RANSOMWARE
Flávio K. Shiga
2
• Sócio iBLISS Digital Security – Lisboa
• Especialista EXIN (Cyber Security)
• Professor +5 anos
• Consultor TI/SI +12 anos
• Certificações: BCMF, ISO/IEC 27001 LA, ISFS, ITIL, Cobit, MCSO e Cisco
• Pesquisas de vulnerabilidades/fraudes (Aplicações WEB)
• Principais conferências
– Brasil: Roadsec, BHACK, H2HC, Mind the Sec e Cyber Security Meeting
– Portugal: 5th Infosec Week & Cyber Bootcamp e Confraria SI
– Uruguay: OWASP LATAM Tour
– Angola: 3ª CNSI (Conferência Nacional de Segurança Informática)
–Canada: L'ASIQ - Association de la sécurité de l'information du Québec
• WANNCRY
• POR QUÊ RANSOMWARE?
• FORMAS DE INFECÇÃO
• FUNCIONAMENTO
• WANNACRY - FALHAS
• CASES
• RECOMENDAÇÕES
AGENDA
3
12 de Maio de 2017
4
+200.000
Sistemas
+ 150
Países
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8.1
Windows Server 2012
Windows Server 2012 R2
Windows RT 8.1
Windows 10
Windows Server 2016
Server Core installation opt.
WANNACRY
MS017-10 – 14 de Março
WANNACRY
Shadowbrokers – 15 de Abril
POR QUÊ RANSOMWARE?
https://blog.barkly.com/ransomware-statistics-
POR QUÊ?
https://blog.barkly.com/ransomware-statistics-
Ransomware
07/06/2017 12
WANNACRY
Carteiras monitoradas
Ransomware
FORMAS DE INFECÇÃO
Ransomware
Ransomware
nmap -p445 --script smb-vuln-ms17-010 <target>
Host script results:
| smb-vuln-ms17-010:
| VULNERABLE:
| Remote Code Execution vulnerability in Microsoft SMBv1 servers (ms17-010)
| State: VULNERABLE
| IDs: CVE:CVE-2017-0143
| Risk factor: HIGH
| A critical remote code execution vulnerability exists in Microsoft SMBv1
| servers (ms17-010).
|
| Disclosure date: 2017-03-14
| References:
| https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2017-0143
| https://technet.microsoft.com/en-us/library/security/ms17-010.aspx
|_ https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/
WANNACRY
NMAP
WANNACRY
METASPLOIT
WANNACRY
METASPLOIT
Exploit
Ransomware
EXPLOIT KITS
Ransomware
Ransomware
FUNCIONAMENTO
WANNACRY
Funcionamento
C&C
gx7ekbenv2riucmf.onion
57g7spgrzlojinas.onion
xxlvbrloxvriy2c5.onion
76jdd2ir2embyv47.onion
cwwnhwhlz52maqm7.onion
sqjolphimrr7jqw6.onion
RSA-2048 (keypair)
AES-128-CBC (file)
Ransomware
WANNACRY
Funcionamento
The filetypes it looks for to encrypt are
.doc, .docx, .xls, .xlsx, .ppt, .pptx, .pst, .ost, .msg, .eml, .vsd, .vsdx, .txt, .csv, .rtf, .123, .wks, .wk1, .pdf,
.dwg, .onetoc2, .snt, .jpeg, .jpg, .docb, .docm, .dot, .dotm, .dotx, .xlsm, .xlsb, .xlw, .xlt, .xlm, .xlc, .xltx, .xltm,
.pptm, .pot, .pps, .ppsm, .ppsx, .ppam, .potx, .potm, .edb, .hwp, .602, .sxi, .sti, .sldx, .sldm, .sldm, .vdi,
