Black Basta勒索软件与恶意软件Qbot联手合作

研究人员发现,在最近的一次攻击中,勒索软件领域的一个新成员利用了一个14年前的恶意软件变体来帮助它在一个目标网络上来进行维持权限。

安全咨询公司NCC集团的研究人员在本周发表的一篇博文中写道,Black Basta是4月份出现的一个勒索软件团体,它利用Qbot(又名Quakbot)在被攻击的网络中进行横向移动。研究人员还详细观察了Black Basta的运作方式。

NCC集团的安全研究人员在文章中写道,Qakbot是威胁者用来维持他们在网络上已获得的权限的主要方法。

Qbot出现在2008年,这是一个基于Windows的信息窃取木马,能够记录键盘,窃取cookies,以及提取网上银行的相关细节和其他证书。从那时起,它通过不断的进化,随着功能的不断演进,逐渐演变为了高复杂的恶意软件,其具有巧妙的检测规避和上下文感知交付策略,以及包括电子邮件劫持在内的网络钓鱼功能等。

相比之下,在网络犯罪方面,Black Basta相对来讲经验略显不足。有关该勒索软件集团攻击的第一份报告发生在几个月前。

Black Basta和其他许多同类组织一样,也会使用双重勒索攻击,在部署勒索软件之前,首先从网络中窃取出数据。然后,该组织威胁说要在它们的Tor网站上泄露这些数据。

Qbot在攻击中

勒索软件集团利用Qbot入侵网络的做法并不罕见。然而,研究人员说,Black Basta对它的使用方式似乎是非常独特的。

安全公司YouAttest的安全研究人员说,这种合作所带来的严重破坏性和攻击效率不能被低估,他在给媒体的一封电子邮件中说,这一发现也提高了现在组织所实行的安全标准。

他们说,NCC集团在注意到C:\Windows\文件夹中一个名为pc_list.txt的文本文件时发现了这次攻击,该文件存在于两个被攻击的域控制器中。

研究人员写道,这两个文件都包含了该系统内部网络上所有的内部IP地址的列表。这样可以给攻击者提供一个IP地址列表,以便在部署勒索软件时将其作为攻击目标。

研究人员写道,一旦勒索软件集团获得了网络的访问权并在C:\Windows\文件夹中创建了PsExec.exe,它就会远程使用Qbot在目标主机上创建一个临时服务,该服务其实是使用了regsvr32.exe来执行Qakbot DLL。

为了进行横向移动攻击,Black Basta随后使用了RDP并且部署了一个名为rdp.bat的批处理文件,其中包含启用RDP登录的命令行。研究人员说,这使得威胁者能够在被攻击的主机上建立远程桌面会话,即使RDP最初被禁用这也可以进行攻击。

逃避战术和勒索软件的执行方式

研究人员在对该事件的调查中观察到了Black Basta攻击的具体特征,包括它是如何逃避检测以及在被攻击的系统上执行勒索软件。

研究人员说,该组织甚至在部署勒索软件之前就已经开始在网络上进行恶意攻击活动,建立Hyper-V服务器的RDP会话,修改Veeam备份工作的配置文件并删除所托管虚的拟机的备份。然后它会使用WMI(Windows Management Instrumentation)来推送勒索软件。

在攻击过程中,勒索软件还采取了两个其他步骤作为规避战术,防止操作系统的检测以及禁用Windows Defender。一个是在被攻击的主机上部署批处理脚本d.bat并执行PowerShell命令,另一个是在被攻击的域控制器上创建一个GPO(组策略对象)。研究人员说,后者将对连接域的主机的Windows注册表进行更改,从而逃避系统的保护措施。

研究人员发现,一旦它被部署,像许多勒索软件变种一样,Black Basta勒索软件本身,并不加密整个文件。他们写道,相反,它只对文件进行部分加密。为提高加密的速度和效率,通过对文件中的64个字节块进行加密。

研究人员说,为了修改文件,该组织还使用了之前生成的RSA加密密钥,它们被附加到了文件的末尾,以便以后用于解密目的。他们补充说,在成功加密一个文件后,其扩展名会被改为.basta,这将自动将其图标调整为早期的drop图标文件。

本文翻译自:https://threatpost.com/black-basta-ransomware-qbot/179909/如若转载,请注明原文地址。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/134805.html<

(0)
运维的头像运维
上一篇2025-03-01 08:04
下一篇 2025-03-01 08:06

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注