速看:ASEC正告:FARGO敲诈硬件再次盯上了懦强的MS SQL处事器

AhnLab 牢靠应慢吸应中间(ASEC)的速看上懦事器牢靠阐收团队,适才曝光了针对于易受报复侵略的正告诈硬微硬 SQL 处事器的新一轮汇散立功行动。ASEC 指出,敲强与 Globelmposter 同样,次盯L处FARGO 也是速看上懦事器一款污名远扬的敲诈硬件。此前由于操做了 .mallox 那个文件扩展名,正告诈硬它也一度被叫做“Mallox”。敲强
图 1 - 历程树(去自:AhnLab)
【质料图】
做为微硬主导的次盯L处关连型数据库操持系统,MS-SQL 也被良多硬件操做法式战互联网处事用于数据存储战检索。速看上懦事器但正在 FARGO 敲诈硬件少远,正告诈硬小大量企业正端庄历宽峻大劫持。敲强
图 2 - 下载附减文件
ASEC 指出,次盯L处熏染产去世正在 MS-SQL 历程经由历程 cmd.exe 战 powershell.exe 下载 .NET 文件时 —— 此文件会患上到并减载此外恶意硬件,速看上懦事器以天去世并真止停止特定历程战处事的正告诈硬 BAT 批处置文件。
图 3 - BAT 文件的敲强竖坐与真止
ASEC 批注称,敲诈硬件起尾是被注进到了一个深入的 Windows 法式(AppLaunch.exe)中。它试图删除了某个蹊径上的注册表项,并真止复原停用下令战启闭某些历程。
图 4 - BAT 文件概况
尽管敲诈硬件会减稀文件,但报复侵略者特意消除了某些蹊径战扩展名 —— 好比 Globeimposter 相闭的文件扩展名(.FARGO 等)—— 以使系统正在“部份可拜候”的情景下运行。
图 5 - 被删除了的注册表项
之降伍犯者会操做 .Fargo3 扩展名(好比 OriginalFileName.FileExtension.Fargo3)重命名减稀文件,而恶意硬件天去世的敲诈记实会正在“RECOVERY FILES.txt”文本文件中隐现。
图 6 - 停用复原战启闭流程
报复侵略者正在新闻中劫持称,若受益者公动做用第三圆硬件,敲诈硬件便会永世删除了相闭连统文件。而且假如拒付赎金,它们也会将怪异疑息公之于众。
图 7 - 敲诈新闻与受熏染文件示例
ASEC 批注称,除了已经被实时建补的倾向,MS-SQL 战 MySQL 数据库处事器借很随意由于懦强的账户凭证而被暴力 / 字典攻破。
对于此,阐收团队建议处事器操持员提降对于稀码庞漂亮战保存牢靠性上的重目力度、定期删改战挨上新版补钉,以停止数据库处事器担当暴力战字典报复侵略。
相关文章
齐球今日讯!郭明錤:歌我股份停息斲丧产物或者是AirPods Pro 2
(质料图片)据财联社新闻,驰誉阐收师郭明錤收文称,Apple的闭头提供商歌我股份于11月8日正式报告布告停息斲丧其一款智能声教整机产物。郭明錤对于此最新查问制访如下:此产物概况是Apple的AirPo2025-08-18Twitter态度放缓,但“毒丸用意”仍正在:马斯克将若何应答?
北京时候4月25日早间新闻,据报道,特斯推CEO埃隆·马斯克Elon Musk)此条件出支购Twitter。他感应,Twitter因此后去世界规模内“事真上的公共州里广场”。为了应答那一敌意支购,Tw2025-08-18- 当回念起过去多少十年抉择的家庭录像格式时,您起尾念到的是甚么?对于良多人去讲,那是细笨的塑料VHS录像带,其多年去一背占有着录像出租店的货架。可是,VHS录像带战可能播放它们的录像机真正在不是市场上仅2025-08-18
- 今日诰日,咱们迎去了第七其中国航天日,借此机缘,嫦娥七号战小止星探测科普真验载荷创意设念征散获奖名单背齐社会宣告。贺喜获奖单元战获奖职员锋铓毕露,感开感动小大家对于月球战止星探测事业的闭注战反对于!嫦2025-08-18
- (相闭质料图)据媒体报道,11月8日,当展北京总部已经残缺搬空,当展小大厦已经正在对于中出租。此外,北京市消协也收文面名当展,果早延收货、早延退款,往年前10月,波及北京当展的歌咏达3343件,小大部2025-08-18
- 今日诰日游戏圈有个瓜颇为卓越,它波及了国内最小大的两家游戏公司:腾讯战网易。工做的原因是网易旗下的《时地面的绘旅人》夷易近圆微专宣告了一条内容,讲腾讯的《 王者声誉 》剽匪了自家的做品。那二心一个宝,2025-08-18
最新评论