会员登录 - 用户注册 - 设为首页 - 加入收藏 - 网站地图 人们需要了解的最具攻击性的勒索软件组织Conti!

人们需要了解的最具攻击性的勒索软件组织Conti

时间:2025-11-05 11:43:54 来源:益强数据堂 作者:数据库 阅读:544次

Palo Alto Networks公司的人们研究人员在一项分析中说:“通常情况下,更成功的需解勒索软件运营商会付出很多努力来建立和维护某种‘完整性’的外表,以此作为便利受害者支付赎金的最的勒一种方式。他们希望在‘客户服务’和兑现他们的具攻击性件组承诺方面建立良好的声誉——如果受害者支付赎金,其文件将被解密(而且不会将它们放在泄密网站上)。索软但根据我们帮助客户安全防护的人们经验对这些网络攻击进行补救,Conti勒索软件没有表现出任何迹象表明它关心自己在潜在受害者中的需解声誉。”

[[434095]]

人们需要了解的最具攻击性的勒索软件组织Conti

Conti勒索软件在2019年底首次出现,最的勒并逐渐发展成为主要的具攻击性件组勒索软件即服务(RaaS)运营商之一。据悉它与Ryuk勒索软件有一些联系,索软Ryuk软件由名为Wizard Spider的人们网络犯罪组织运营。美国国土安全部网络安全和基础设施安全局(CISA)和美国联邦调查局(FBI)在最近发布的需解一次警报中表示,他们观察到在针对美国和国际组织的最的勒400多次网络攻击中使用了Conti勒索软件。根据网络犯罪情报机构Recorded Future公司的具攻击性件组调查,Conti是索软造成2021年9月受害者数量第二多的勒索软件,仅次于LockBit。b2b供应网

Conti的运作方式也与其他RaaS团伙略有不同。大多数网络攻击团伙与称为附属机构的合作伙伴合作以危害受害者,并部署勒索软件程序以支付一定比例的赎金,但据悉Conti向其开发者支付月薪。

Conti如何获得初始网络访问权限

使用Conti的网络攻击者采用多种方法来获取对企业网络的访问权限,包括从已经拥有此类访问权限的其他团体(即所谓的网络访问代理)那里购买访问权限。与Ryuk一样,Conti勒索软件也使用TrickBot恶意软件以及IcedID等其他木马进行访问。这些木马程序通常通过包含恶意链接或Microsoft Word附件的鱼叉式网络钓鱼电子邮件进行分发。

被盗或弱远程桌面协议(RDP)凭据也是Conti和所有勒索软件团伙进入网络的常见方法。美国国土安全部网络安全和基础设施安全局(CISA)和美国联邦调查局(FBI)的公告还提到,通过搜索引擎优化、恶意软件分发网络(如ZLoader)以及利用外部IT资产中的漏洞推广的虚假软件是Conti勒索软件团伙获得访问权限的其他常见方法。在Sophos公司调查的导致Conti部署的入侵事件中,该公司发现运行易受攻击固件的FortiGate防火墙设备受到攻击。IT技术网

Conti如何横向移动

一旦进入一家企业的网络,黑客就会使用一系列工具来映射网络并扩大他们的访问范围。研究人员已经看到了Cobalt Strike攻击框架和名为Router Scan的渗透测试工具的使用,该工具可以扫描和暴力破解路由器、摄像头和网络连接存储设备的Web管理凭据。

网络攻击者还发起Kerberos攻击,目的是获取管理员哈希值并进行暴力攻击。包括Conti在内的许多团体都使用诸如Windows Sysinternal或Mimikatz之类的通用工具来获取用户哈希和明文凭据,从而在域内实现权限提升和横向移动。

还观察到Conti附属公司利用网络内众所周知的Windows漏洞,如Windows打印后台处理程序服务中的SMB服务器(包括EternalBlue)、PrintMonamine(CVE-2021-34527)或Microsoft Active Directory域控制器系统中的Zerologon(CVE-2020-1472)。

Conti如何加密文件和删除备份

Conti团伙并不直接部署勒索软件,而是依赖更轻量级的加载程序,可以逃避防病毒检测。该组织使用Cobalt Strike和Meterpreter(Metasploit)木马程序,以及名为getuid的加载程序将勒索软件直接注入内存。

