Crysis勒索病毒中毒经历及漏洞查堵[勒索邮箱openpgp@foxmail.com]

article/2025/8/26 14:41:23

Crysis 勒索病毒中毒经历及漏洞查堵[勒索邮箱openpgp@foxmail.com]

  • 发现中毒
    • 出现空白快捷方式图标
    • 文件后缀改变
    • 确认中毒
  • 处理病毒
    • 断网
    • 排查病毒
    • 定位病毒
  • 查堵漏洞
    • 确定时间
    • 发现漏洞
    • 处理漏洞
  • 总结

写在前面:本文没有提供勒索病毒加密文件解密方式,仅介绍亲身经历的一次勒索病毒感染事件及初步漏洞封堵

发现中毒

出现空白快捷方式图标

公司同事某天晚上使用一台较少使用的电脑发现桌面存在几个应用快捷方式变白,点击无反应,其中包括某数字杀毒软件。。。。。。
某数字杀毒软件变白图标

本次中毒并未出现勒索页面,事后分析应该是病毒加密过程中计算机被重启,打断了加密过程,导致加密勒索过程并未完成,故没有出现勒索页面。

文件后缀改变

发现快捷方式变白后,查看程序安装目录,发现某程序安装目录下的文件变成下图情况
程序文件

确认中毒

由上图可看到所有文件后缀均被修改为xxx.pgp. 看到文件名中出现邮箱已经大致怀疑是中了勒索病毒。但是毕竟第一次遇见,而且没有发现勒索页面,故借助某国产搜索引擎对该邮箱“openpgp at foxmail.com”进行了搜索,然而并未搜索出与病毒有关的信息(可能是搜索关键词不对),仅查询到PGP加密是一种采用公开密钥加密与传统密钥加密相结合的加密技术,初步判定是中了勒索病毒。为防止内网传播,第一时间对该电脑进行断网处理。
随后在**上查询到较多与该病毒有关的信息,确认中毒。
谷歌搜索信息
参考链接: PGP File ☣ Virus — How to remove & decrypt [openpgp@foxmail.com].PGP?.

该病毒勒索页面如下图
在这里插入图片描述

处理病毒

断网

中毒后第一时间对电脑进行断网,防止感染内网的其他电脑。

排查病毒

中毒电脑中仅部分文件被加密(按照文件名排序进行加密),且被加密部分并无重要文件,软件可以重装。且该计算机仅一块256G固态,仅有C盘分区,直接重装系统即可清除病毒。但是为了排查清楚,避免留下隐患,决定定位病毒位置,查找来源。

定位病毒

公司大部分电脑并不安装杀毒软件,直接使用Windows Defender。使用该电脑的同事有使用软件管家的习惯,故安装了数字杀毒软件。该软件将WD的杀毒功能关闭了,然后自己第一时间被干趴了,emmmmm,小小缺德一下。

考虑再安装一个软件进行病毒查杀,最后为了方便下载安装,选择了国产里风评较好的一款软件,在其他电脑中下载安装包后通过U盘安装到中毒电脑上。后续会通过安全手段对该U盘进行格式化,防止感染。安装完成后,经过漫长查杀,在某用户目录下发现病毒。
在这里插入图片描述
该杀毒软件检测出勒索病毒为Crysis,成功定位后先对病毒文件进行提取。因为没有专业工具,也没有太多时间,所以没有对病毒进行进一步分析,且网上已有较多对该类型病毒的分析文章,可以参考。
在这里插入图片描述

查堵漏洞

确定时间

因为病毒并未完成全部的勒索程序,所以病毒不一定是当天触发的,首先需要确定病毒的触发时间。对被加密的文件进行检查后发现,所有的文件都是在6月9日晚上被改写的,初步确定时间后,需要结合该电脑的使用情况进行排查,看看是否是因为安装了带病毒后门的软件等情况下感染的。

发现漏洞

经过回忆和排查后,该时间使用电脑的同事回忆出相近时间段有远程桌面的访问请求。通过翻看群聊天记录,发现了下图聊天记录图片
在这里插入图片描述
有远程计算机尝试通过Admin用户登陆计算机,初步确定是被远程投毒了,因为该用户密码较弱。

但是Admin用户为早期创建的本地用户,不在远程访问允许用户名单中。并无法从外网进行远程登陆。
通过检查Win10远程桌面安全策略后发现,任何管理员用户都可以进行远程桌面连接。此处为对远程桌面安全策略理解不全导致的漏洞。
在这里插入图片描述
同时发现远程桌面高级设置中的需要计算机使用网络级别身份验证进行连接选项被关闭,加大了被爆破的风险。
在这里插入图片描述
经过查询得知,Crysis病毒的一个主要传播途径就是RDP爆破,到此,基本确定了病毒来源。
参考以下文章:【高危预警】Crysis勒索病毒利用RDP爆破攻击加剧!!!

