精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:安全企業動態 → 正文

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

責任編輯:editor04 |來源:企業網D1Net  2015-01-26 19:46:41 本文摘自:C114

勒索病毒背景

近期,安全圈被勒索病毒“CTB-Locker”刷屏,“CTB-Locker”是目標性極強的比特幣敲詐者病毒,來勢洶洶。這個病毒是通過郵件傳播,中毒后會加密磁盤里的數據,并發送勒索信息,若不支付勒索費用,文件將會在95小時內被全部刪除。

綠盟科技技術團隊NSTRT也收到了不少客戶的咨詢,發現自身的內部網絡中收到了該類型的病毒,并提供了惡意樣本。目前根據反饋的用戶統計,收到該病毒的主要是企業、金融機構的高層管理人員。

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker


圖:病毒執行成功后,在桌面出現的勒索信息

 

1.病毒樣本的原理

1)傳播方式

CTB-Locker病毒的隱秘性非常高,主要是通過郵件的方式進行傳播,郵件的文件格式類似下圖:

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

2)感染方式

該病毒附件是一個zip的壓縮包,里面的帶有一個.scr的文件。如下圖:

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

在點擊打開該文件之后是一個Downloader,病毒會先判斷本機能否連接Windows Update站點,如果可以上網,則會自動向幾個特殊的域名進行下載操作,并在根目錄下生成一個.cab的文件,并自動執行,同時打開.cab中的rtf文件。如下圖:

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

這時,用戶以為僅打開了一個普通的文件,其實自身已經感染了病毒。病毒會對磁盤進行搜索,并判斷用戶的文件格式是否符合感染目標(目前統計約114種文件為病毒感染目標),然后對其進行加密,并在桌面上顯示敲詐信息。

綠盟新一代威脅防護方案(NGTP)處理勒索病毒

根據綠盟科技威脅響應中心對病毒樣本的分析,從攻擊鏈條上看,這個樣本與典型的APT攻擊有很多相似的地方。比如,都是通過郵件釣魚進行感染,然后在黑客預先設置的服務器上下載有效的病毒代碼,釋放后進行感染,最后出現勒索畫面。

下圖是APT攻擊的典型過程,CBT-Locker在軟件下載和C&C連接兩個環節上跟APT攻擊十分相近。

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

綠盟科技新一代威脅防護方案(NGTP)的組件能夠有效檢測和防御這類威脅。

1.NGTP的模塊

綠盟科技NGTP解決方案,包含以下幾個模塊“

1)ESPP:綠盟全球信譽云系統,提供安全信譽

2)TAC:威脅分析中心,對已知和未知的安全威脅進行分析,并上報到綠盟全球信譽云

3)NIPS:網絡入侵防護系統,能夠對網絡層及Web攻擊等進行檢測和防護

4)SEG:郵件安全網關,對病毒郵件和垃圾郵件進行過濾

2.TAC與NIPS聯動方案

當郵件進入到企業內網,TAC設備對郵件協議進行文件還原,通過本地的沙箱系統進行虛擬執行,分析出惡意病毒進行外聯下載的行為。TAC把分析出的結果上報到綠盟全球信譽云系統,形成惡意軟件和URL信譽。當本地的NIPS設備進行信譽更新后,即可對這個惡意軟件進行報警和阻斷。

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

3.TAC與SEG聯動方案

TAC與SEG的聯動方案能夠更進一步進行病毒清除。由于這個病毒是通過郵件進行傳播的,郵件安全網關在信譽進行升級后,能夠通過文件信譽識別出郵件中的附件是否為惡意軟件,并根據結果對病毒郵件進行隔離或者直接刪除。這種處理方式,使得病毒根本沒有機會對內網的終端進行感染。

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

關鍵字:綠盟勒索NGTP

本文摘自:C114

x 綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker 掃一掃
分享本文到朋友圈
當前位置:安全企業動態 → 正文

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

責任編輯:editor04 |來源:企業網D1Net  2015-01-26 19:46:41 本文摘自:C114

勒索病毒背景

近期,安全圈被勒索病毒“CTB-Locker”刷屏,“CTB-Locker”是目標性極強的比特幣敲詐者病毒,來勢洶洶。這個病毒是通過郵件傳播,中毒后會加密磁盤里的數據,并發送勒索信息,若不支付勒索費用,文件將會在95小時內被全部刪除。