Sophos公司的服务器租用研究人员在今年早些时候的一项分析中说,“由于反射加载程序将勒索软件有效载荷传送到内存中,不会将勒索软件二进制文件写入受感染计算机的文件系统,因此网络攻击者消除了影响大多数其他勒索软件系列的关键致命弱点:即使是经验丰富的恶意软件分析师也无法发现漏洞。”

该勒索软件还通过使用哈希值而不是API函数并在其上添加另一层加密来混淆其字符串和Windows API调用。所有这些都是为了使安全程序的自动检测和人工逆向工程变得困难。

Conti勒索软件的另一个有趣方面是它支持命令行执行参数,这些参数指示它加密本地磁盘、特定网络共享甚至文件中定义的网络共享列表。VMware公司的研究人员在分析中说:“这种能力的显著影响是它可以在环境中造成有针对性的破坏,这种方法可能会阻碍事件响应活动。成功的攻击可能造成的破坏仅限于没有互联网功能的服务器,但在环境中的其他地方没有类似破坏的证据。这也具有降低勒索软件总体‘噪音’的效果,数百个系统立即开始显示感染迹象的攻击。与其相反,一旦用户访问数据,加密甚至可能在数天或数周后都不会被注意到。”

Conti使用AES-256算法通过在勒索软件程序中硬编码的公钥来加密文件。这意味着每个二进制文件都是为每个受害者专门制作的,以确保受害者拥有唯一的密钥对。它还允许程序加密文件,即使它无法联系命令和控制服务器。

Conti勒索软件攻击团伙还投入了大量精力来使恢复工作复杂化。该勒索软件首先禁用和删除Windows卷影副本,然后还会迭代大约160个命令以禁用各种Windows系统服务,包括一些与第三方备份解决方案相关的服务,包括Acronis VSS Provider、企业客户端服务、SQL安全备份服务、SQL安全过滤服务、Veeam备份目录数据服务和Acronis Agent。

双重勒索的数据泄露

根据安全服务商AdvIntel公司的一份报告,Conti不仅删除备份,还利用备份服务来窃取数据,以便他们以后可以用数据泄露威胁受害者。AdvIntel公司的研究人员说,“Conti寻找Veeam特权用户和服务,并利用访问、泄露、删除和加密备份来确保勒索软件漏洞无法备份。通过这种方式,Conti同时泄露了数据以进一步勒索受害者,同时在删除备份后,受害者没有机会快速恢复其文件。”

还观察到Conti攻击者经常使用Rclone开源实用程序将企业数据上传到Mega等基于云的文件托管服务。

与当今大多数勒索软件组织一样,Conti维护着一个数据泄露网站,在该网站上发布有关新受害者的信息。该组织最近对其与受害者的赎金谈判谈话被泄露给媒体的事实感到恼火。发生这种情况是因为此类协商是通过网络攻击者建立的特定于受害者的“支付站点”进行的,这些站点通常包含在留给受害者的赎金票据中。如果将赎金记录上传到Virus Total等服务,恶意软件研究人员就可以找到支付站点并可能看到受害者与该组织之间的交流。

该团伙在最近的一篇博客文章中威胁说,如果谈判内容被泄露,他们将发布与其谈判的任何受害者的数据。这发生在该团伙入侵日本电子制造商JVCKenwood公司之后。该组织写道,“例如昨天,我们发现一周前与JVCKenwood的聊天泄露给媒体。”Conti在文章中表示,其谈判是按照正常的商业运作进行的。但是,由于媒体发布的消息是在谈判中途进行的,导致决定终止谈判并发布数据。JVCKenwood公司已经得到通知。此外,我们在本周再次发现了在社交媒体上传播的谈判内容截图。”

此外,该组织警告说,如果在支付赎金和删除受害者档案之后,其谈判内容被泄露,它将以集体惩罚的形式公布从另一名受害者那里窃取的数据。

如何缓解Conti攻击

美国国土安全部网络安全和基础设施安全局(CISA)和美国联邦调查局(FBI)联合公告了包含一般勒索软件缓解建议和其他资源,包括对帐户使用多因素身份验证、实施网络分段和流量过滤、扫描软件漏洞和保持软件产品最新、删除不必要的应用程序和应用软件执行限制和控制,限制远程访问(例如RDP)并限制对网络资源的访问,审核和限制管理帐户的使用以及实施端点和检测响应工具。

