編者按
數字化浪潮蓬勃興起,企業面臨的安全挑戰亦日益嚴峻。
騰訊安全近期将複盤2022年典型的攻擊事件,幫助企業深入了解攻擊手法和應對措施,完善自身安全防禦體系。
本篇是第四期,複盤了一次勒索病毒的緊急應對事件。一旦染上勒索病毒相當于宣判了重要文件被囚禁在了數字監獄,似乎除了繳納贖金别無他法。但如果面對的是一個有缺陷的勒索病毒呢?這是建築工程設計師老張和安全專家zhipeng的72小時競賽故事。

“如果您在72小時内與我們聯系,可以享受50%的折扣”。
一輩子沒中過大獎的工程師老張,看到這句話幾乎暈厥了。
是心愛之物離自己越來越遠的心悸引發的生理暈厥。
因為這不是限時優惠的促銷通知,而是一則勒索留言。
勒索籌碼是老張電腦中被加密的工程設計圖紙,包含了老張建築工程設計生涯近20年的圖紙底稿文件。
無論老張如何操作,電腦中他熟悉的一個個設計圖紙文件均無法打開,老張慌了神。
但“貼心的”黑客在“勒索信”上告訴了老張拿回圖紙的辦法——
“請注意,您永遠不會在不付款的情況下恢複您的數據”。
老張趕忙盤算了下家底,要全部贖回文件的話,50%的贖金是他能接受的範圍。
這也意味着,老張要在72小時内做出選擇。
“我就是下載了一個軟件”
老張起初并不知道這是勒索病毒,當他發現電腦桌面不正常,文件格式都變成了像是亂碼的後綴時,他本能的關機重啟。
隻是再次亮起的電腦屏幕依然是那些陌生的圖标和無法點擊的文件,老張才意識到,可能是電腦出了故障,這一次他沒有絲毫猶豫就按了關機。
和周圍的朋友咨詢後,老張知道了這叫勒索病毒,知道了這是當今最臭名昭著的病毒,也知道了這是一種無法解決的網絡病毒。但老張更想知道,如何才能解救染毒的圖紙。
幾番推薦和介紹後,騰訊安全雲鼎實驗室的專家zhipeng介入了這次事件。“面對勒索病毒整個業界都沒有很好的解決方案,目前能解密的勒索基本都是使用公開的密鑰進行解密恢複”,zhipeng對這次挑戰并不是信心滿滿。無法直接分析可能是這次解題的一大難點。彼時由于疫情隔離,zhipeng隻能先進行遠程分析。
如同探究每一道安全難題一樣,定位析因是zhipeng的第一步——弄明白老張是如何中招的。這一步并不難,通過對最近幾次的電腦操作複盤後,zhipeng很快就發現這是一次典型的“水坑攻擊”——在受害者必經之路上制作陷阱,守株待兔。
軟件下載站就是那條“必經之路”,相比直接通過漏洞入侵到個人電腦這種費時的攻擊方式,将病毒直接嵌入在各種用戶經常下載的軟件站裡,等待受害者自動上門這種以逸待勞的方式更具效率。
至此,攻擊鍊條基本浮出水面——老張在非官方軟件下載站下載了一個軟件,結果該軟件被植入了勒索病毒。病毒程序在電腦本地下載安裝後就開始運行,迅速加密電腦中的文件。“優先尋找的基本是帶有Word、PPT、PDF這種典型的工作類型文件”,zhipeng的解釋進一步回答了老張為什麼打不開設計圖紙文件。
不過遺憾的是,找不到敵人。“水坑攻擊”+瞄準軟件站投毒的“供應鍊攻擊”并非定向對工程師發起的安全攻擊,而是一種“廣撒網”式的手段,本質上是黑客為了提升入侵成功率和病毒影響面。
想通過找到兇手拿回圖紙的路子基本被封死了。
幸運的是文件副本被加密
時間已經過去了24小時,老張和zhipeng想對病毒再做更深入的研究。于是電腦上存着核心資産的硬盤被拆下寄往zhipeng所在地。
除去快遞時間,如果zhipeng在12小時内沒找到解決辦法,贖金價格将超出老張的承受範圍,而他收藏的設計圖紙可能将永遠的被囚禁在數字監獄。
zhipeng和老張的選擇是一場賭博,但天平已經有所傾斜:
第一,騰訊安全雲鼎實驗室這一年中已經發現了多起類似手段的勒索病毒感染事件,其中不乏在業内有成功恢複案例。
第二,老張及時的關機動作,讓文件恢複有理論可能——病毒也算是一個程序,需要運行。及時的關機動作,導緻病毒可能尚未完全将電腦文件加密。
第三,還是病毒的運行效率——老張的電腦型号陳舊,電腦的操作系統、運行内存等配置相對落後,病毒運行速度有一定程度折損。
猜想得到了驗證!
zhipeng拿到硬盤後的分析發現了有未被加密的文件。同時,他還發現了“勒索病毒無法解密”這一死刑宣告的漏洞。
zhipeng根據該勒索加密樣本與源文件對比分析,病毒對一個文件的加密并非是百分百字節加密。可能是出于效率和成本的考慮,該病毒的加密機制隻對部分字節起作用。用專業的數據恢複工具,就可以将部分數據恢複。