.vmdk, .vmx, .gpg, .aes, .ARC, .PAQ, .bz2, .tbk, .bak, .tar, .tgz, .gz, .7z, .rar, .zip, .backup, .iso, .vcd, .bmp,
.png, .gif, .raw, .cgm, .tif, .tiff, .nef, .psd, .ai, .svg, .djvu, .m4u, .m3u, .mid, .wma, .flv, .3g2, .mkv, .3gp, .mp4,
.mov, .avi, .asf, .mpeg, .vob, .mpg, .wmv, .fla, .swf, .wav, .mp3, .sh, .class, .jar, .java, .rb, .asp, .php, .jsp,
.brd, .sch, .dch, .dip, .pl, .vb, .vbs, .ps1, .bat, .cmd, .js, .asm, .h, .pas, .cpp, .c, .cs, .suo, .sln, .ldf, .mdf, .ibd,
.myi, .myd, .frm, .odb, .dbf, .db, .mdb, .accdb, .sql, .sqlitedb, .sqlite3, .asc, .lay6, .lay, .mml, .sxm, .otg, .odg,
.uop, .std, .sxd, .otp, .odp, .wb2, .slk, .dif, .stc, .sxc, .ots, .ods, .3dm, .max, .3ds, .uot, .stw, .sxw, .ott, .odt,
.pem, .p12, .csr, .crt, .key, .pfx, .der
Ransomware
Ransomware
WANNACRY
FALHAS
31
1. Kill-switch: www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com
SHA256: 24d004a104d4d54034dbcffc2a4b19a11f39008a575aa614ea04703480b1022c
2. 3 Hardcoded bitcoin
3. Blockchain: Law enforcement to track any attempt to anonymously cash out
4. Botão “Check payment” não funciona
5. É possível alterar a carteira de bitocin!
WANNACRY
Falhas
Solução:
• Um endereço de bitcoin por vítima
Outros ransomwares:
Possibilitar descriptografar uma amostra de arquivo
CASES
33
CASE 1
Total de e-mails enviados: 3038
E-mails abertos: 1782
Quantidade de cliques no link: 301
34
CASE 2
Locky Osiris
3.5 bitcoins = $845,00
RSA-2048 e AES-128
35
CASE 3
Nemesis
36
CASE 3
Nemesis RSA e AES
Bitcoin?
$350,00
37
CASE 4
WannaCry
RSA-2048 (keypair)
AES-128-CBC (file)
RECOMENDAÇÕES
07/06/2017 39
• Perimeter Protections
• Network Defense
• Endpoint Protections
• NAS Server
• SIEM and Log Management
• Backup and Recover
• Awareness Training
• Vulnerability Management
• Incident Response
RECOMENDAÇÕES
OWASP - Anti-Ransomware
https://www.owasp.org/index.php/OWASP_Anti-Ransomware_Guide_Project
Ransomware
Se você conhece o inimigo e conhece a si
mesmo, não precisa temer o resultado de
cem batalhas. Se você se conhece, mas
não conhece o inimigo, para cada vitória
ganha sofrerá também uma derrota.
Se você não conhece nem o inimigo nem a
si mesmo, perderá todas as batalhas.
(Sun Tzu)
Vulnerability Management
EXCEL
07/06/2017 44
• Perimeter Protections
• Network Defense
• Endpoint Protections
• NAS Server
• SIEM and Log Management
• Backup and Recover
• Awareness Training
• Vulnerability Management
• Incident Response
RECOMENDAÇÕES
OWASP - Anti-Ransomware
https://www.owasp.org/index.php/OWASP_Anti-Ransomware_Guide_Project
Flávio K. Shiga
Muito Obrigado!
www.linkedin.com/in/fshiga
Flavio.shiga@ibliss.com.br
www.ibliss.com.br

