请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
情况概述
       阖家团聚的春节假期刚过,在大家正纷纷整理假期心情以饱满的精神迎接复工的日子里,360安全智脑也检测和接收到一批春节期间受到勒索攻击的集中反馈。经分析,春节期间的这波勒索攻击大多为一款名为LvtLocker的勒索软件所为,而该勒索软件的攻击目标主要是国内某知名的NAS设备系统。

入侵方式
       通过对360的大数据分析研判,发现此次勒索软件入侵事件主要是通过两种途径进入到受害用户的NAS设备中:
       1.        利用该NAS设备系统中存在的一些RCE漏洞,比如下面一些漏洞,允许未经身份验证的用户获取root权限:
  • CVE-2020-28188
  • CVE-2022-24989
  • CVE-2022-24990

      2.        直接通过弱口令暴力破解,之后登录投毒。

样本分析
LvtLocker勒索软件本体
       LvtLocker属于Babuk勒索软件的变种。与目前主流的其它勒索软件家族类似,LvtLocker勒索软件同样是在代码中,内置了一套用于加密数据的RSA公钥(与之对应用于解密的私钥则在作者手中)。在软件开始运行后,会在受害者机器中利用ECC算法生成一对密钥,并利用这套内置的RSA公钥对本地生成的ECC私钥进行加密。


       在完成密钥的初始化操作后,软件会判断当前的运行权限是否为root账户。若是则将其实加密路径视之为系统根目录。


       不过勒索软件还是对一些系统关键目录进行了规避,如:/proc、/boot、/sys、/run、/dev等目录。




       而在核心的文件加密部分,勒索软件会首先生成一个ChaCha20的流密钥。


       随后,自然也是调用ChaCha20对称加密算法对文件进行加密,用对称加密算法来对文件实施加密属于目前主流勒索软件的“惯例”,这样做主要是为了保证加密的效率。


       在加密操作执行完成后,勒索软件会在被加密的文件后附加.lvt的扩展名用于标记其已被加密。


        此外,勒索软件会释放勒索信文件README_lvt.txt与受害者识别id文件README_lvt_PersonalKey.txt。这两个文件的内容完全一致。


        根据捕获到的勒索软件样本看,当前版本的LvtLocker索要的赎金金额为0.01个比特币(当前价格约为3700元人民币)。


SSH Agent工具
        在捕获到的样本中,除了勒索软件主体程序外,还有一个SSH代理工具。该样本本身并不会执行加密操作,但会在运行后搜集当前设备的基本信息并以HTTP请求的形式发送至远端服务器用于记录。接收用户信息的URL如下:
hxxp://80.92.205.181/jquery.js

目前该URL处于404状态


安全建议
        本轮攻击主要针对NAS类设备,也提醒大家,在使用各类网络设备时,不可掉以轻心,同样应该做好网络防护,以防设备被黑客攻击,造成数据泄露和数据丢失。
        我们给出如下几点建议:
1.        及时更新NAS系统的安全补丁。
2.        为NAS设备设置强度较高的登录口令(长口令+大小写字母+数字+符号)。
3.        定期更换NAS登录口令。
4.        若系统允许,应禁用root账户(或admin等系统默认管理员账户)登录。
5.        善用系统内置的防火墙功能,对频繁尝试登录失败的IP执行自动封禁。
6.        减少并停用非必要的对外服务,关闭相应的端口。

IOC
MD5
        349dd0a75d5cebe1d3ffd620bca4ff7f
        e30a5d6336f7180479270369472d653e
IP & URL (Network)
        80.92.205.181
        download.linuxenc.top













共 7 个关于【安全资讯】国内知名品牌NAS系统遭LvtLocker勒索软件攻击的回复 最后回复于 2024-3-14 13:48

评论

直达楼层

沙发
360fans_uid23873001 LV2.下士 发表于 2024-2-23 12:36 | 只看该作者 | 私信

IP属地: 湖南省

密切关注中
板凳
沧桑浪子 VIP认证 LV11.大校 发表于 2024-2-23 23:01 | 只看该作者 | 私信

IP属地: 河南省

好可怕(눈_눈)😱
来自M2011K2C(360社区3.5.5版)
地板
360fans_u30056893 VIP认证 LV5.少尉 发表于 2024-2-25 10:04 | 只看该作者 | 私信

IP属地: 上海市

密切关注中
6
360fans7075755 LV4.上士 发表于 2024-2-26 09:10 | 只看该作者 | 私信

IP属地: 未知

怎么查杀呢?
7
360fans_to8V7L LV1.上等兵 发表于 2024-2-26 18:02 | 只看该作者 | 私信

IP属地: 广东省

电脑文件中了LVT勒索病毒,求指点解决方法,万分感谢
8
360fans_yyCzzU LV1.上等兵 发表于 2024-3-2 11:31 | 只看该作者 | 私信

IP属地: 北京市

电脑文件中了LVT勒索病毒,求指点解决方法,万分感谢!
9
360fans167963813 LV1.上等兵 发表于 2024-3-14 13:48 | 只看该作者 | 私信

IP属地: 浙江省

关注,谢谢360大佬们
您需要登录后才可以回帖 登录 | 注册

本版积分规则

360电脑专家003 产品答疑师

粉丝:70 关注:1 积分:18593

精华:58 金币:15822 经验:11909

IP属地: 未知

最后登录时间:2024-5-20

360商城白银会员

私信 加好友

最新活动

【360AI浏览器&360AI搜索】公测开启

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表