《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 針對Sodinokibi黑客組織供應鏈攻擊Kaseya VSA的分析溯源

針對Sodinokibi黑客組織供應鏈攻擊Kaseya VSA的分析溯源

2021-07-09
來源:關鍵基礎設施安全應急響應中心
關鍵詞: 黑客組織 KaseyaVSA

  2021年7月2日,Sodinokibi(REvil)勒索病毒黑客組織疑似利用0day漏洞,通過Kaseya VSA發起大規模供應鏈攻擊行動,此次事件影響范圍廣泛,目前瑞典最大鏈鎖超市之一的Coop受此供應鏈勒索攻擊事件影響被迫關閉全國約800多家商店服務。

  國內微步在線也對此次事件進行了相關分析報道,事實上此次的供應鏈攻擊影響還是蠻大的,攻擊手法和攻擊技術也是非常完整的,Kaseya VSA沒有透露過多的攻擊細節和漏洞細節,美國網絡安全和基礎設施安全局對此次供應鏈攻擊事件已經界入調查。

  分析溯源

  此次Sodinokibi(REvil)勒索病毒黑客組織利用相關漏洞發起供應鏈攻擊,這不是一次簡單的攻擊行動,沒有辦法去參與到這次的勒索攻擊溯源行動,只能根據國外某安全廠商的溯源報告以及其他一些渠道獲取到相關的溯源信息,對此次供應鏈攻擊行動進行部分的分析還原,并不完整,更多的攻擊細節筆者因為沒有拿到相關的文件、日志數據,也沒辦法進行更深入的分析溯源。

  分析系統日志的時候,發現了一個AWS IP地址:18[.]223.199.234發送POST請求,如下所示:

  2.png

  通過分析發現這個userFilterTableRpt.asp中包含大量潛在的SQL注入漏洞,這些漏洞為后面代碼執行和破壞VSA服務器提供了基礎條件。

  同時我們在請求日志中還發現dl.asp和KUpload.dll這兩個文件,通過分析發現dl.asp存在身份驗證邏輯缺陷,這種存在缺陷的身份驗證可以繞過服務器的檢測,授予用戶有效會話,KUpload.dll提供上傳功能,并將日志記錄到文件KUpload.log文件。

  根據分析,我們發現KUpload.log文件內容中包含已經上傳了agent.crt和Screenshot.jpg文件到VSA服務器,agent.crt通過VSA的解密機制,解密出勒索病毒并加載,但是Screenshot.jpg文件是什么還未知,安全研究人員也在向外界尋求這個文件,相關日志記錄,如下所示:

  3.png

  從上面的分析,我們可以確認,此次的攻擊入口點應該為Kaseya VSA的WEB應用,黑客組織通過使用身份驗證漏洞繞過獲得經過身份驗證的會話,上傳原始有效負載,然后通過SQL注入漏洞執行命令。

  國外安全研究人員,正在與AWS和執法部門合作調查 18[.]223.199.234 這個IP 地址,后續看有沒有更多的信息發布吧。

  此次供應鏈攻擊調查分析溯源第一階段,如下所示:

  4.png

  這里有一個文件沒有找到Screenshot.jpg,不確定這個文件是做什么的,所以對分析溯源更多的信息會有一些影響。

  agent.crt被上傳到了VSA服務器上,然后通過調查黑客組織利用PowerShell腳本執行相關的命令行,如下所示:

 微信截圖_20210709153732.png

  通過VSA的更新流行執行惡意更新程序agent.exe,釋放勒索病毒payload,利用Window Defender程序加載執行,使用白+黑的方式。

  此次供應鏈攻擊調查分析溯源第二階段,如下所示:

5.png

  沒有機會參加這次勒索病毒的溯源分析,也沒有辦法拿到一些相關的文件和日志數據等,僅僅從國外相關廠商和一些外界的報告部分還原了這次供應鏈攻擊的一些過程,其實國外這家廠商也并沒有完整的還原整個攻擊過程,因為還有部分的文件并沒有拿到,可能是被黑客組織刪除了,曾應急處理過很多包含勒索病毒以及其他惡意軟件相關的溯源分析工作,很多時候在溯源分析過程中,因為黑客組織刪除了系統或產品的一些日志以及惡意軟件相關信息,導致無法溯源到完整的攻擊過程,只能是基于自己的經驗以及捕獲到的現有的日志數據和惡意文件進行分析溯源,事實上也只有黑客組織才真正清楚每一次攻擊的完整過程,安全分析人員只能基于系統上殘留的現有的日志以及惡意文件去分析溯源,還原攻擊過程,做好相應的應急響應、檢測、防御等工作,分析溯源本身是一件很復雜的工作,依懶很多客觀因素,同時也需要更多的相關日志,以及捕獲到對應的惡意軟件。