处理漏洞

发现漏洞后,第一时间进行封堵。
外部访问漏洞
我们是一个小型软硬件开发团队,规模较小。所以网络部署并不复杂,且初期未考虑较多的安全防护。为了方便远程访问计算机及内网资源,使用了DDNS+端口转发的方式来实现对公司内网资源的外部访问。
简单说就是使用了带DDNS功能的路由器,将DDNS服务商(目前是花生壳)的域名动态解析到ISP服务商提供的动态公网IP。因为花生壳提供的域名较长,且不好记忆,所以将公司域名添加了一个CNAME解析到花生壳域名。再通过在路由器上配置内外端口转发,实现外部访问。
猜测黑客对域名或者IP进行了端口扫描,检测到远程端口,进行了弱口令尝试,随后被爆破投毒。

本次事件后,决定对远程需求较少的计算机**关闭远程桌面端口**,同时减少对外无用端口的开放。后期考虑**部署防火墙**或者架设**VPN通道**。

RDP安全策略修改
首先本次就是弱密码导致的被爆破,所以第一时间排查所有电脑是否存在弱密码用户,修改密码。
其次,修改错误密码登录尝试次数。(此处微软应该背个小锅,该功能默认不开启),网上教程较多,就不赘述了,放一个参考链接。
限制RDP错误登陆次数

总结

经过本次事件之后,之前忽略的公司网络防火墙和网络安全需要重新审视一下,以为规模小就不会遇到问题,就太天真了,也辛亏此次没有造成太大损失。
勒索病毒相当恶心,万一重要文件被加密,一时半会甚至永远都无法解开,所以还是要多加防范。Crysis勒索病毒传播途径中包括RDP,需要及时封堵漏洞,避免使用弱口令,以防被爆破。
写完本文后就会对被感染电脑重装系统磁盘低格
本文为个人原创,基于个人理解所写,如有错误,还请指出。


http://chatgpt.dhexx.cn/article/WBm7aZ3k.shtml

相关文章

机器学习背景及简介

一、机器学习应用 1、机器学习技术正在支撑着各类搜索引擎(尤其是贝叶斯学习技术)等 2、机器实际上是一个应用驱动的学科,其根本的驱动力是:“更多、更好地解决实际问题”。由于近20年的飞速发展,机器学习已经具备了一…

机器学习保研复习

PCA:主成分分析(无监督) PCA(Principal Component Analysis)是一种常用的数据降维技术,用于将多维数据集投影到低维空间中,同时保留数据的重要信息。PCA 的目标是在保持最大方差的同时&#xff…

机器学习的三要素

一、机器学习的三要素 数据在机器学习方法框架中的流动,会按顺序经历三个过程,分别对应机器学习的三大要素:1. 模型;2. 策略;3. 算法 模型:谈到机器学习,经常会谈到机器学习的“模型”。在机器…

机器学习发展历史回顾

机器学习发展历史回顾 本文为回溯机器学习发展历史阅读笔记,全文链接:机器学习发展历史回顾 在之后的学习中会以此为学习路线,逐步阅读所有机器学习方面的经典论文,并对本文中简略提及的算法进行总结和详细分析。 1 概述 机器学…

机器学习--三要素

本文简单介绍一下机器学习的三要素(以监督学习为例)。机器学习方法都是由模型、策略和算法构成,即机器学习方法由三要素构成,可以简单地表示成: 方法 模型 策略 算法 1.模型 机器学习首先要考虑的问题是学习什么样…

机器学习:多分类

1,多分类形式化 1.1,分类问题 给定训练样本集合 ,其中 独立同分布,。多分类问题的目标是基于数据 ,从假说集合 中选择一个假说 ,以使得期望误差: 最小。 对于二分类问题,可以以零…

机器学习概述

一 定义 机器学习是一门从数据中研究算法的科学学科。机器学习直白来讲,是根据已有的数据,进行算法选择,并基于算法和数据构建模型,最终对未来进行预测。通过数据训练出一个模型->预测未知属性。 理性认识 输入:…

