEC)的安全分析团队,刚刚曝光了针对易受攻击的微软 SQL 服务器的新一轮网络犯罪活动。ASEC 指出,与 Globelmposter 一样,FARGO 也是一款臭名昭著的勒索软件。此前由于使用了 .mallox 这个文件扩展名,它也一度被叫做“Mallox”。
图 1 - 进程树(来自:AhnLab)
【资料图】
作为微软主导的关系型数据库管理系统,MS-SQL 也被许多软件应用程序和互联网服务用于数据存储和检索。但在 FARGO 勒索软件面前,大量企业正正经历重大威胁。
图 2 - 下载附加文件
ASEC 指出,感染发生在 MS-SQL 进程通过 cmd.exe 和 powershell.exe 下载 .NET 文件时 —— 此文件会获取并加载其它恶意软件,以生成并执行终止特定进程和服务的 BAT 批处理文件。
图 3 - BAT 文件的创建与执行
ASEC 解释称,勒索软件首先是被注入到了一个普通的 Windows 程序(AppLaunch.exe)中。它试图删除某个路径上的注册表项,并执行恢复停用命令和关闭某些进程。
图 4 - BAT 文件详情
尽管勒索软件会加密文件,但攻击者特地排除了某些路径和扩展名 —— 比如 Globeimposter 相关的文件扩展名(.FARGO 等)—— 以使系统在“部分可访问”的情况下运行。
图 5 - 被删除的注册表项
之后攻击者会使用 .Fargo3 扩展名(例如 OriginalFileName.FileExtension.Fargo3)重命名加密文件,而恶意软件生成的勒索记录会在“RECOVERY FILES.txt”文本文件中显示。
图 6 - 停用恢复和关闭流程
攻击者在消息中威胁称,若受害者擅自动用第三方软件,勒索软件就会永久删除相关系统文件。而且如果拒付赎金,它们也会将机密信息公之于众。
图 7 - 勒索消息与受感染文件示例
ASEC 解释称,除了未被及时修补的漏洞,MS-SQL 和 MySQL 数据库服务器还很容易因为脆弱的账户凭据而被暴力 / 字典攻破。
对此,分析团队建议服务器管理员提升对密码复杂度和保管安全性上的重视力度、定期修改和打上新版补丁,以免数据库服务器遭受暴力和字典攻击。
-
世界滚动:科力远:正研发新型泡沫镍金属材料以开拓不同市场领域科力远(600478)近日在机构调研中表示,公司目前正在研发新型...
-
天天精选!消息称特斯拉正在动员中国供应链企业去墨西哥建厂据36氪消息,特斯拉正在动员不少中国的供应链企业去墨西哥建...
-
椰树风评反转:超30万人认为椰树直播不算“擦边” 当前热闻据中新网报道,在被视为“宇宙尽头”的直播带货场上,椰树一...
-
立昂技术:预中标6817.94万元四川联通综合代维及技改施工项目 资讯近日,四川联通2023-2025年综合代维及技改施工服务项目公布了...
-
天天观天下!做好“融新活” 建设博物馆之城在博物馆之城的建设过程中,博物馆要有“融”的自觉,守正创...
-
天天观天下!腾讯测试视频号小店虚拟号,618后预计上线据亿邦动力消息,腾讯正在灰度测试视频号小店虚拟号功能,预...
-
跨境电商平台Temu或将于6月22日正式在日本上线据“日贸通”公众号报道,拼多多海外版“Temu”将于本月22日...
-
【速看料】第十五届“全国文化企业30强”发布 江苏广电集团再次上榜第十五届“全国文化企业30强”发布江苏广电集团再次上榜6月7...
-
视焦点讯!登记地址无法联系,乐视网被列为经营异常天眼查App显示,近日,乐视网信息技术(北京)股份有限公司因...
-
每日视点!TikTok澳大利亚月活用户达850万,相当于澳大利亚总人口的30%据Tech时代消息,日前,TikTok首次公布了其在澳大利亚的用户...
- 智联世界,元生无界!快手虚拟人IP亮相2022人工智能大会
2022-09-07 10:47:54
- 机器人界“奥林匹克”!2022世界机器人大会8月18日举行
2022-08-10 09:58:58
- 2025年全球人口将达到90亿!机器人将在农业领域大显身手
2022-07-14 09:41:10
- 中科院院士蒋华良:AI+分子模拟与药物研发将大有可为
2022-07-14 09:37:00
- “千垛之城荷你有约” 2022兴化市荷文化旅游节正式开幕
2022-07-07 09:28:34