该公告还包含指向Conti妥协指标(IOC)列表的链接,该团伙使用的技术和程序在MITREATT&CK框架中进行了描述。

(责任编辑:人工智能)

上一篇:图解演示环境版本:本机系统: WIN7虚拟机:VMware Workstation 8 (英文版)安装目标:Ubuntu Desktop 12.04 LTS  (请点击这里)先下载好iso镜像文件详细过程图解:0. 初始画面,点击“Create a New Virtual Machine”(左上Ubuntu为本人已有开发环境机,请忽略)1. 点击“Custom(自定义)”2. 无需选择,直接Next(上面是选Workstation版本的兼容性的,这里默认为当前版本8.0,之前版本的不同在于Limitations(局限),如内存更少,不支持HD Audio等)3. 选择“I will install the operating system later”这里无严格要求的同学,是可以选择第二项“Installer disc image file (ios)”的,之后会VMware会自动得知你的iso是Linux(Ubuntu),只要求你输入Full name,和用户名密码等简单的用户设定,但是这是一个Easy install,如VMware原文所说“When the New Virtual Wizard detects an operating system that supports Easy Install, the wizard prompts you for information about the guest operating system. After the virtual machine is created, the guest operating system installation is automated and VMware Tools is installed.” 我觉得是因为这个OS的自动安装,不完全,导致一些核心命令无法使用、无反应等一些问题。所以有更高要求的同学,不能选这项,需要完全、自定义的安装。4. 在Version下选择“Ubuntu”,注:64位Ubuntu需要选下面那个“Ubuntu 64-bit”5. 设置虚拟机名称(即每次启动VMware左上方显示的名字),之后选择你想的在WIN7里的安装路径(默认在C盘,很不方便)。6. Number of processors(处理器个数)选择为2我是i7处理器,配置较好无压力的,感觉双核比单核好一些(假如没用VMware不会这么设计,但是对于更多的,没必要),下面那个应该没必要选,有非常懂的同学,请留言赐教。7. 内存大小选择,使用自动推荐的1G内存(本机内存8G)。同学们在虚拟机里,应该不会跑什么惊天地泣鬼神的大程序,内存大不等于快,而是更多的数据放在内存里而非硬盘里,对于内存消耗大的程序、系统会变快。去年做本科毕设的时候,调整过虚拟机的内存从1G为2G,结果竟然变慢了,应该是外面WIN7被占用了的问题。8. Network Type网络类型选择,本次选择默认的“NAT”注:这里有一点本人经历的非常重要需要说明,使用“NAT”的话,需要外面的WIN7使用一根线连接上网,才能在Ubuntu里上网(如同Ubuntu是你的真正OS的感觉,不需要手工配置任何IP信息),不能默认使用无线连接。这点对有些笔记本同学可能会造成麻烦。当然不是说不能通过手动配置IP相关解决,但是为了避免每次都配置的麻烦,请直接使用“bridged”桥接手动配置。9. 默认即可,直接“Next”10. 默认即可,直接“Next”第三项为直接划分硬盘给该虚拟机使用,意思应为绕过WIN7的那个文件夹管理,直接给虚拟机只用一块硬盘空间,有高级需要的同学可以选择。所以,注:默认的那个可以轻松实现copy,move,当你想拷给另外一个人,或者换机器的时候。11. 磁盘选择,默认即可,直接“Next”12. 选择“Store virtual disk as a single file”上面那个方框,是说现在就立即分20G给这个虚拟机,假如不够,还是会一点一点随着你的使用增加(跟不选一样)。假如同时没有很多个虚拟机装在WIN7上,或者硬盘空间太大又不放东西,可选。13. 虚拟机文件的存放地址,选个D盘的位置就行了。14. 点击“Finish”,完成了虚拟机的配置工作这里点击“Customize Hardware”的话,有机会对前面不满意的虚拟机硬件设置(处理器个数,内存大小等)重新设置,所以前面不满意的同学,不用点cancel重来,实际上在以后的使用过程,也是可以随时改变虚拟机的配置的,这点不用担心。