TG Soft Software House - Vir.IT eXplorer: l'AntiVirus, AntiSpyware e AntiMalware ITALIANO
Identifica virus/malwareIdentifica virus polimorfici grazie a DEEP SCANMacro Virus AnalyzerTecnologia INTRUSION DETECTIONTools rimozione virus/malwareInstallazione su Active DirectoryProtezione Real-Time 16/32/64 bitVir.IT Scan MailVir.IT Console Client/ServerVir.IT WebFilter ProtectionAggiornamenti automatici Live-UpdateVir.IT Personal FirewallAssistenza tecnica in lingua italianaCentro Ricerche Anti Malware


Attiva la tua Licenza Invia file sospetto Newsletter

fb rss linkedin twitter

ICSA Lab

Vir.IT eXplorer PRO supera il test internazionale VB100 2017-04

AMTSO

OpsWat



EICAR Membro SERIT - Security Research in ITaly

18/08/2017 08:44:01 - Desktop Remoto, se configurato male, diventa un facile ingresso per i CryptoMalware

      
Attenzione al nuovo cryptomalware GlobeImposter 2.0 .

Assodato che il principale vettore per la diffusione dei CryptoMalware è la posta elettronica, usata per inviare le più svariate mail con contesti più o meno articolati, atti ad indurre gli utenti a commettere degli imprudenti click, vuoi nell'allegato o nel link presente all'interno del messaggio.
 

INDICE

==> Un caso rilevato dal C.R.A.M.
 
==> Le prove che confermano l'intrusione

==> Consigli utili
Il C.R.A.M. di TG Soft, ha analizzato alcuni casi di attacchi da CryptoMalware in cui non erano presenti mail fraudolente o particolari azioni imprudenti da parte degli utenti coinvolti.
Dall'analisi si è riscontrato un particolare metodo di infezione: l'accesso tramite desktop remoto al computer, sfruttando alcune debolezze della macchina attaccata.
Una volta ottenuto l'accesso, vengono eseguite svariate operazioni, tra cui l'esecuzione di CryptoMalware con conseguente cifratura dei file.

Nel paragrafo successivo mostreremo come alcuni cyber-criminali hanno concretizzato un accesso non autorizzato via RDP, infettando poi la macchina con il CryptoMalware Gryphon.


Il caso reale analizzato dal C.R.A.M.

Il caso che espleteremo come esempio riguarda un accesso non autorizzato, realmente avvenuto, che ha colpito una macchina client con installato Windows 7 Professional Sp1.
Non sono esenti da tale minaccia gli altri sistemi operativi comprese le versioni server.

Rivolgendo alcune domande preliminari agli utenti coinvolti, nessuno ricordava di aver aperto delle mail sospette o di aver altresì cliccato qualche link poco attendibile.
A questo punto, esclusa la posta elettronica come veicolo di infezione, è iniziata la ricerca della causa, unica cosa certa in possesso del C.R.A.M. erano alcuni file cifrati (estensione ".crypton") e la presenza del file con le istruzioni di riscatto (foto a dx).


 

Le prove che confermano l'intrusione

Una volta accertata la possibilità di poter accedere al PC da desktop remoto, funzione spesso maldestramente abilitata per esigenze tecniche, è stato analizzato quindi il registro eventi di Windows, in particolare nella sezione sicurezza.

Per avviare il Visualizzatore eventi con l'interfaccia di Windows
  1. Fare clic sul pulsante Start.

  2. Scegliere Pannello di controllo.

  3. Fare clic su Sistema e manutenzione.

  4. Scegliere Strumenti di amministrazione.

  5. Fare doppio clic su Visualizzatore eventi.
     

Per avviare il Visualizzatore eventi con una riga di comando
  1. Aprire un prompt dei comandi. Per aprire un prompt dei comandi, fare clic sul pulsante Start, scegliere Tutti i programmi, Accessori e quindi Prompt dei comandi.

