|
|
病毒家族 | LockBit勒索软件即服务(RaaS)团伙 |
|---|---|---|
| 病毒别名 | Lockbit2.0勒索软件 | |
| 影响系统 | Windows | |
| 出现时间 | 2019 |
局域网内设备批量被感染;所有文件被加密成.lock扩展名;系统部分服务、安全软件、进程被中止运行;日志被删除;病毒自销毁;
每台被感染设备产生不同Decryption ID和暗网.onion洋葱地址;
更改被感染设备桌面显示勒索信息;局域网内打印机自动打印勒索信息;

Restore-My-Files.txt

“LockBit 2.0 Ransomware
Your data are stolen and encrypted
The data will be published on TOR website http://**********.onion and https://bigblog.at if you do not pay the ransom
You can contact us and decrypt one file for free on these TOR sites
http://**********.onion
http://**********.onion
OR
https://decoding.at
Decryption ID: **********
”
其背后的组织声称它是当今市场上速度最快的勒索软件变种之一;
针对中小企业;其善用RDP的弱口令攻击;
在大型网络中,则会通过使用Active Directory(AD) 组策略自动批量下发病毒,加密Windows域;
通过SMB连接到计算机,它将发出远程PowerShell命令来下载并执行勒索软件;
攻击目标包含中国、印度、印度尼西亚、澳大利亚、阿根廷、奥地利、比利时、巴西、英国、法国、德国、意大利、马来西亚、墨西哥、罗马尼亚、瑞士、英国以及美国。
行业目标包括会计、汽车、顾问、工程、财务、高科技、医疗、保险、执法单位、法律服务、制造业、非营利能源产业、零售业、物流业,以及公共事业领域等。
带有“网络”、“政策”、“保险”、“补充”、“条款”、“会计”、“财务”、“2020”、“2021”、“银行”、“声明”等关键词文件夹内的数据是攻击者最感兴趣的。
Lockbit勒索病毒对Windows AD域控有针对性攻击方法,比如使用mimikatz.exe;
在客户中毒设备上提取到多种密钥提取工具和内网渗透工具,如:

顶 荐 "预防勒索病毒"安全方案
经过几年勒索病毒处理和经验总结,国瑞安全现已推出预防勒索病毒/防入侵/安全管理/持续运营等成熟的安全方案,以及等保合规保障服务。
可怕!CPU竟然暗藏了这么多未公开的指令
要是CPU隐藏有某些不为人知的指令,这是一件非常可怕的事情。如果某一天,某些国家或者某些团体组织出于某种需要,利用这些隐藏的指令来发动攻击,后果不堪设想。
.360勒索病毒逆向分析报告
.360勒索病毒是Hermes837 勒索软件的新变种,发现于2020年3月 1日。感染此恶意软件的系统会经历数据加密,用户会收到解密赎金要求。在加密过程中,所有受影响的文件都会附加“.360”扩展名。
成功处理.locked勒索病毒解密
近日深圳一家科技公司服务器感染.locked勒索病毒,服务器上部署的OA系统,除C盘外所有文件被加密成.locked扩展名。提取到READ_ME.html文档,service@goodluckday*
.Globeimposter-Alpha865qqz勒索病毒持续威胁财务服务器
经过短暂时期的消失后,.Globeimposter-Alpha865qqz勒索病毒再次出现在国内互联网上,包括在物理机和云主机上连续作案,目前大多数中毒服务器为金蝶/用友财务服务器,以及部分OA和文件服务器。
成功处理.360扩展名勒索病毒
成功处理多家事业单位被勒索病毒加密,均为.360扩展名勒索病毒,所有文件和数据库被加密成.360结尾的文件
解决多家企业中.devil病毒事件
近期国瑞安全解决多起[ember.hunt@tutanota.com].devil勒索病毒事件,为客户解密数据恢复服务器运行。
成功处理.file扩展名勒索病毒
成功解密处理.file扩展名,勒索病毒!README!.txt,邮件recofile@mail.ee,recofile@firemail.cc
LockBit2.0勒索病毒逆向分析报告
LockBit 2.0恶性升级,全球IT巨头埃森哲遭遇攻击
近日,全球IT资讯行业巨头埃森哲遭到LockBit的网络攻击,6TB的内部数据被窃取,2500台计算机遭遇宕机。此次埃森哲遭遇的网络攻击,正是LockBit的2.0版本,相比第一代,LockBit 2.0号称是世界上最快的加密软件,加密100GB的文件仅需4分半钟,且在域控内具备自动传播的能力。埃森哲是全球最大的上市咨询公司和《财富》世界500强公司之一
成功处理一起.Devos勒索病毒
近期上海一个科技公司遭遇勒索病毒加密,国瑞工程师分析后发现所有文件被加密成.Devos后缀
成功处理一起Dragon扩展名勒索病毒加密数据库事件
山西某国有大型化工集团来电,生产车间被黑客攻击,所有服务器和数据采集PC均被勒索病毒加密,被加密的文件扩展名是.Dragon,病毒留下了!!!READ_ME_FIRST!!!.txt文本文件...