Sign In with your
Trend Micro Account
需要協助?
需要協助?

若您需要技術支援,請 按此建立案件。

關於Nefilim 勒索病毒

    • 更新於:
    • 8 Jul 2021
    • 產品/版本:
    • 作業系統:
概要

2019 年八月 Nemty 展開加盟計畫後,在 2020 年三月首度發現 Nefilim 勒索病毒。

由於 Nemty 與首支 Nefilim 勒索病毒在編碼結構、感染途徑與威脅參與者有著極高的相似度,據信 Nefilim 是 Nemty 的新變種,而 Jsworm 變得不再那麼活耀。

詳情
Public

能力

入侵初期

  • NEFILIM 背後的威脅參與者僱傭了各種附屬組織進行初期入侵,他們為每個附屬組織提供 70-30 的份額。大多數附屬組織使用破解的 RDP 進入網路,而有些則利用一些已知的漏洞。

發現

  • 根據觀察或報告內容:
    • 利用 Cirtrix 漏洞 (CVE-2019-19781)
    • 利用有效帳戶、不安全和透過暴力破解的遠端桌面連線,然後刪除防毒軟體與執行滲透工具,最後為 Nefilim。

橫向擴散、探勘與規避偵測

  • 攻擊者利用 PSExec 或 WMI 進行橫向移動、刪除和執行其他元件以及勒索軟體。觀察發現其會使用批次檔與利用第三方工具,如 PCHunter、ProcessHacker 和 RevoUninstaller 終止某些程序和服務。它還使用 AdFind、BloodHound 或 SMBTool 來識別網域和網域中的裝置。

竊取身份驗證資料

  • 觀察發現其會使用第三方工具,如 Mimikatz、Lazagne 和 Nirsoft 的網路密碼查看器 (NetPass)。

竊取資料

  • 觀察發現攻擊會利用 MegaSync 來將竊取的資料透過 7zip 傳送出去。

影響

  • 勒索軟體負載本身沒有太大變化,因為在執行後它繼續執行加密程序

感染途徑

目前感染流程基於與 Nefilim 相關的其他變種/事件的可用數據和研究:

Module state

檔案信譽

Detection/Policy/RulesPattern Branch/VersionRelease Date / Last Update
Ransom.Win32.NEFILIM.A15.740.01March 12, 2020
Ransom.Win32.NEFILIM.C15.751.00March 18, 2020
Ransom.Win32.NEFILIM.AC16.480.00January 16, 2021
Ransom.Win32.NEFILIM.D15.753.00March 19, 2020
Ransom.Win32.NEFILIM.L16.250.00September 26, 2020
Ransom.Win32.NEFILIM.G15.847.00May 4, 2020
Ransom.Win32.NEFILIM.E15.852.00April 22, 2020
Ransom.Win32.NEFILIM.A15.739.00March 12, 2020

機器學習

DetectionPattern Branch/Version
Troj.Win32.TRX.XXPE50FFF034In-the-Cloud
Ransom.Win32.TRX.XXPE50FFF039E0002In-the-Cloud
Troj.Win32.TRX.XXPE50FFF035In-the-Cloud
Troj.Win32.TRX.XXPE50FFF041In-the-Cloud

行為監控

Pattern Branch/VersionRelease Date
Malware Behavior Blocking2020
Unauthorized Encryption and Modification2020

解決方案

Trend Micro SolutionMAJOR PRODUCTSLATEST VERSIONSVIRUS PATTERNANTISPAM PATTERNNETWORK PATTERNBEHAVIOR MONITORINGPREDICTIVE MACHINE LEARNINGWEB REPUTATION
端點防護Apex One2019Update pattern via web consoleNot ApplicableUpdate pattern via web consoleEnable Behavior Monitoring and update pattern via web consoleEnable Predictive Machine LearningEnable Web Reputation Service and update pattern via web console
OfficeScanXG (12.0)Not Applicable
Worry-Free Business SecurityStandard (10.0)
Advanced (10.0)Update pattern via web console
混合雲防護Deep Security12Update pattern via web consoleNot ApplicableUpdate pattern via web consoleEnable Behavior Monitoring and update pattern via web consoleEnable Predictive Machine LearningEnable Web Reputation Service and update pattern via web console
電子郵件與閘道防護Deep Discovery Email Inspector3.5Update pattern via web consoleUpdate pattern via web consoleUpdate pattern via web consoleNot ApplicableNot ApplicableEnable Web Reputation Service and update pattern via web console
InterScan Messaging Security9.1Not Applicable
InterScan Web Security6.5
ScanMail for Microsoft Exchange14
網路防護Deep Discovery Inspector5.5Update pattern via web consoleNot ApplicableUpdate pattern via web consoleNot ApplicableNot ApplicableEnable Web Reputation Service and update pattern via web console

建議

確保維持最新病毒碼以偵測 Nefilim 和其變種的勒索病毒。請參考 如何使用趨勢科技產品保護您的網絡

確保啟用勒索防毒防護建議設定。請參考 趨勢科技產品的勒索軟體防護建議設定

您也可以參考如何向趨勢科技提交可疑樣本.

若需要協助,請聯繫趨勢科技客服

威脅報告

Premium
Internal
Partner
評價:
分類:
解決方案ID:
000285717
評定這個解決方案
本文是否幫助解決您的問題?

感謝您的意見!


本意見調查系統為自動運作,將不會回覆如銷售、技術、產品等一般問題.

若您需要協助,請聯繫對應的技術支援窗口. 聯絡我們


To help us improve the quality of this article, please leave your email here so we can clarify further your feedback, if neccessary:
We will not send you spam or share your email address.

*This form is automated system. General questions, technical, sales, and product-related issues submitted through this form will not be answered.