15. 完成后,可以看到左上角多出了“Ubuntu 12.04”,先别急着Power on,还没装ubuntu呢。。。点击“Edit virtual machine settings”16. 在弹出的settings里,点击“CD/DVD(IDE)”,然后在右侧点击“Use ISO image file”,再选择你开始下载好的Ubuntu 12.04的iso镜像文件的路径然后点“OK”。17. 启动虚拟机,即点击step 15里的“Power on this virtual machine”,之后Ubuntu 12.04开始了安装,先选择语言,然后点击“Install Ubuntu”18. 假如选择“Download updates while installing”为安装过程直接安装最近的更新,假如选择“Install this third-party software”为安装第三方软件19. 选择“Something else”,将要对虚拟机的20G硬盘做手动分区20. 点击“New Partation Table”(新建分区表)21. 在弹出的对话框里,选择“Contunie”22. 选中新出现的“free space”(空闲空间),点击“Add”23. 注意下图中的“Primary”,“Beginning”, “Ext4 ...”均为默认,不需要修改;数字为大小,以MB为单位(注:不用追求1024凑整,硬盘实际上是凑不整的。。。),这里选择10000=10G;最后的“Mount point(挂载点)”下拉列表中,选中“/”,完成该步,点“OK”注意:“/ ” 建议大小在5GB以上。(根据关于“Ubuntu手动分区”的多个相关文章一致得来)非常注意:本人上次弄了个6G,结果进去下libraries,一下就满了,那叫一个悲剧!所以,同学们千万别抱着“5G以上”来想,ubuntu应该自己就占了4、5G,不想悲剧的同学至少8G以上吧,20G确实不大,但是假如打算长期的同学,应该不会使用虚拟机了,20G跑程序,绰绰有余,等喜欢了熟悉了,再来个真的吧。24. 再次选中“free space”(同step 22图中),点击“Add”;注意下图中“Logical”,“Beginning”均为默认,大小选择1000(1G);在Use as的下拉列表中选择“swap area”,注:最后的下拉列表为灰色,意为swap area不用选择挂载点;完成该步,点“OK”注意:“swap area” 即交换分区,建议大小是物理内存的1~2倍。(根据关于“Ubuntu手动分区”的多个相关文章一致得来)不需要太大,1G足以。25. 再次选中“free space”(同step 22图中),点击“Add”;注意下图中“Logical”,“Beginning”, “Ext4 ...”均为默认;注:大小选择也为默认,即所有的剩余空间;最后的“Mount point”下拉列表中,选中“/home”;完成该步,点“OK”注意:“/home” 存放普通用户的数据,是普通用户的宿主目录,建议大小为剩下的空间。(根据关于“Ubuntu手动分区”的多个相关文章一致得来)注:三个分区的顺序不要变,因为/home在最后便于默认选择“剩余的空间”,避免手工分配。26. 至此,所有分区工作已经完成,如下图所示。注:假如不满意可以点击“Revert(还原)”来重新分区,直到满意和准确无误为止。假如感到满意,点击“Install Now”注:上图为悲剧图,6G的/是不够的,这个图没有更新,仅供参考,不比看数字。27. 选择你所在的时区,自动调整时间,夏令时什么的手动调不方便,之后都点击“Continue”以继续28. 键盘选择US,一般国内买的电脑都是这样的,可根据情况自己选择29. Ubuntu的个人设置,根据自己需要填写用户名密码等30. 最后安装完成,点击“Restart Now”重启Ubuntu即可31. 停止在如下画面,按“回车”即可至此,全部安装过程完毕,我们可以进入到Ubuntu 12.04的桌面工作了。一定要注意:由于未使用自动安装,所以现在我们的虚拟机不含有VM Tools,导致无法全屏虚拟机等等问题,需要安装VM tools,详情请搜索即可。
下一篇:以三的榨汁机材质(探究以三的榨汁机材质的优势与特点)
最新内容
推荐内容
