274期报告汇总
安天智甲有效防护 Hanta 勒索软件
 

        近日,安天 CERT 在梳理网络安全事件时发现了一个名为 Hanta 的勒索软件。该勒索软件变种最早于 2021 年 3 月被发现,主要通过垃圾邮件进行传播。经验证,安天智甲终端防御系统(简称 IEP)的勒索软件防护模块可有效阻止 Hanta 勒索软件的加密行为。

        Hanta 勒索软件使用 .NET 框架开发,运行后会通过检测用户名、调试状态标志位、以及是否存在敏感模块来判断自身是否正在被调试、是否运行在虚拟环境,如果是则退出进程,随后拷贝自身到启动目录并命名为HANTA.exe,并在注册表路径 SOFTWARE\Microsoft\Windows\CurrentVersion\Run 下 添加键 "hanta_ransom" 并将值设为 HANTA.exe的路径,以实现持久化。该样本采用 AES-256算法对各磁盘下常见后缀的文本、文档、图片、数据库、源代码文件进行加密,其中加密密钥根据一个 15 位随机数生成,而该随机数会和主机信息一起被发送到远程 C2,远程C2 的地址是通过请求硬编码的 URL http[:]//wfgvdfgbhdxgb.ueuo.com/current_mirror 获 取的。Hanta 勒索软件没有删除卷影的行为,受害者可尝试通过卷影恢复数据。加密完成后在桌面释放名为 "how_to_recover.txt" 的勒索信,要求用户向指定比特币地址支付 50 美元的赎金,同时桌面背景也会被替换。

▲ Hanta 勒索软件勒索信

        Hanta 勒索软件采用“AES-256”加密文件,目前被加密的文件在未得到密钥前暂时无法解密。

        安天提醒广大用户,及时备份重要文件,且文件备份应与主机隔离;及时安装更新补丁,避免勒索软件利用漏洞感染计算机;对非可信来源的邮件保持警惕,避免打开附件或点击邮件中的链接;尽量避免打开社交媒体分享的来源不明的链接,给信任网站添加书签并通过书签访问;避免使用弱口令或统一的密码;确保所有的计算机在使用远程桌面服务时采取 VPN 连接等安全方式,如果业务上无需使用远程桌面服务,建议将其关闭;可以使用反病毒软件(如安天智甲)扫描邮件附件,确认安全后再运行。目前,安天追影产品已经实现了对该类勒索软件的鉴定;安天智甲已经实现了对该勒索软件的查杀。