標題:WannaCry 勒索病毒尚未平息,利用相同漏洞攻擊的 UIWIX 接踵而來
摘要:
最近有些新聞報導表示 UIWIX 是 WannaCry 新演化的版本,但根據我們持續不斷的分析發現,這是一個全新的勒索病毒 Ransomware (勒索軟體/綁架病毒)家族,只不過和 WannaCry 一樣是利用 Server Message Block (SMB) 漏洞 (MS17-010,代號 EternalBlue,由 Shadow Brokers 所公開揭露) 來感染系統並在網路內散布,同時還會掃瞄網際網路上的電腦以尋找更多受害者。
UIWIX 有何不同?首先,它是所謂的無檔案型態病毒,UIWIX 是經由 EternalBlue 漏洞直接進入記憶體中執行。無檔案的感染方式不會在電腦硬碟寫入檔案或元件,因此不會留下什麼痕跡,所以更難偵測。
此外,UIWIX 的行為更加謹慎,只要它偵測到虛擬機器 (VM) 或沙盒模擬環境存在,就會自行終止。根據 UIWIX 程式內的字串顯示,它似乎可以蒐集感染系統上所儲存的瀏覽器、FTP、電子郵件以及即時通訊軟體帳號登入資訊。
除了 WannaCry 和 UIWIX,我們的情報網已發現另一個同樣藉由 EternalBlue 散布的木馬程式:Adylkuzz (TROJ_COINMINER.WN)。此惡意程式會將被感染的系統變成殭屍電腦,並利用其運算資源來開採墨內羅 (Monero) 數位貨幣。
引用來源:
https://blog.trendmicro.com.tw/?p=49830