网易首页 > 网易号 > 正文 申请入驻

使用Shodan图像揪出勒索软件团伙

0
分享至

我们在这篇博文中将侧重介绍Shodan如何帮助揭露支持勒索软件团伙的一些基础设施。

Shodan是一种抓取banner信息的搜索引擎,可以收集直接连接到互联网的所有设备的信息。如果某个设备直接连接到互联网上,Shodan就会查询其各种公开可用的信息。被编入索引的设备类型形形色色:从小型台式机到核电站,不一而足。Shodan还可以扫描端口,并暴露漏洞,是不是非常酷?

我们之前深入探讨了勒索软件生态系统的方方面面以及这条食物链中的一大批网络犯罪分子。我将介绍其中一些攻击多简单、攻击者在怎样伺机下手,我们可以在哪里揪出他们。然后你可以利用这些信息,积极运用到防御中。

勒索软件团伙并不关心你的数据、安全信息及事件管理(SIEM)、防火墙或花哨的端点检测和响应(EDR);正因为如此,他们会选择阻力最小、带来一丝成功机会的那条路径。你通常可以将他们的技术与MITRE ATT&CK对应起来,以便了解攻击者在如何思考和操作。

众所周知,勒索软件遵循一些标准程序,具体因团伙和活动而异。我们可以通过从Conti团伙内部泄露的一些信息证实这一点:内部加盟组织在GitHub上的大批信息当中共享了一份内部培训手册(https://github.com/ForbiddenProgrammer/conti-pentester-guide-leak),谁都可以查看。

我决定选择不法分子用来下载第一阶段载荷的已知二进制文件:

https://lolbas-project.github.io/

然后把这些信息馈送给Shodan。

我们可以获取攻击者使用的已知LOLBIN二进制文件,比如:

bitsadmin

PowerShell

cmd

File Transfer protocol (FTP)

Nslookup

然后利用Shodan的强大功能,就像勒索软件加盟组织的做法一样。正如对手在互联网上搜索受害者一样,我们可以利用这个基础设施对付他们,寻找对方的不安全平台。

下面你可以看到10000个暴露的虚拟网络计算(VNC)实例,它们未经过身份验证。对于威胁分子来说,这是10000个潜在的发财机会。然而,一个人无法独自攻击所有这些实例,于是威胁分子借助自动化,最终导致垮台。

图1

利用Shodan图像的功能,并将其与勒索软件加盟组织自动感染的工作相结合,我们得到了表明它们如何在运作的清晰图像:

PowerShell:

图2

bitsadmin:

图3

Shodan有众多软件包;这些软件包允许最终用户访问不同的搜索过滤器,比如搜索当前的CVE。我在使用的查询中作用了“bitsadmin”和“powershell”这两个单词,没有利用Shodan过滤器。

现在不妨简单解释一下我们看到的是什么,如果不太清楚的话。

这些是暴露的VNC实例,没有经过身份验证,谁都可以连接它们并发送命令。我搜遍了Shodan图像,寻找有人执行PowerShell或bitsadmin的情况。我这么做是由于不是每个运行的开放VNC实例都是Windows,这里是给勒索软件团伙布置一个陷阱,他们最终向任何会监听的糟糕设备发送攻击载荷。

PowerShell & Bitsadmin

GandCrab(又叫REvil)多次更名,其多个加盟组织已在全球被逮捕。

下面举一个例子,勒索软件团伙试图用PowerShell、bitsadmin和FTP感染pfSense路由器。

颜色细述:

