ASEC警告:FARGO勒索软件再次盯上了脆弱的MS SQL服务器

Android社区 收藏文章

1.webp

图 1 - 进程树(来自:AhnLab

作为微软主导的关系型数据库管理系统,MS-SQL 也被许多软件应用程序和互联网服务用于数据存储和检索。但在 FARGO 勒索软件面前,大量企业正正经历重大威胁。

2.webp

图 2 - 下载附加文件

ASEC 指出,感染发生在 MS-SQL 进程通过 cmd.exe 和 powershell.exe 下载 .NET 文件时 —— 此文件会获取并加载其它恶意软件,以生成并执行终止特定进程和服务的 BAT 批处理文件。

3.webp

图 3 - BAT 文件的创建与执行

ASEC 解释称,勒索软件首先是被注入到了一个普通的 Windows 程序(AppLaunch.exe)中。它试图删除某个路径上的注册表项,并执行恢复停用命令和关闭某些进程。

4.webp

图 4 - BAT 文件详情

尽管勒索软件会加密文件,但攻击者特地排除了某些路径和扩展名 —— 比如 Globeimposter 相关的文件扩展名(.FARGO 等)—— 以使系统在“部分可访问”的情况下运行。

5.webp

图 5 - 被删除的注册表项

之后攻击者会使用 .Fargo3 扩展名(例如 OriginalFileName.FileExtension.Fargo3)重命名加密文件,而恶意软件生成的勒索记录会在“RECOVERY FILES.txt”文本文件中显示。

6.webp

图 6 - 停用恢复和关闭流程

攻击者在消息中威胁称,若受害者擅自动用第三方软件,勒索软件就会永久删除相关系统文件。而且如果拒付赎金,它们也会将机密信息公之于众。

7.webp

图 7 - 勒索消息与受感染文件示例

ASEC 解释称,除了未被及时修补的漏洞,MS-SQL 和 MySQL 数据库服务器还很容易因为脆弱的账户凭据而被暴力 / 字典攻破。

对此,分析团队建议服务器管理员提升对密码复杂度和保管安全性上的重视力度、定期修改和打上新版补丁,以免数据库服务器遭受暴力和字典攻击。

相关标签
 相关文章
王慧文病休53天,旗下OneFlow团队重新创业 1年以前  |  1次阅读
智己CEO现场怒怼!不满LS6和小鹏G6当对手 1年以前  |  1次阅读
董明珠回应落榜世界500强:总比爆雷的世界500强好 1年以前  |  1次阅读
阿里云上线 AI 视频生成工具 Live Portait:可一键让照片开口说话 1年以前  |  78次阅读
妙鸭相机将并入神力视界,阿里大文娱CTO郑勇:不是“搬家”是“回家” 1年以前  |  85次阅读
特斯拉上海超级工厂约40秒下线一台车,零部件本土化率超95% 1年以前  |  69次阅读
宁德时代发布神行超充电池,可实现充电10分钟行驶800里 1年以前  |  71次阅读
中科院博士被骗到缅甸已一年!女友:他负债几万,家里条件一般,以为去当翻译 1年以前  |  85次阅读
小鹏汽车否认收购玛莎拉蒂传闻:系谣言 1年以前  |  63次阅读
联想二季度净利润猛降66%,股价应声跳水 1年以前  |  80次阅读
业内人士:视觉中国对不同侵权主体采用差异化策略,老客由销售沟通新客发律师函 1年以前  |  70次阅读
恒大集团在美国申请破产保护 1年以前  |  56次阅读
劳斯莱斯首款纯电轿跑将在北美亮相 1年以前  |  89次阅读
realme印度前CEO确认加盟荣耀,即将推出手机新品 1年以前  |  88次阅读
OpenAI正在测试内容审核系统,一天可以完成六个月的工作 1年以前  |  80次阅读
谷歌百人“复仇者联盟”出击,将发对标GPT-4的大模型,26位研发主管名单流出 1年以前  |  77次阅读
OpenAI收购数字产品公司Global Illumination,为创立以来首笔公开收购 1年以前  |  80次阅读
海口规定:电动汽车充电服务费不得超过0.65元每度 1年以前  |  80次阅读
波音任命柳青为波音中国总裁 1年以前  |  88次阅读
业内人士谈图片复杂代理链:图片代理商越多摄影师分成越少 1年以前  |  67次阅读

扫一扫

在手机上阅读