  通過國外的安全廠商的分析溯源,可以看出這次Sodinokibi(REvil)勒索病毒發起的供應鏈攻擊并不簡單,里面不僅僅可能利用一些0day漏洞,而且在主機系統的免殺方面也做了很多工作,黑客組織對Kaseya VSA系統也非常熟悉,做了很多前期的相關研究工作,然后再發起定向攻擊,同時白+黑也是APT攻擊活動中經常使用的攻擊手法,正如之前提到的勒索病毒黑客組織已經開始使用APT的攻擊手法進行完整的定向攻擊行動。

  根據應急處理的很多勒索病毒相關案例,勒索病毒黑客組織往往都喜歡在周五的時候發起大規模的勒索病毒攻擊行動,難道是為了對應“黑色星期五”的意思?可以發現很多重大的勒索病毒攻擊事件都是發生在周五。

  最后Sodinokibi(REvil)勒索病毒黑客組織要求7000萬美元發布一個通用解密器,能夠解鎖在這次供應鏈攻擊過程中所有被攻擊加密的計算機,并在他們在暗網上的博客中,聲稱在事件期間阻止了超過一百萬個系統,如下所示:

  6.png

      從勒索贖金可以看出黑客組織應該是為這次供應鏈攻擊做了很多準備工作的。

  解決方案

  CISA-FBI 針對受 Kaseya VSA 供應鏈勒索軟件攻擊影響的 MSP 及其客戶發布了相關的解決方案,鏈接如下:

  https://us-cert.cisa.gov/ncas/current-activity/2021/07/04/cisa-fbi-guidance-msps-and-their-customers-affected-kaseya-vsa

  解決方案中Kaseya VSA發布了相關的檢測工具,如下所示:

  7.png

  參考鏈接:

  https://www.huntress.com/blog/rapid-response-kaseya-vsa-mass-msp-ransomware-incident

  總結

  勒索病毒黑客組織一直在更新,從來沒有停止過發起新的攻擊,尋找新的目標,未來幾年勒索攻擊仍然是全球最大的安全威脅。

  現在安全事件真的是太多了,很多企業都潛伏著各種各樣的安全威脅,各種惡意軟件更是無處不在,一方面默默的監控和獲取企業中的數據,另一方面又給勒索攻擊提供了載體,也許只是在等待一個時機爆發,需要更多專業的安全分析人員去發現企業中潛在的安全威脅。

 