綠盟科技技術團隊NSTRT也收到了不少客戶的咨詢,發現自身的內部網絡中收到了該類型的病毒,并提供了惡意樣本。目前根據反饋的用戶統計,收到該病毒的主要是企業、金融機構的高層管理人員。

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker


圖:病毒執行成功后,在桌面出現的勒索信息

 

1.病毒樣本的原理

1)傳播方式

CTB-Locker病毒的隱秘性非常高,主要是通過郵件的方式進行傳播,郵件的文件格式類似下圖:

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

2)感染方式

該病毒附件是一個zip的壓縮包,里面的帶有一個.scr的文件。如下圖:

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

在點擊打開該文件之后是一個Downloader,病毒會先判斷本機能否連接Windows Update站點,如果可以上網,則會自動向幾個特殊的域名進行下載操作,并在根目錄下生成一個.cab的文件,并自動執行,同時打開.cab中的rtf文件。如下圖:

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

這時,用戶以為僅打開了一個普通的文件,其實自身已經感染了病毒。病毒會對磁盤進行搜索,并判斷用戶的文件格式是否符合感染目標(目前統計約114種文件為病毒感染目標),然后對其進行加密,并在桌面上顯示敲詐信息。

綠盟新一代威脅防護方案(NGTP)處理勒索病毒

根據綠盟科技威脅響應中心對病毒樣本的分析,從攻擊鏈條上看,這個樣本與典型的APT攻擊有很多相似的地方。比如,都是通過郵件釣魚進行感染,然后在黑客預先設置的服務器上下載有效的病毒代碼,釋放后進行感染,最后出現勒索畫面。

下圖是APT攻擊的典型過程,CBT-Locker在軟件下載和C&C連接兩個環節上跟APT攻擊十分相近。

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

綠盟科技新一代威脅防護方案(NGTP)的組件能夠有效檢測和防御這類威脅。

1.NGTP的模塊

綠盟科技NGTP解決方案,包含以下幾個模塊“

1)ESPP:綠盟全球信譽云系統,提供安全信譽

2)TAC:威脅分析中心,對已知和未知的安全威脅進行分析,并上報到綠盟全球信譽云

3)NIPS:網絡入侵防護系統,能夠對網絡層及Web攻擊等進行檢測和防護

4)SEG:郵件安全網關,對病毒郵件和垃圾郵件進行過濾

2.TAC與NIPS聯動方案

當郵件進入到企業內網,TAC設備對郵件協議進行文件還原,通過本地的沙箱系統進行虛擬執行,分析出惡意病毒進行外聯下載的行為。TAC把分析出的結果上報到綠盟全球信譽云系統,形成惡意軟件和URL信譽。當本地的NIPS設備進行信譽更新后,即可對這個惡意軟件進行報警和阻斷。

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

3.TAC與SEG聯動方案

TAC與SEG的聯動方案能夠更進一步進行病毒清除。由于這個病毒是通過郵件進行傳播的,郵件安全網關在信譽進行升級后,能夠通過文件信譽識別出郵件中的附件是否為惡意軟件,并根據結果對病毒郵件進行隔離或者直接刪除。這種處理方式,使得病毒根本沒有機會對內網的終端進行感染。

綠盟科技NGTP解決方案輕松應對勒索病毒CBT-Locker

關鍵字:綠盟勒索NGTP

本文摘自:C114

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 漯河市| 凤城市| 雅安市| 香港| 贵州省| 抚宁县| 中方县| 阳城县| 乳山市| 恩平市| 巴中市| 临沧市| 仁布县| 册亨县| 万宁市| 湘潭市| 平舆县| 奉节县| 新乡县| 四平市| 临泽县| 新干县| 比如县| 柘荣县| 丽江市| 木兰县| 策勒县| 杨浦区| 蒙自县| 木里| 阿城市| 潞城市| 阜康市| 思南县| 通许县| 和平区| 柳州市| 宽甸| 大丰市| 柘城县| 麟游县|