{"id":462,"date":"2017-05-13T23:45:15","date_gmt":"2017-05-14T02:45:15","guid":{"rendered":"http:\/\/www.batori.com.br\/blog\/?p=462"},"modified":"2017-05-13T23:57:13","modified_gmt":"2017-05-14T02:57:13","slug":"como-funcionou-a-invasao-em-massa-do-ransomware-wannacry","status":"publish","type":"post","link":"http:\/\/www.batori.com.br\/blog\/como-funcionou-a-invasao-em-massa-do-ransomware-wannacry\/","title":{"rendered":"Como funcionou a invas\u00e3o em massa do Ransomware WannaCry"},"content":{"rendered":"<p><a href=\"http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/WannaCry.png\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-463\" src=\"http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/WannaCry.png\" alt=\"WannaCry\" width=\"716\" height=\"450\" srcset=\"http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/WannaCry.png 716w, http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/WannaCry-300x189.png 300w\" sizes=\"(max-width: 716px) 100vw, 716px\" \/><\/a><\/p>\n<p><strong>Introdu\u00e7\u00e3o<\/strong><\/p>\n<p>Nesta sexta-feira, diversas empresas no mundo todo, incluvise no Brasil foram v\u00edtimas do maior ataque de Ransonware que se tem conhecimento. O ataque conhecido como WannaCry foi reportado pela entre outras grandes empresas, a Telefonica da Espanha, o Servi\u00e7o de Sa\u00fade Nacional do Reino Unido e a FedEx nos Estados Unidos. No Brasil, a Petrobras e o Minist\u00e9rio do Exterior tiveram casos reportados. At\u00e9 a noite da sexta-feira, cerca de 99 pa\u00edses tinham sido atingido.<\/p>\n<p><a href=\"http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/wannacry-2_051317024735.jpg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-473\" src=\"http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/wannacry-2_051317024735.jpg\" alt=\"wannacry-2_051317024735\" width=\"814\" height=\"616\" srcset=\"http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/wannacry-2_051317024735.jpg 814w, http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/wannacry-2_051317024735-300x227.jpg 300w, http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/wannacry-2_051317024735-768x581.jpg 768w\" sizes=\"(max-width: 814px) 100vw, 814px\" \/><\/a><\/p>\n<p><strong>Mecanismo de explora\u00e7\u00e3o<\/strong><\/p>\n<p>O malware respons\u00e1vel por este ataque \u00e9 uma variante do ransomware conhecido como WannaCry. Este malware tem o comportamento de um worm, ou seja, uma vez ativado dentro de uma rede, consegue se propagar sozinho sem a necessidade da intera\u00e7\u00e3o de um usu\u00e1rio. O malware varre as portas TCP\/445 (Server Message Block\/SMB) se espalhando e pedindo resgate em Bitcoin. \u00c9 poss\u00edvel tamb\u00e9m que ele se espalhe para redes externas atrav\u00e9s da internet, por\u00e9m a probabilidade disto ocorrer \u00e9 pequena porque estas portas normalmente s\u00e3o bloqueadas pelos firewall de borda das empresas.<\/p>\n<p>Foi observado pelo laborat\u00f3rio Talos, que amostras do WannaCry usam o backdoor DOUBLEPULSAR que permite acesso e execu\u00e7\u00e3o de programas adicionais, como malwares. Este backdoor \u00e9 ligado a um framework de explora\u00e7\u00e3o publicado pelo grupo Shadow Brokers.<\/p>\n<p><strong>Vulnerabilildade<\/strong><\/p>\n<p>O malware WannaCry explora vulnerabilidade do servi\u00e7o SMB do Windows que foi publicada em mar\u00e7o de 2017 atrav\u00e9s do boletim MS17-010 (https:\/\/technet.microsoft.com\/pt-br\/library\/security\/ms17-010.aspx).