十大机器学习算法的一个小总结

在公众号看到来一篇不错的文章,讲解机器学习算法的,感觉挺好的,所以这里对常用的机器学习算法做一个小的总结, 然后根据学习李航老师的《统计学习方法》做得笔记,对这些算法进行补充。 简介 关于机器学习算法的研究已…

【机器学习】机器学习简介

一 定义 机器学习(Machine Learning, ML)是一门多领域交叉学科,涉及概率论、统计学、逼近论、凸分析、算法复杂度理论等多门学科。专门研究计算机怎样模拟或实现人类的学习行为,以获取新的知识或技能,重新组织已有的知识结构使之不断改善自身…

机器学习(一)——什么是机器学习

1.什么是机器学习? 1.1 机器学习定义 机器学习的诞生来源于两个领域: 1.人工智能(artificial intelligence)。 ML是AI四象限中的一个(think optimal)。人工智能主要包括机器学习和深度学习。深度学习是机器…

机器学习介绍

文章目录 一、机器学习介绍二、机器学习的分类三、 如何入门机器学习四、KNN算法五、 参考 一、机器学习介绍 机械学习与我们的日常生活息息相关,例如购物软件的推荐、短视频软件的推送和汽车的紧急避险,都与机械学习相关。那么什么是机械学习呢&#x…

机器学习之MATLAB代码--MATLAB量子粒子群优化LSTM超参数负荷预测(十三)

机器学习之MATLAB代码--MATLAB量子粒子群优化LSTM超参数负荷预测(十三) 代码数据结果 代码 代码按照下列顺序依次: 1、 function result(true_value,predict_value,type) [m,n]size(true_value); true_valuereshape(true_value,[1,m*n]); predict_val…

Python机器学习、深度学习库总结(内含大量示例,建议收藏)

Python机器学习、深度学习库总结(内含大量示例,建议收藏) 前言python常用机器学习及深度学习库介绍总结与分类python 常用机器学习及深度学习库总结分类 更多 前言 目前,随着人工智能的大热,吸引了诸多行业对于人工智…

黑马程序员---三天快速入门Python机器学习(第一天)

机器学习入门 一、机器学习概述1.1 人工智能概述1.1.1 机器学习与人工智能、深度学习1.1.2 机器学习、深度学习能做什么1.1.3 人工智能阶段课程安排 1.2 什么是机器学习1.2.1 定义1.2.2 解释1.2.3 数据集构成 1.3 机器学习算法分类1.3.1 总结1.3.2 练习1.3.3 机器学习算法分类 …

机器学习入门好文,强烈推荐

转自 飞鸟各投林 史上最强----机器学习经典总结---入门必读----心血总结-----回味无穷 让我们从机器学习谈起 导读:在本篇文章中,将对机器学习做个概要的介绍。本文的目的是能让即便完全不了解机器学习的人也能了解机器学习,并且上手相关的实…

机器学习知识点全面总结

👨‍💻作者简介:大数据专业硕士在读,CSDN人工智能领域博客专家,阿里云专家博主,专注大数据与人工智能知识分享,公众号:GoAI的学习小屋,免费分享书籍、简历、导图等资料&a…

《零基础数学建模》——最大最小化模型

目录 ​ 前言一、最大最小化模型概述二、模型标准型三、经典例题 ​ 前言 本文大部分是对于数学建模清风老师的课程学习总结归纳而来,我的理解可能有错误,大家发现错误可以在评论区批评指正,课程地址:《数学建模清风》 前置文章请…

数学建模 matlab 数据建模基础

一、数据的获取 1.从Excel中读取数据 (1)xlsread函数 :从EXCEL读入数据到MATLAB中。 例如: a xlsread(‘D:\adc.xlsx’,1,‘A1:D2’) 其中,‘D:\abc.xlsx’表示读入的EXCEL数据所在的路径以及EXCEL的文件名称&…

【数学建模】数学建模(一)——数学模型概述

一. 模型 1. 原型和模型 原型指人们在现实世界里关心、研究或从事生产、管理的实际对象。模型则指为了某个特定目的将原型的某一部分信息简缩、提炼而构造的原型替代物。 按照模型替代原型的方式,模型可以分为物质模型(形象模型)和理想模型&a…

数学建模——MATLAB基础知识

前言:MATLAB和我们平时学的C语言相类似,大体也是由于三部分组成的。任何的复杂的程序由顺序结构,选择结构,循环结构组成的。 一、顺序结构 1.数据的输入: input 用法:Ainput(字符串)-->>影响程序流…