  2. Digitare eventvwr.


Trovatisi di fronte al registro eventi/sicurezza è stato eseguito un filtro per l'ID 4624, ottenendo così una lista degli accessi avvenuti con successo. Scorrendo poi le varie righe filtrate, ne è stata rilevata una in particolare che riporta, un accesso RDP (tipo di accesso 10, vedi immagine a dx) avvenuto qualche minuto prima della cifratura dei file e cosa più interessante, l'indirizzo IP (indirizzo rete di origine) registrato nell'evento, non appartiene alla rete aziendale ma è localizzato in Russia. (vedi foto n°2 a dx).

In questo caso, è stato facile scoprire i dettagli dell'intrusione e la sua provenienza: il malfattore non è riuscito a cancellare le proprie tracce. In altri casi analizzati, il registro eventi è stato trovato vuoto o con righe di eventi eliminate.

Va tenuto in considerazione che una volta ottenuto accesso al sistema, il cyber-criminale può potenzialmente:
  • rendere inermi i sistemi di sicurezza, tra cui l'antivirus;
  • eseguire CryptoMalware o altri Malware in generale;
  • catturare credenziali salvate nei programmi di posta o nei browser;
  • esfiltrare dati;
  • creare ulteriori accessi alla rete aziendale e/o al sistema.
 
FOTO 1
FOTO 2

Torna ad inizio pagina

Consigli utili

Il C.R.A.M. di TG Soft ha rilevato che in queste  tipologie di attacchi spesso vengono commessi errori grossolani nella configurazione delle macchine colpite che vanno ad agevolare il successo dell'attacco.
Prima di rendere possibile l'accesso da remoto tramite protocollo RDP è consigliabile valutare alcuni accorgimenti tecnici tra cui:
  • Non autorizzare all'accesso RDP ne il gruppo "everyone" ne l'utente "guest" .
  • Predisporre delle regole più rigide nella configurazione del firewall  per limitare l'accesso ai soli IP autorizzati ed eventualmente solo in orari prestabiliti.
  • Valutare per l'accesso dall'esterno, la tecnologia VPN.
  • Utilizzare password robuste e cambiarle a cadenza regolare (almeno ogni 3 mesi).
  • Limitare il numero massimo di accessi falliti per ogni account.
  • Evitare che gli utenti autorizzati all'accesso RDP appartengano al gruppo "administrators".
  • Monitorare i log di accesso per eventuali attività sospette.
Resta fondamentale essere dotati di una soluzione antivirus, antispyware, antimalware attiva ed aggiornata come la suite Vir.IT eXplorer PRO.
Torna ad inizio pagina


C.R.A.M.
Centro Ricerche Anti-Malware di TG Soft

Torna ad inizio pagina




Utilizzabilità delle informative e delle immagine in esse contenute

Ogni informazione pubblicata sul nostro sito può essere utilizzata e pubblicata su altri siti internet, blog, forum, facebook a patto che venga sempre e comunque citata la fonte "Fonte: C.R.A.M. by TG Soft www.tgsoft.it" con link cliccabile all'informativa e/o pagina web originale da cui sono stati estrapolati contenuti testuali, spunti e/o immagini. Inoltre per ogni immagine utilizzata dovrà essere sempre indicata la fonte ed il link cliccabile alla pagina originale dell'informativa di prima pubblicazione. Per quanto riguarda le pubblicazioni cartacee sarà necessario citare la fonte esplicitamente "Fonte: C.R.A.M. by TG Soft www.tgsoft.it" ed in analogia alle pubblicata elettroniche i link sotto ad ogni immagine alla pagina web originale da cui sono state estratte.

Sarà gradito nel caso di utilizzo dell'informativa del C.R.A.M. by TG Soft www.tgsoft.it nella relazione di articoli di sintesi il riconoscimneto/ringraziamento di seguito "Si ringrazia il Centro Ricerche Anti-Malware C.R.A.M. by TG Soft di cui segnaliamo il link diretto all'informativa originale:[link diretto cliccabile]"

fb rss linkedin twitter
 




Legal & Eula | Privacy | Disinstallazione

TG Soft S.a.s. - via Pitagora 11/B, 35030 Rubàno (PD), ITALIA - C.F. e P.IVA 03296130283