(以單個文件為例,本次事件中的勒索病毒加密機制示意)
但這種方式有局限性。zhipeng說,這種方式對于大文件有效,尤其是文本視頻壓縮數據文件有很大恢複的可能性。但通過這種方式會丢失文件前150kb的數據,一些小文件是沒辦法恢複。
但這次的勒索病毒還有第二個加密特點——删除了文件。
如果是标準的勒索病毒加密,它的原理是将受害者電腦中文件直接加密。這一次案例中的加密原理則是,病毒運行後,先對電腦中的文件複制一個副本,對副本進行加密,再将原來的文件删除。
而删除的動作,就給設計圖紙恢複留下了一個窗口——磁盤修複——類似于普通用戶在電腦使用中删除(包括清空了“垃圾桶”)了本地文件後的數據恢複場景,通過專業的數據恢複工具,有幾率恢複成功。

最終,在發現加密機制缺陷後,zhipeng嘗試了多種數據恢複工具,恢複了大概六到七成的被加密數據,老張也得以找回大部分的設計圖紙文件。
有用的“無用功”
本次事件中,其實還有第三種數據恢複方式,也是完美的數據恢複方式——百分百恢複——解密器恢複。“該家族的勒索病毒有非常多的後綴。這次案件的勒索病毒是其中一種,目前該病毒的密鑰未公開暫時不可用,可能未來一段時間會更新。所以先做好備份,未來有完全恢複的可能性” ,zhipeng說。
這并非是遙不可及,zhipeng說現在已經有國外安全人員在持續收集這個家族的密鑰,并更新勒索解密工具,幫助受害者免受勒索之苦。
這背後不僅是正義與邪惡的較量,更是全球安全從業者面對挑戰時的态度,沒有安全的系統,也沒有無解的威脅。
可能未來很長一段時間,人類仍将處于勒索病毒無解的支配中,但總有人在無解的題上孜孜不倦的求解。
另外,也不要給勒索病毒可乘之機,對于普通用戶而言提高警惕能避免絕大多數的勒索病毒,就像最後zhipeng告訴老張的:“不随意打開陌生鍊接、郵件,不在不正規的網站下載軟件”。
但這仍然不夠。企業和社會關鍵基礎設施才是勒索病毒肆虐的主戰場。
當下一次,一個沒有缺陷的勒索病毒利用水坑攻擊、侵入供應鍊等手段悄無聲息的潛入了一家企業的員工電腦時,被加密的可能就不僅僅是設計圖紙了。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