红色表示第一次执行

蓝色表示命令和域

黄色表示第二次执行

绿色表示恶意软件(勒索软件)企图执行

图4

我们可以看到每个命令都以“r”开头,这是由于攻击载荷是面向Windows计算机;键盘输入是win+r,以打开run(运行)对话框,然后执行命令。

尝试使用cmd.exe下载以启动PowerShell

尝试使用cmd.exe下载以启动bitsadmin

尝试使用cmd.exe下载以修改防火墙,并允许FTP试图使用cmd.exe下载以启动FTP

在这每一次尝试下载后,他们会尝试尽快执行恶意软件(这在代表第二次执行的黄色部分中高亮显示)。

不妨通过搜索.exe名称和IP地址快速将该恶意软件归因于这个团伙,因为我们可以查看历史数据;幸好,面向大规模活动。

搜索IP,我们找到了这里:

https://urlhaus.abuse.ch/host/92.63.197.153/

这表明他们与GandCrab/REvil勒索软件团伙有关。

我们还可以在这里(https://app.any.run/tasks/9b6642ee-6ec9-437c-b411-2cc529dcc5fb/)找到沙盒报告。

下面我们可以看到一起非常相似的活动,但IP略有不同:

我们可以看到,这更多地与挖币有关,但仍然是GandCrab勒索软件团伙:

这起活动现在已变成了使用各种域名:

图6

我在做一些另外的研究时无意中看到了Nslookup的截图。我发现各种屏幕截图表明向一系列不同的IP发出Nslookup请求,有一个相似之处。

这起活动会先确定是否可以连接到VNC端口,然后它将使用vncport.hacked.com的标准域名向外部IPv4发出请求(VNC的实际端口,请看下面截图)。

图7

图8

我们如何才能防御这些威胁?最简单、最容易的方法就是深入了解贵企业的对外网络。Huntress通过External Recon帮助合作伙伴做到这一点。如果你知道攻击者盯上了什么目标,也了解自己的攻击面,就能更好地防御威胁。

考虑除了开放某些端口有没有其他替代方法。如果出于业务目的必须暴露端口,那么你可以部署哪些安全层来挫败对手?考虑所有选择,另辟蹊径,攻击者当然会这么做。我们始终推荐采取基本的网络卫生和安全控制措施,但是像攻击者一样思考、通过这个视角看待自己的网络总是大有助益。

利用我们截图中的信息并将它们映射到MITRE可能是一种有趣的沙盘演练。

参考及来源:https://www.huntress.com/blog/using-shodan-images-to-hunt-down-ransomware-groups

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
金正恩办国宴招待普京!菜品好丰富,36岁胞妹红衣耀眼,夫人没来

金正恩办国宴招待普京!菜品好丰富,36岁胞妹红衣耀眼,夫人没来

影视解说阿相
2024-06-20 06:55:51
汽车博主爆料:小米直营店汽车销售底薪6000元!锁单交付一台小米SU7提成800元,一线销售赚得盆满钵满

汽车博主爆料:小米直营店汽车销售底薪6000元!锁单交付一台小米SU7提成800元,一线销售赚得盆满钵满

和讯网
2024-06-20 14:17:42
联合国专家:以色列军队是世界上最罪恶的军队之一

联合国专家:以色列军队是世界上最罪恶的军队之一

环球网资讯
2024-06-20 11:47:37
央视一幕“泄露天机”,轰-20的最终答案,可能远超外界的预料

央视一幕“泄露天机”,轰-20的最终答案,可能远超外界的预料

博览历史
2024-06-20 19:07:36
紧急提醒全体股民,A股即将迎来超级大变盘,明天A股一定这样走!

紧急提醒全体股民,A股即将迎来超级大变盘,明天A股一定这样走!

奔走的股市
2024-06-20 12:23:08
后续!继央视为俞莉打抱不平后,党媒也来力挺,网友:说的太好了

后续!继央视为俞莉打抱不平后,党媒也来力挺,网友:说的太好了

户外小阿隋
2024-06-20 15:26:05
演员程野引争议!亲自接待芬兰女总理,赠送书法言辞不俗,露怯了

演员程野引争议!亲自接待芬兰女总理,赠送书法言辞不俗,露怯了

鑫鑫说说
2024-06-20 10:51:26
昨晚,阿里曝出一个大消息,风向彻底变了!