  • 就在几天之前,Canonical公司刚刚发布了Ubuntu 15.10 wily werewolf的稳定版本,而且目前大家已经可以将其下载并安装在自己的计算机当中。在今天的文章中,我们将一同了解Ubuntu 15.10新版本当中值得关注的新特性,同时探讨此次大版更新了哪些重要内容。1.Linux内核4.2Ubuntu 15.10的发布标配为Linux内核4.2。新的内核版本带来了大量变化,包括支持新的AMD GPU驱动程序、NCQ TRIM处理、排队自旋锁、F2FS单一文件加密以及其它多种全新或者经过更新的驱动程序。2.Unity 7.3.2作为Ubuntu 15.10版本的主桌面方案,Unity目前已经更新至7.3.2版本。新版本不仅修复了大量bug,同时也提升了精致水平并带来不少小规模可用性改进。下面一起来看Unity 7.3.2当中的各类新特性:◆允许用户直接从Dash当中将应用拖拽至桌面并为其创建快捷方式。◆在Dash当中按下键盘上的Page up/Page down键可实现滚动效果。◆Dash标题与BFB工具提示将根据用户的隐私设定进行更新。◆会话退出按钮现在拥有了点击特效。◆修正了屏幕锁定可能造成计算机“关闭”的问题。◆活跃应用程序图标现在会在启动器展开时以显示其详情。◆修正全屏菜单栏。◆修正了“显示桌面”可能导致同一应用的两个窗口中某一窗口可能消失的问题。◆Dash:非可扩展类型标题可通过键盘快捷键进行导航。◆Dash:非可扩展类型标题不再在鼠标悬念于其上时以高亮方式显示。◆Dash:修正屏幕阅读器与KeyNav功能。◆新增设定以控制帮助显示延时(在按下Alt键时)。◆进行逻辑调整,避免鼠标从指示图形移动到其菜单时打开相邻菜单。3.GNOME 3.16堆栈此次新版本中的另一大重要调整在于GNOME堆栈中的大部分软件包被更新至3.16.x版本。这不啻为一条好消息,因为这些软件包在更新之后普遍获得了显著改进。不过遗憾的是,Ubuntu 15.10当中的nautilus文件管理器仍然为3.14版本,而Gedit文件编辑器文件仍然为3.10版本。4.引入GNOME Overlay滚动条在Ubuntu 15.10当中,Ubuntu开发人员已经决定采用GNOME Overlay滚动条,并利用其替代面向GTK3应用程序的Unity堆叠滚动条。其本质功能与后者并无区别,不过GNOME Overlay滚动条在设计上更加鲜明,其会始终显示以提醒用户当前浏览位置,而不再像过去那样需要将鼠标移动至对应位置才能查看到其存在。5.Ubuntu Make作为一款命令行工具,Ubuntu Make允许用户以更为轻松的方式在Ubuntu之上下载各大人气开发者工具的最新版本。其现在甚至能够支持更多平台、框架与服务,其中包括一套完整的Android开发环境。6.持久网络接口名称Ubuntu开发人员还在Ubuntu 15.10版本当中引入了无状态持久网络接口名称机制,这意味着我们无需再将网络接口命名为eth0或者eth1,而能够采用更为全面的描述名称。另外,即使我们进行设备重启或者硬件移除,上述名称仍将继续生效。7.Steam手柄支持能力在此次最新版本当中,Ubuntu开发人员还在Ubuntu 15.10当中添加了对Steam手柄的支持能力。现在,经过更新的Steam软件包似乎只能运行在Ubuntu 15.10版本之上,不过未来我们也许能够利用更新补丁使其它早期版本与之相兼容。这意味着Ubuntu 15.10用户将能够接入新型手柄,开启Steam,而后在无需使用任何咨询教程的前提下顺畅进行游戏。8.新的默认壁纸Ubuntu 15.10提供一张新的默认壁纸,据称该壁纸的设计概念源自折纸工艺品。另外,新版本还包含有一组来自社区的全新壁纸。9.核心应用程序更新Ubuntu 15.10还对核心应用程序进行了更新,具体包括:◆火狐41◆Chromium 45◆LibreOffice 5.0.2◆Totem (即原本的‘视频’) 3.16◆Nautilus (即原本的‘文件’) 3.14.2◆Rhythmbox 3.2.1◆GNOME Terminal 3.16◆Eye of GNOME 3.16◆Empathy 3.12.10◆Shotwell 0.22下载Ubuntu 15.10最终版本Ubuntu 15.10的完整镜像目前已经可供大家下载与安装。其提供64位与32位两种版本,二者皆可通过以下链接通过官方ISO下载页面进行获取:下载Ubuntu 15.10
  • CentOS 7中成功安装MariaDB的方法教程
  • Sentry 开发者贡献指南 - Web API
  • Podman与Docker有什么不同?
  • 提升芝麻信用到750,打开更多金融服务大门(解锁信用等级,享受更多便利金融体验)
  • 国内学院派专家对DB2 9新产品赞不绝口