

针对Windows和Linux ESXi服务器,GwisinLocker勒索软件发起勒索攻击
source link: https://netsecurity.51cto.com/article/715929.html
Go to the source link to view the article. You can view the picture content, updated content and better typesetting reading experience. If the link is broken, please click the button below to view the snapshot at that time.

针对Windows和Linux ESXi服务器,GwisinLocker勒索软件发起勒索攻击-51CTO.COM
近期,一个名为“GwisinLocker”的新勒索软件系列针对具有Windows和Linux加密器的韩国医疗保健、工业和制药公司发动勒索攻击,包括对加密VMware ESXi服务器和虚拟机。新的恶意软件是一个鲜为人知的威胁行为者Gwisin的产物,在韩语中意为“幽灵”。该威胁行为者来历不明,但似乎精通韩语。

此外,袭击恰逢韩国公众假期,并且发生在凌晨,这就表明Gwisin对该国的文化和商业惯例有很好的掌握。关于Gwisin及其活动的报道于上个月底首次出现在韩国媒体上,当时威胁者入侵了该国的大型制药公司。
周三,Ahnlab的韩国网络安全专家发布了一份关于Windows加密器的报告,当GwisinLocker加密Windows设备时,感染始于MSI安装程序文件的执行,该文件需要特殊的命令行参数才能正确加载充当勒索软件加密器的嵌入式DLL。当提供正确的命令行参数时,MSI将解密并将其内部DLL(勒索软件)注入Windows进程以逃避检测,这对于每个公司来说都是不同的。配置有时包含一个参数,将勒索软件设置为在安全模式下运行。在这些情况下,它会将自身复制到 ProgramData子文件夹,注册为服务,然后强制以安全模式重新启动。对于ReversingLabs 分析的 Linux 版本,加密器着重于加密 VMware ESXi 虚拟机,包括控制 Linux 加密器如何加密虚拟机的两个命令行参数。
下面列出了 GwisinLocker Linxu 加密器的命令行参数:

这些参数包括--vm标志,它将执行以下命令来枚举 ESXi 虚拟机并关闭它们。
为避免使 Linux 服务器无法使用,GwisinLocker 将从加密中排除以下目录。
除非使用--sf命令行参数,否则 Linux 勒索软件还将排除特定的 VMware ESXi 相关文件(state.tgz、useropts.gz、jumpstrt.gz 等),以防止服务器无法启动。
最后,勒索软件会在启动加密之前终止几个 Linux 守护程序,以使它们的数据可用于锁定过程。




Recommend
-
8
从2020年7月底开始,Mount Locker就已经开始针对各个大型企业网络进行渗透攻击,并部署勒索软件。跟其他勒索软件一样,Mount Locker会在对目标用户的文件进行加密之前,先窃取用户文件,然后再去跟目标用户索要数百万美元的赎金。11月,瑞典领先的...
-
8
针对云服务的勒索软件攻击的未来_云安全_中国IDC圈 针对云服务的勒索软件攻击的未来 云勒索软件的影响是什么?根据最近的研究,估计勒索软件的成本在2021年将超过200亿美元。这些成本通常包括赎金费用、取证、法律工作、...
-
8
针对工业基础设施的勒索软件攻击趋势-51CTO.COM 针对工业基础设施的勒索软件攻击趋势 作者:北京天地和兴科技有限公司 2022-04-11 09:27:58 安全
-
4
FBI警告针对美国农业部门的勒索软件攻击-51CTO.COM FBI警告针对美国农业部门的勒索软件攻击 作者:大白haha 2022-04-21 16:16:29 安全
-
12
研究人员警告称,针对物联网设备的勒索软件即将出现-51CTO.COM 研究人员警告称,针对物联网设备的勒索软件即将出现 作者:物联之家网 2022-06-06 07:47:07 随着物联网设备变得越来越普...
-
8
新的 0mega 勒索软件针对企业进行双重勒索攻击-51CTO.COM 新的 0mega 勒索软件针对企业进行双重勒索攻击 作者:wzb123 2022-07-11 12:43:54
-
4
几个月内发起数百起勒索软件攻击,LockBit团伙日益猖獗 2022-09-14 13:53:49 安全 在日前发表的一篇博客文章中,Malwarebytes公司...
-
6
物联网勒索软件的未来——针对多功能机器人和更多网络进行攻击 作者:Prayukth 2022-09-22 14:26:22 黑客使用劫持设备仅对选定目标发起攻击的日子已经一去不复返了。如今,除了DDoS攻击之外,被劫持的设备还被黑客用...
-
9
警惕!IceFire 勒索软件开始针对Linux系统了 作者:区块软件开发 2023-03-11 22:24:11 最近发现基于Windows的勒索软件IceFire现在开始针对多个领域的Linux企业网络。
-
8
抓紧更新!多个勒索软件组织针对未更新的IBM文件传输软件 作者:Zhuolin 2023-04-03 20:15:59 安全 IBM 于2022年12月8日在软件中修...
About Joyk
Aggregate valuable and interesting links.
Joyk means Joy of geeK