<\/p>\n<p><strong>Controles para mitigar o risco<br \/>\n<\/strong><\/p>\n<ul>\n<li>Manter as corre\u00e7\u00f5es de seguran\u00e7a atualizadas nos sitemas baseados em Windows. No m\u00ednimo, instale as atualiza\u00e7\u00f5es publicadas no boletim MS17-010 (https:\/\/technet.microsoft.com\/pt-br\/library\/security\/ms17-010.aspx)<\/li>\n<li>Manter software de antimalware atualizados nas esta\u00e7\u00f5es e servidores<\/li>\n<li>Bloquear o tr\u00e1fego de entrada das portas 139 e 445 das empresas<\/li>\n<li>Manter backup seguro, desconectado e distante dos dados de produ\u00e7\u00e3o<\/li>\n<\/ul>\n<p><strong>Outras informa\u00e7\u00f5es interessantes<\/strong><\/p>\n<p>A Microsoft n\u00e3o fornece mais suporte ao sistema Windows XP. Nem corre\u00e7\u00f5es de seguran\u00e7a s\u00e3o mais desenvolvidas para o Windows XP. O impacto deste ataque global foi t\u00e3o grande que levou a Microsoft a desenvolver uma atualiza\u00e7\u00e3o especial para o sistema operacional descontinuado Windows XP e Windows .<\/p>\n<p>Um pesquisador de malware parou o ataque global, pelo menos momentaneamente, por acaso. Para analisar o malware, ele rodou ele em ambiente controlado e come\u00e7ou a verificar com quais IP ele tentava se comunicar. Como de costume ele registrou alguns dom\u00ednios usados pelo malware para receber os dados para an\u00e1lise. Por\u00e9m ao registrar um determinado dom\u00ednio que era usado pelo malware (iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com), o pesquisador verficou que o ransoware simplesmente parou de encriptar os dados das v\u00edtimas.\u00a0 Conforme o c\u00f3digo abaixo obtido atrav\u00e9s de engenharia reversa, foi constatado que ele faz a encripta\u00e7\u00e3o dos dados da vitima somente se o acesso ao dom\u00ednio der erro.<\/p>\n<p><a href=\"http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/chk_jschl.jpeg\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-468\" src=\"http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/chk_jschl.jpeg\" alt=\"chk_jschl\" width=\"886\" height=\"388\" srcset=\"http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/chk_jschl.jpeg 886w, http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/chk_jschl-300x131.jpeg 300w, http:\/\/www.batori.com.br\/blog\/wp-content\/uploads\/2017\/05\/chk_jschl-768x336.jpeg 768w\" sizes=\"(max-width: 886px) 100vw, 886px\" \/><\/a><\/p>\n<p>Provavelmente est\u00e1 funcionalidade do malware deve ter sido desenvolvida como mecanismo anti-an\u00e1lise de malware. Ou seja, se um dom\u00ednio que n\u00e3o existe de verdade responder com sucesso, o malware deve estar sendo executado dentro de uma sandbox para an\u00e1lise.<\/p>\n<p>O ataque global n\u00e3o parou totalmente com a cria\u00e7\u00e3o do dom\u00ednio pois j\u00e1 foram encontradas amostras de uma nova vers\u00e3o do malware que n\u00e3o faz mais a verifica\u00e7\u00e3o do dom\u00ednio.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Introdu\u00e7\u00e3o Nesta sexta-feira, diversas empresas no mundo todo, incluvise no Brasil foram v\u00edtimas do maior ataque de Ransonware que se tem conhecimento. O ataque conhecido como WannaCry foi reportado pela entre outras grandes empresas, a Telefonica da Espanha, o Servi\u00e7o &hellip; <a href=\"http:\/\/www.batori.com.br\/blog\/como-funcionou-a-invasao-em-massa-do-ransomware-wannacry\/\">Continue lendo <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":125,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[16,1],"tags":[],"_links":{"self":[{"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/posts\/462"}],"collection":[{"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/users\/125"}],"replies":[{"embeddable":true,"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/comments?post=462"}],"version-history":[{"count":9,"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/posts\/462\/revisions"}],"predecessor-version":[{"id":474,"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/posts\/462\/revisions\/474"}],"wp:attachment":[{"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/media?parent=462"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/categories?post=462"},{"taxonomy":"post_tag","embeddable":true,"href":"http:\/\/www.batori.com.br\/blog\/wp-json\/wp\/v2\/tags?post=462"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}