利用互斥体阻断想哭蠕虫,实现联网升级

简介: 本文讲的是利用互斥体阻断想哭蠕虫,实现联网升级,WanaCry想哭蠕虫肆虐,在全球范围内爆发。集团拥有数量巨大的终端用户,在经历断网升级之痛后的总结分析过程中,海航云安全团队发现了利用病毒互斥体实现蠕虫阻断,支持用户联网升级的有效方法。
本文讲的是 利用互斥体阻断想哭蠕虫,实现联网升级WanaCry想哭蠕虫肆虐,在全球范围内爆发。集团拥有数量巨大的终端用户,在经历断网升级之痛后的总结分析过程中,海航云安全团队发现了利用病毒互斥体实现蠕虫阻断,支持用户联网升级的有效方法。

0x1 WannaCry 2.0变种蠕虫抽样分析样本信息

利用互斥体阻断想哭蠕虫,实现联网升级

 

0x2蠕虫逻辑分析

病毒WinMain函数的控制流如下,在执行的过程中,病毒会释放一些资源文件,用于加密文件或与tor服务器联系:

 

利用互斥体阻断想哭蠕虫,实现联网升级

 

病毒程序在0x00401F5D处,释放tasksche.exe等恶意资源文件,但并未执行。如下图所示:

利用互斥体阻断想哭蠕虫,实现联网升级

在地址0x00401EFF处,病毒程序创建一个名为MsWinZonesCacheCounterMutexA的互斥体。为了阻止运行多个实例,病毒运行的时候会检查该互斥体,如果该互斥体存在,那么病毒就认为已经有另一个病毒实例在运行了,于是就阻塞在这里等待不再继续执行了。运行流程如下图所示:

利用互斥体阻断想哭蠕虫,实现联网升级

0x3病毒阻止方式

只需要在病毒加载之前,先获取到名为MsWinZonesCacheCounterMutexA的互斥体,就可以阻止病毒运行。

例如,在powershell中,运行如下命令:

$mutex = New-Object -TypeName System.Threading.Mutex($true, "MsWinZonesCacheCounterMutexA", [ref]$false)

 

我们做了一个测试,如下图,可以看到:病毒已经释放资源,但测试文档1并没有被加密。只要保持名为MsWinZonesCacheCounterMutexA的互斥体存在,病毒恶意代码就会被挂起暂时不再继续执行进行加密和传播。

利用互斥体阻断想哭蠕虫,实现联网升级

可以使用该方法实现免疫功能,之后就可以联网进行补丁升级。实现自动化工具也非常简单,源代码也在此一并发布供大家参考。




原文发布时间为:2017年5月16日
本文作者:海航云安全
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
1月前
|
存储 缓存 监控
警惕网络背后的陷阱:揭秘DNS缓存中毒如何悄然改变你的网络走向
【8月更文挑战第26天】DNS缓存中毒是一种网络攻击,通过篡改DNS服务器缓存,将用户重定向到恶意站点。攻击者利用伪造响应、事务ID猜测及中间人攻击等方式实施。这可能导致隐私泄露和恶意软件传播。防范措施包括使用DNSSEC、限制响应来源、定期清理缓存以及加强监控。了解这些有助于保护网络安全。
49 1
|
11月前
|
监控 安全 网络协议
黑客控制肉鸡三大利剑工具一次性全部学会
黑客控制肉鸡三大利剑工具一次性全部学会
251 0
|
云安全 监控 安全
瑞星2009:3大拦截2大防御功能主动遏制木马病毒
  12月16日,“瑞星全功能安全软件2009”正式发布,它基于瑞星“云安全”技术开发,实现了彻底的互联网化,是一款超越了传统“杀毒软件”的划时代安全产品。该产品集“拦截、防御、查杀、保护”多重防护功能于一身,并将杀毒软件与防火墙的无缝集成为一个产品,实现两者间互相配合、整体联动,同时极大地降低了电脑资源占用。
1158 0
|
监控 安全
防范自动连接国外黑客服务器的“古董”病毒
上海计算机病毒防范服务中心预警,近期一种名为“古董感染虫变种”的危险病毒在网上爆发,用户电脑一旦被感染,该病毒会自动连接国外黑客服务器,对系统安全和个人资料产生威胁,计算机用户需严加防范。 据介绍,这是一种感染型病毒,它能对可执行文件和脚本文件进行感染,然后执行远程控制与自动访问网站的任务。
928 0
|
安全 数据采集 搜索推荐
Shodan新增主动欺骗能力,可识别全球僵尸网络控制中心
本文讲的是Shodan新增主动欺骗能力,可识别全球僵尸网络控制中心,根据ZDnet援引Shodan消息,网络空间搜索引擎Shodan刚刚宣布了一项新能力——Malware Hunter,识别全球范围各种僵尸网络的控制中心(C2)。
1538 0