Mais conteúdo relacionado

PDF
Hackeando apps atraves de interceptação de tráfego
PDF
TDC2016POA | Trilha Web - Agile Security
PDF
Webcast Luiz Vieira criptografia on-the-fly com software livre
PDF
Introdução à Segurança da Informação
PPTX
Antivirus
PPTX
Jwt transporte compacto e seguro
PDF
Muito além do alert() em ataques web client side
PDF
Web seminario hardening
Hackeando apps atraves de interceptação de tráfego
TDC2016POA | Trilha Web - Agile Security
Webcast Luiz Vieira criptografia on-the-fly com software livre
Introdução à Segurança da Informação
Antivirus
Jwt transporte compacto e seguro
Muito além do alert() em ataques web client side
Web seminario hardening

Semelhante a Ransomware (20)

PPTX
FirePOWER contra Ransomware - Comunidade Cisco
PPTX
Ransomware - Conceitos e Prevenção
PDF
Ransomware como proteger sua empresa
PDF
Alerta 02 2017- ataques de ransomware
PDF
Construindo um ambiente resiliente para Ransomware com AWS
PDF
Integridade, confidencialidade, disponibilidade, ransomware
PDF
CLASS 2018 - Palestra de Luciano Lima (Head of Presales LatAm – Kaspersky)
PDF
Comunicado do "Centro de Tratamento de Incidentes de Redes do Governo"
PDF
A ameaça wanna cry – o que você precisa saber
PDF
Ransomware
PPSX
Seminario seguranca da informacao
PPSX
Seminario Seguranca da Informação
PPSX
Seminário - Segurança da informação
PPTX
Apresentação da solução Allanis Backup que protege seus dados do ransonware-w...
PDF
Ransomware e a proxima geracao de ameacas ciberneticas
PDF
WannaCry 3.0
PPTX
Ransomware - 7 passos para evitar o sequestro da sua empresa
PPTX
ransomware-slides.pptx
PDF
Panda Adaptive defense 360 - Guia para prevenir a Extorsão Cibernética
PDF
Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...
FirePOWER contra Ransomware - Comunidade Cisco
Ransomware - Conceitos e Prevenção
Ransomware como proteger sua empresa
Alerta 02 2017- ataques de ransomware
Construindo um ambiente resiliente para Ransomware com AWS
Integridade, confidencialidade, disponibilidade, ransomware
CLASS 2018 - Palestra de Luciano Lima (Head of Presales LatAm – Kaspersky)
Comunicado do "Centro de Tratamento de Incidentes de Redes do Governo"
A ameaça wanna cry – o que você precisa saber
Ransomware
Seminario seguranca da informacao
Seminario Seguranca da Informação
Seminário - Segurança da informação
Apresentação da solução Allanis Backup que protege seus dados do ransonware-w...
Ransomware e a proxima geracao de ameacas ciberneticas
WannaCry 3.0
Ransomware - 7 passos para evitar o sequestro da sua empresa
ransomware-slides.pptx
Panda Adaptive defense 360 - Guia para prevenir a Extorsão Cibernética
Como invadir uma exchange - Um relatório geral de segurança de corretoras de ...
Anúncio

Mais de Flavio Shiga (6)

PDF
Figurez-vous que c'est possible de voyager en Europe avec une remise de 60, 7...
PDF
FRAUDE EN BOUTIQUE EN LIGNE COMBIEN VOULEZ-VOUS PAYER?
PPTX
Você já imaginou comprar tudo o que sempre sonhou?
PPTX
TOP 5 Desafios na Gestão de Vulnerabilidades
PPTX
Blind SQL Injection Ameaça Oculta - do Ataque a Defesa
PPTX
Blind SQL Injection Ameaça Oculta - do Ataque a Defesa
Figurez-vous que c'est possible de voyager en Europe avec une remise de 60, 7...
FRAUDE EN BOUTIQUE EN LIGNE COMBIEN VOULEZ-VOUS PAYER?
Você já imaginou comprar tudo o que sempre sonhou?
TOP 5 Desafios na Gestão de Vulnerabilidades
Blind SQL Injection Ameaça Oculta - do Ataque a Defesa
Blind SQL Injection Ameaça Oculta - do Ataque a Defesa
Anúncio

Último (10)

PPTX
slide preparativo para lingua portuguesa
DOCX
Cópia de ACOMPANHAMENTO PARA A RECOMPOSIÇÃO DA APRENDIZAGEM 8 ano História.docx
PDF
PROJETO DE PESQUISA PRONTO FONOAUDIOLOGIA 2025 ABNT.pdf
PPTX
SLIDE 1 PARTE 1 Fund da Informatica .pptx
PPTX
SLIDE 1 PARTE 2 Fund da Informatica .pptx
PPTX
Questionario-Fundamentos-de-Informatica-e-Design.pptx
PPTX
AULA_12_BASQUETE CAPACIDADE FÍSICA_171023.pptx
PPTX
organizaoefuncionamentodeunidadedeenfermagem-240414190344-a21272a1 (1).pptx
PPT
Aula_15.pptssssssssssssssssssssssssssssssssssssss
PDF
Pinealle - Aceleradora de Negócios em Canais Digitais
slide preparativo para lingua portuguesa
Cópia de ACOMPANHAMENTO PARA A RECOMPOSIÇÃO DA APRENDIZAGEM 8 ano História.docx
PROJETO DE PESQUISA PRONTO FONOAUDIOLOGIA 2025 ABNT.pdf
SLIDE 1 PARTE 1 Fund da Informatica .pptx
SLIDE 1 PARTE 2 Fund da Informatica .pptx
Questionario-Fundamentos-de-Informatica-e-Design.pptx
AULA_12_BASQUETE CAPACIDADE FÍSICA_171023.pptx
organizaoefuncionamentodeunidadedeenfermagem-240414190344-a21272a1 (1).pptx
Aula_15.pptssssssssssssssssssssssssssssssssssssss
Pinealle - Aceleradora de Negócios em Canais Digitais

Ransomware