微信圖片_20210517164139.jpg

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲一区二区三区激情| 久久―日本道色综合久久| 香蕉成人伊视频在线观看| 一区二区国产在线观看| 日韩视频免费| 亚洲精品乱码久久久久久蜜桃麻豆 | 欧美成人网在线| 久久嫩草精品久久久精品| 欧美专区18| 久久久久国产精品麻豆ai换脸| 午夜在线观看欧美| 性欧美在线看片a免费观看| 午夜精品999| 久久精品国产精品 | 国产一区二区三区高清在线观看| 国产精品久久精品日日| 国产精品久久久一本精品| 国产精品美女在线观看| 国产精品视频yy9099| 国产精品一二| 国产亚洲精品aa| 国产亚洲成精品久久| 激情另类综合| 亚洲国产日本| 亚洲欧洲精品天堂一级| av72成人在线| 亚洲自拍啪啪| 亚洲大片在线| 一本色道久久88综合亚洲精品ⅰ| 99精品热6080yy久久| 在线天堂一区av电影| 亚洲欧美日本伦理| 久久国产精品99久久久久久老狼| 久久久久久穴| 欧美成人在线网站| 欧美日韩一本到| 国产欧美日本一区视频| 黄色亚洲在线| 亚洲精品美女| 亚洲欧美日韩精品久久奇米色影视| 欧美一进一出视频| 亚洲欧洲三级| 亚洲一区精彩视频| 久久久久久久久久久久久9999| 麻豆91精品91久久久的内涵| 欧美精品一区二区蜜臀亚洲| 国产精品大片wwwwww| 国产有码在线一区二区视频| 亚洲福利视频网站| 亚洲在线中文字幕| 亚洲国产精品一区二区第四页av| 一本大道av伊人久久综合| 欧美淫片网站| 欧美激情成人在线| 国产精品自拍网站| 亚洲高清在线观看一区| 中文亚洲视频在线| 亚洲国产经典视频| 亚洲一区激情| 免费久久精品视频| 国产精品视频导航| 亚洲国产中文字幕在线观看| 亚洲一区二区综合| 亚洲日本va午夜在线电影| 亚洲男人av电影| 男女精品视频| 国产精品影音先锋| 亚洲人成网站777色婷婷| 亚洲欧美另类国产| aⅴ色国产欧美| 久久午夜影视| 国产精品青草综合久久久久99 | 亚洲人成小说网站色在线| 亚洲欧美国产制服动漫| 亚洲美女一区| 久久精品国产综合| 欧美三级在线| 亚洲盗摄视频| 欧美在线播放视频| 亚洲女同性videos| 欧美精品日韩www.p站| 国产一区二区按摩在线观看| 亚洲乱码日产精品bd| 亚洲电影免费观看高清完整版在线观看 | 亚洲欧美国产另类| 在线视频日韩| 欧美成人首页| 好看的日韩视频| 亚洲一区免费视频| 一区二区三区久久网| 欧美成人精品| 激情av一区| 销魂美女一区二区三区视频在线| 亚洲午夜激情网站| 麻豆成人综合网| 国产中文一区二区| 亚欧美中日韩视频| 午夜精品婷婷| 国产精品www994| 99爱精品视频| 一区二区免费看| 欧美激情一区三区| 在线观看三级视频欧美| 久久精品国产2020观看福利| 欧美一区二区三区精品| 欧美午夜欧美| 一本色道久久综合精品竹菊| 亚洲精品中文字幕在线观看| 毛片精品免费在线观看| 国模叶桐国产精品一区| 欧美一区二区视频网站| 久久99在线观看| 国产日本欧美一区二区三区| 亚洲在线一区二区三区| 香蕉成人久久| 国产精品乱人伦一区二区 | 亚洲欧美不卡| 午夜视频在线观看一区二区| 欧美午夜在线一二页| 一区二区三区视频在线观看| 亚洲视频在线观看一区| 欧美性片在线观看| 亚洲私人影院| 欧美一区二区观看视频| 国产精品免费小视频| 亚洲影院高清在线| 久久精品av麻豆的观看方式| 国产日韩欧美高清免费| 性做久久久久久久久| 久久九九热免费视频| 韩日欧美一区二区| 亚洲第一精品在线| 欧美成人免费在线视频| 亚洲精品久久久蜜桃| 一区二区三区日韩欧美精品| 欧美日韩另类综合| 亚洲一区观看| 久久理论片午夜琪琪电影网| 狠狠色综合播放一区二区| 亚洲福利视频网站| 欧美国产免费| 99国内精品| 欧美在线视频免费| 尤物九九久久国产精品的特点| 亚洲国产精品va| 欧美精品日日鲁夜夜添| 99热精品在线观看| 欧美一区二区在线视频| 国内激情久久| 亚洲精品免费在线播放| 欧美三区美女| 欧美一区二区三区免费观看视频| 卡通动漫国产精品| 日韩午夜在线观看视频| 欧美一区日韩一区| 一区二区三区在线免费观看| 99精品视频一区二区三区| 国产精品成人一区二区三区夜夜夜| 亚洲欧美日韩一区二区在线| 久久综合五月天婷婷伊人| 亚洲免费观看在线观看| 亚洲欧美日韩中文播放| 激情成人中文字幕| 亚洲视频一区二区在线观看| 国产欧美日韩视频一区二区三区| 亚洲国产综合91精品麻豆| 欧美日韩视频第一区| 新67194成人永久网站| 欧美国产精品日韩| 亚洲欧美日韩综合aⅴ视频| 美女爽到呻吟久久久久| 亚洲一区二区三区激情| 美女尤物久久精品| 亚洲一级免费视频| 欧美不卡在线| 亚洲欧美日韩中文视频| 欧美黑人多人双交| 欧美亚洲网站| 欧美日韩国内自拍| 久久福利影视| 国产精品久久久久影院亚瑟| 亚洲国产中文字幕在线观看| 国产精品视频精品| 99在线精品免费视频九九视| 国产亚洲精品久久久久久| 99re热这里只有精品免费视频| 国产日韩欧美精品综合| 一本色道久久综合狠狠躁的推荐| 国产丝袜美腿一区二区三区| 在线视频日韩精品| 亚洲成人在线视频播放| 欧美一激情一区二区三区| 亚洲日本黄色| 久久蜜桃av一区精品变态类天堂| 一区二区三区四区五区视频| 蜜臀av性久久久久蜜臀aⅴ| 亚洲自拍电影| 欧美日韩中文另类| 亚洲人成网站影音先锋播放| 国产亚洲一区精品|