昨晚,阿里曝出一个大消息,风向彻底变了!

悠闲葡萄
2024-06-20 10:13:05
大英帝国都亡了,香港的法官们,几时才能把头上的方便面摘掉呢?

大英帝国都亡了,香港的法官们,几时才能把头上的方便面摘掉呢?

历史有些冷
2024-06-18 08:05:02
董子健陪女儿在街边跳舞超有爱,6岁大福长得像爸爸,气质随孙怡

董子健陪女儿在街边跳舞超有爱,6岁大福长得像爸爸,气质随孙怡

娱絮
2024-06-20 09:51:05
“骗”了我们30年,韩红父亲竟是家喻户晓的他!难怪没人敢得罪

“骗”了我们30年,韩红父亲竟是家喻户晓的他!难怪没人敢得罪

蜉蝣说
2024-06-19 21:41:10
抗日神剧八路军的伙食,不是海鲜就是法国菜,主打的就是一个上流

抗日神剧八路军的伙食,不是海鲜就是法国菜,主打的就是一个上流

附允历史观
2024-06-19 16:45:10
余琦被立案调查!老公身份被扒,前同事曝光真实人品

余琦被立案调查!老公身份被扒,前同事曝光真实人品

吃货的分享
2024-06-20 16:11:31
“中国首次将核弹头置于高度战备状态”

“中国首次将核弹头置于高度战备状态”

枢密院十号
2024-06-17 23:44:53
使馆车余琦秘书长公开诚恳道歉!你不看看当事人是谁,大有来头

使馆车余琦秘书长公开诚恳道歉!你不看看当事人是谁,大有来头

一口娱乐
2024-06-19 13:20:26
崔康熙胆子真大!足协杯让19岁的中超诺伊尔首秀,鲁能为此捡到宝

崔康熙胆子真大!足协杯让19岁的中超诺伊尔首秀,鲁能为此捡到宝

罗掌柜体育
2024-06-20 20:08:56
“使馆车事件”,最大的疑点,不知道大家有没有发现?

“使馆车事件”,最大的疑点,不知道大家有没有发现?

花小萌和你聊情感
2024-06-20 19:52:38
21年四川女子起夜,发现丈夫在12岁女儿屋中,愤怒下误将丈夫打死

21年四川女子起夜,发现丈夫在12岁女儿屋中,愤怒下误将丈夫打死

飞花文史
2024-06-20 12:18:24
广东一女干部,晋升厅级

广东一女干部,晋升厅级

粤西生活圈
2024-06-20 16:41:26
中国女排0-3日本!赛后数据一览,谁是输球的罪魁祸首,一目了然

中国女排0-3日本!赛后数据一览,谁是输球的罪魁祸首,一目了然

侃球熊弟
2024-06-20 20:02:15
2024-06-20 22:26:44
嘶吼RoarTalk
嘶吼RoarTalk
不一样的互联网安全新视界
7439文章数 10509关注度
往期回顾 全部

科技要闻

小米SU7流量泼天,富贵却被蔚来接住了

头条要闻

原中候补受审 今年年初曾被中纪委公开通报

头条要闻

原中候补受审 今年年初曾被中纪委公开通报

体育要闻

绿军的真老大,开始备战下赛季了

娱乐要闻

叶舒华参加柯震东生日聚会,五毒俱全

财经要闻

楼市加速去库存 收储扩围至县级以上城市

汽车要闻

售价11.79-14.39万元 新一代哈弗H6正式上市

态度原创

本地
健康
旅游
公开课
军事航空

本地新闻

2024·合肥印象|用崭新视角对话城市发展

晚餐不吃or吃七分饱,哪种更减肥?

旅游要闻

铁路儿童票新规 已有超4900万小旅客免费出行

公开课

近视只是视力差?小心并发症

军事要闻

以军发言人公开表示"哈马斯无法被消灭" 以政府反驳

无障碍浏览 进入关怀版