AhnLab安全應急響應中心(ASEC)的安全分析團隊,剛剛曝光針對易受攻擊的微軟SQL服務器的新一輪網絡犯罪活動。ASEC指出,與Globelmposter一樣,FARGO也是一款臭名昭著的勒索軟件。此前由於使用.mallox這個文件擴展名,它也一度被叫做“Mallox”。
圖 1 - 進程樹(來自:AhnLab)
作為微軟主導的關系型數據庫管理系統,MS-SQL 也被許多軟件應用程序和互聯網服務用於數據存儲和檢索。但在 FARGO 勒索軟件面前,大量企業正正經歷重大威脅。
圖 2 - 下載附加文件
ASEC 指出,感染發生在 MS-SQL 進程通過 cmd.exe 和 powershell.exe 下載 .NET 文件時 —— 此文件會獲取並加載其它惡意軟件,以生成並執行終止特定進程和服務的 BAT 批處理文件。
圖 3 - BAT 文件的創建與執行
ASEC 解釋稱,勒索軟件首先是被註入到一個普通的 Windows 程序(AppLaunch.exe)中。它試圖刪除某個路徑上的註冊表項,並執行恢復停用命令和關閉某些進程。
圖 4 - BAT 文件詳情
盡管勒索軟件會加密文件,但攻擊者特地排除某些路徑和擴展名 —— 比如 Globeimposter 相關的文件擴展名(.FARGO 等)—— 以使系統在“部分可訪問”的情況下運行。
圖 5 - 被刪除的註冊表項
之後攻擊者會使用 .Fargo3 擴展名(例如 OriginalFileName.FileExtension.Fargo3)重命名加密文件,而惡意軟件生成的勒索記錄會在“RECOVERY FILES.txt”文本文件中顯示。
圖 6 - 停用恢復和關閉流程
攻擊者在消息中威脅稱,若受害者擅自動用第三方軟件,勒索軟件就會永久刪除相關系統文件。而且如果拒付贖金,它們也會將機密信息公之於眾。
圖 7 - 勒索消息與受感染文件示例
ASEC 解釋稱,除未被及時修補的漏洞,MS-SQL 和 MySQL 數據庫服務器還很容易因為脆弱的賬戶憑據而被暴力 / 字典攻破。
對此,分析團隊建議服務器管理員提升對密碼復雜度和保管安全性上的重視力度、定期修改和打上新版補丁,以免數據庫服務器遭受暴力和字典攻擊。