EternalRocks蠕虫预警
5月初WannaCry勒索蠕虫大规模爆发的余波未了,瀚思大数据安全平台利用在客户环境下部署的网络流量分析(NTA)和windows主机日志之间的关联分析,再次在客户环境中检测出类似利用今年4月影子经纪人黑客团伙放出的漏洞的威胁。经过进一步的溯源和分析,确认该攻击即为“永恒之石”,其采用了7个由NSA开发的漏洞利用程序。此次攻击暂时处于静默状态,目前不明确其会被如何武器化。瀚思安信会密切追踪该威胁的最新进展,并向客户及时通报响应措施。如需瀚思协助检测“永恒之石”病毒,请立刻联系我们:Contact@HanSight.com
事件起因:某集团客户部署了瀚思企业版(HanSight Enterprise
3.0)和瀚思网络流量分析系统(NTA),以及在主要服务器上部署了 SYSMON 。将 NTA 产生的网络流数据和 SYSMON
日志接入瀚思企业版。在5月24日下午15点,HanSight Enterprise 报告两条自动告警,告警名称分别是“主机遭受 MS17-010
远程漏洞攻击”,告警级别是『 中危 』;和“主机遭受攻击后感染恶意文件”,告警级别是『 高危 』。
告警分析:运维人员立刻查看告警的详细信息,高危告警“主机遭受攻击后感染恶意文件”是由两个事件所触发,其中
NTA 检测到该主机在 15:54 遭受了 MS17-010
的漏洞攻击,几分钟后在同一主机上创建了计划任务。根据瀚思内置的威胁模型(主机遭受远程漏洞攻击后发生异常行为)自动产生告警“主机遭受攻击后感染恶意文件”。
事件还原:利用瀚思大数据分析平台进行进一步的溯源和关联分析发现:
NTA发出告警: MS17-010 漏洞攻击,

发现异常 windows 主机事件:创建计划任务。执行的命令分别是 2 个可执行程序,“C:\Program Files\Microsoft Updates”目录下的 taskhost.exe 和 svchost.exe ,如下图所示:

通过采集的 Sysmon 终端监控日志,发现文件创建事件:由 UpdateInstaller.exe 先创建了svchost.exe,然后 svchost.exe 又创建了taskhost.exe。这几个可疑文件都被创建在 C:\Program Files\Microsoft Updates 目录下。

结合 IDS 告警,主机疑似遭受 SMB 漏洞攻击,被植入恶意程序,并通过创建计划任务定期启动。

通过监控日志记录下的文件 hash 值,在威胁情报上查询,发现该恶意软件属于 EternalRocks 蠕虫,其利用了方程式组织所泄露的微软 SMB 漏洞进行攻击,然后通过植入 DOUBLEPASAR 后门上传恶意文件(UpdateInstaller.exe),UpdateInstaller.exe 会从网上下载 TaskScheduler 和 SharpZLib 两个 zip 文件,并且释放出 taskhost.exe 和 svchost.exe ,然后通过创建计划任务实现自启动;同时运行 svchost.exe 会从 https://archive.torproject.org/ 下载 tor 工具,后续与C&C服务器之间的通信将通过 tor 网络传输。
该蠕虫在初始阶段创建计划任务并下载 tor 网络后会进入潜伏状态,到24小时以后才进一步发起与C&C服务器的通信,从http://ubgdgno5eswkhmpy.onion/updates/download?id=PC下载shadowbrokers.zip 攻击包,解压后出现 3 个文件夹,分别为 :/bins,/configs,/payloads 。其中 payloads 文件夹下即包含了方程式组织泄露的总计 7 个漏洞探测和利用程序;然后通过随机扫描互联网 IP 地址进行攻击传播。
经瀚思安全人员分析该蠕虫具有以下特点:
利用漏洞数量多: EternalRocks 蠕虫共利用了 7 个攻击模块,包含 4 个 smb 漏洞,较 WannerCry 勒索蠕虫要多。
传播具有隐秘性:该蠕虫传播过程很难被检测到,并且在发动攻击前具有一定的潜伏期,与 C&C 通信也是通过加密的 Tor 网络进行,很难被安全设备检测到。
武器化后危害大:该蠕虫目前只具有很强的传播功能,若被恶意攻击者加入勒索软件、挖矿软件或者远程控制软件等危害较大的恶意程序,将会带来不低于 WannerCry 的严重影响。 检测及清除方法如下:
检查 C 盘是否存在 C:\Program Files\Microsoft Updates 目录,以及该目录下是否有 taskhost.exe和svchost.exe 等多个文件。若存在,则表明已感染 EternalRocks 蠕虫。将该目录及其下所有文件删除。
打开 控制面板-管理工具-任务计划程序,在左侧的 Microsoft-Windows 路径下查看是否存在 2 个名为 ServiceHost 和 TaskHost 的计划任务,若存在,将其删除。
防御方法如下:
安装 MS17-010 补丁(下载地址:https://technet.microsoft.com/zh-cn/library/security/MS17-010);
启用 windows 防火墙,关闭 137、139、445 等相关端口;
使用 HanSight Enterprise 监控网络流量和主机行为,及时对告警排查处理。以上方法对所有利用 MS17-010 漏洞进行传播的恶意攻击都有效(包括 WannaCry 勒索软件、EternalRocks 蠕虫等)。