社区应用 最新帖子 精华区 社区服务 会员列表 统计排行
  • 4991阅读
  • 4回复

[分享]疑似借助用友畅捷通T+的勒索攻击爆发 火绒安全可查杀

楼层直达
z3960 
级别: 茶馆馆主
发帖
770593
飞翔币
207694
威望
215657
飞扬币
2511651
信誉值
8

[font=-apple-system, BlinkMacSystemFont, &quot]火绒安全实验室监测,疑似借助用友畅捷通[font=-apple-system, BlinkMacSystemFont, &quot]T+[font=-apple-system, BlinkMacSystemFont, &quot]传播的勒索病毒模块异常活跃([font=-apple-system, BlinkMacSystemFont, &quot]FakeTplus[font=-apple-system, BlinkMacSystemFont, &quot]病毒)。火绒工程师排查某勒索现场时发现,病毒模块的投放时间与受害者使用的用友畅捷通[font=-apple-system, BlinkMacSystemFont, &quot]T+[font=-apple-system, BlinkMacSystemFont, &quot]软件模块升级时间相近,不排除黑客通过供应链污染或漏洞的方式进行投毒。火绒安全软件可成功查杀该病毒。
[font=&amp]火绒安全查杀图
[font=&amp]
[font=&amp]排查发现,黑客首先会通过漏洞或其他方式向受害者终端投放后门病毒模块。黑客可以通过访问后门模块(
FakeTplus[font=&amp]病毒传播趋势图
[font=&amp]
[font=-apple-system, BlinkMacSystemFont, &quot]
[font=&amp]在被投毒的现场中可以看到,后门病毒模块位于用友畅捷通[font=-apple-system, BlinkMacSystemFont, &amp]T+[font=&amp]软件的[font=-apple-system, BlinkMacSystemFont, &amp]bin[font=&amp]目录中,相关文件情况如下图所示:
[font=&amp]被投毒现场后门病毒模块文件位置情况
[font=&amp]某被投毒现场中,后门病毒模块的被投放时间,与受害用户使用的用友畅捷通T+[font=&amp]软件模块升级时间相近,畅捷通T+[font=&amp]软件更新的文件和恶意模块的时间对比图,如下图所示:
[font=&amp]时间对比图[font=&amp]
[font=&amp]被勒索后,需要支付[font=-apple-system, BlinkMacSystemFont, &amp]0.2[font=&amp]个比特币(目前大概[font=-apple-system, BlinkMacSystemFont, &amp]27439[font=&amp]人民币),黑客留下的勒索信,如下图所示:
[font=&amp]勒索信
[font=&amp]后门模块代码逻辑
附录
[font=&amp]
[font=&amp]病毒[font=-apple-system, BlinkMacSystemFont, &amp] HASH[font=&amp]:
关键词: 安全
我不喜欢说话却每天说最多的话,我不喜欢笑却总笑个不停,身边的每个人都说我的生活好快乐,于是我也就认为自己真的快乐。可是为什么我会在一大群朋友中突然地就沉默,为什么在人群中看到个相似的背影就难过,看见秋天树木疯狂地掉叶子我就忘记了说话,看见天色渐晚路上暖黄色的灯火就忘记了自己原来的方向。
srwam 
级别: 超级版主
发帖
637310
飞翔币
1511
威望
25287
飞扬币
2875451
信誉值
0

只看该作者 1 发表于: 2022-09-03
来看看
srwam 
级别: 超级版主
发帖
637310
飞翔币
1511
威望
25287
飞扬币
2875451
信誉值
0

只看该作者 2 发表于: 2022-09-03
要注意了
级别: 超级版主
发帖
836325
飞翔币
228740
威望
224673
飞扬币
2461261
信誉值
0

只看该作者 3 发表于: 2022-09-04
来看一下
级别: 超级版主
发帖
836325
飞翔币
228740
威望
224673
飞扬币
2461261
信誉值
0

只看该作者 4 发表于: 2022-09-04
不错,了解了