《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 避免成為下一個受害者:勒索病毒急救響應(yīng)篇

避免成為下一個受害者:勒索病毒急救響應(yīng)篇

2021-08-29
來源:深信服科技
關(guān)鍵詞: 勒索病毒

  為幫助更多的組織單位有效應(yīng)對勒索病毒威脅,信服君上期分享了《避免成為下一個受害者:勒索病毒預(yù)防指南篇》,提供勒索病毒加固防護建議,本期將分享勒索病毒急救措施,幫助組織單位進行快速應(yīng)急響應(yīng)。

  判斷是否感染勒索病毒

  由于勒索病毒主要目的是勒索,攻擊者在目標(biāo)主機完成數(shù)據(jù)加密后,一般會提示受害者支付贖金。因此,勒索病毒有明顯區(qū)別于一般病毒的典型特征,可以通過以下特征來判斷是否感染勒索病毒。

  1.電腦桌面出現(xiàn)勒索信息文件

  主機被感染勒索病毒后,最明顯的特征是電腦桌面或者文件目錄下通常會出現(xiàn)新的文本文件或網(wǎng)頁文件,這些文件用來說明如何解密的信息,同時顯示勒索提示信息及解密聯(lián)系方式。為了更加明顯的提示受害者勒索信息,部分家族甚至直接修改電腦桌面背景。

  2. 文件被篡改

  主機被感染勒索病毒后,另一個明顯的特征是主機上很多文件后綴名被篡改,導(dǎo)致文檔、照片、視頻等文件變成不可打開的形式。一般情況下, 文件后綴名會被修改成勒索病毒家族的名稱或者勒索病毒家族的代表標(biāo)志,比如Phobos常用的加密后綴有:。dewar、。devil、。Devos、。eight、。eking等;Hospit在針對醫(yī)療行業(yè)進行攻擊時,使用的加密后綴為。guanhospit,針對制造業(yè)發(fā)動攻擊,使用的加密后綴為。builder;GlobeImposter的相關(guān)后綴就超過兩百五十種,“十二生肖”系列、“十二主神”系列、“C*H”系列變種都曾在國內(nèi)引起軒然大波。

  3.業(yè)務(wù)訪問異常

  主機被感染病毒后,由于業(yè)務(wù)系統(tǒng)文件被篡改,或者病毒在主機上調(diào)用系統(tǒng)程序異常,都可能導(dǎo)致主機業(yè)務(wù)系統(tǒng)訪問異常,甚至業(yè)務(wù)癱瘓的現(xiàn)象。比如早期部分Wannacry變種永恒漏洞利用失敗導(dǎo)致srv.sys 驅(qū)動異常出現(xiàn)主機藍屏現(xiàn)象。

  勒索病毒急救響應(yīng)措施

  基礎(chǔ)急救措施

  針對小型單位或者沒有能力進行病毒溯源的組織,在勒索病毒響應(yīng)方面,最先考慮的考慮是盡快切斷病毒在內(nèi)網(wǎng)的傳播感染。

  1. 斷網(wǎng)隔離

  第一時間將所有感染主機進行網(wǎng)絡(luò)隔離,可采用深信服的一鍵全局隔離方案,或采取拔網(wǎng)線的物理方式,這樣是防止勒索病毒在內(nèi)網(wǎng)進一步傳播感染,避免組織造成二次損失最直接的方式。至于其它未中招的主機,建議根據(jù)災(zāi)情實際情況,選擇是否隔離網(wǎng)絡(luò)。理論上來講,如果災(zāi)情嚴重,建議所有主機都隔離網(wǎng)絡(luò),待應(yīng)急結(jié)束,加固完成后,再放通網(wǎng)絡(luò)。

  2.端口隔離

  進一步關(guān)閉135、139、443、445、3389等TCP端口,以及137、138等UDP端口,避免病毒利用端口進行傳播。尤其RDP 端口,如無業(yè)務(wù)需要,建議直接關(guān)閉,如有業(yè)務(wù)需要,也建議通過微隔離等手段進行策略訪問控制及封堵。

  3.病毒查殺

  確保病毒不會在內(nèi)網(wǎng)橫向擴散后,借用病毒查殺工具進行病毒全盤掃描,找到病毒文件進行隔離查殺處置。如主機核心系統(tǒng)文件被加密,則進行系統(tǒng)重裝。

  4.加固防范

  為避免下一次感染,對網(wǎng)絡(luò)進行加固升級防護措施。包括:

  及時對操作系統(tǒng)、設(shè)備、以及軟件進行打補丁和更新;

  確保安全設(shè)備及安全軟件等升級到最新版本,包括網(wǎng)絡(luò)上的反病毒、入侵防護系統(tǒng)、以及反惡意軟件工具等;

  做好網(wǎng)絡(luò)安全隔離,將網(wǎng)絡(luò)隔離到安全區(qū),確保某個區(qū)域的感染不會輕易擴散到其他區(qū)域;

  建立并實施自帶設(shè)備安全策略,檢查并隔離不符合安全標(biāo)準(zhǔn)(沒有安裝反惡意軟件、反病毒文件過期、操作系統(tǒng)需要關(guān)鍵性補丁等)的設(shè)備;

  建立并實施權(quán)限與特權(quán)制度,使無權(quán)限用戶無法訪問到關(guān)鍵應(yīng)用程序、數(shù)據(jù)、或服務(wù);

  制定備份與恢復(fù)計劃,最好能將備份文件離線存儲到獨立設(shè)備。

  完善急救措施

  針對大型單位或者有溯源需求的組織,在急救過程需要注意保留現(xiàn)場,避免給后續(xù)做防御加固、解密恢復(fù)帶來困難。

  1. 梳理資產(chǎn),確認災(zāi)情

  盡快判斷影響面,有利于后續(xù)工作開展及資源投入,確認感染數(shù)量、感染終端業(yè)務(wù)歸屬、感染家族等詳情。梳理的表格可參考如下:

  2、保留現(xiàn)場,斷開網(wǎng)絡(luò)

  盡快斷網(wǎng),降低影響面,保留現(xiàn)場,不要輕易重啟或破壞(若發(fā)現(xiàn)主機還沒完成加密的情況,可以即刻斷電,交給專業(yè)安全人員處理),避免給后續(xù)溯源分析、解密恢復(fù)帶來困難。

  3、確認訴求,聚焦重點

  確認訴求,是勒索病毒應(yīng)急響應(yīng)的核心。

  受害組織必須明確核心訴求,比如數(shù)據(jù)解密、加固防御、入侵分析(溯源取證)、樣本分析、企業(yè)內(nèi)網(wǎng)安全狀況評估等,應(yīng)急響應(yīng)人員則根據(jù)核心訴求,按照緊急程度依次開展工作。

  4、樣本提取,數(shù)據(jù)收集

  提取系統(tǒng)日志:將C:\Windows\System32\winevt\Logs目錄拷貝一份到桌面,然后在桌面上將其壓縮為以感染主機命名的壓縮包,例如:192.168.1.1-windows-log.zip

  提取加密文件:選取若干文件較小的被加密文件,留作后面解密嘗試,以及用于判斷勒索病毒家族。

  判斷病毒文件是否還在加密

  使用everything文件檢索工具,搜索被加密文件,比如文件加密后綴為“Ares666”,那么就搜索“*.Ares666”,按修改時間排序,觀察是否有新的被加密文件,如果正在產(chǎn)生新加密文件,立刻關(guān)機,關(guān)機后可將磁盤進行刻錄用來分析;如果已經(jīng)停止加密,則繼續(xù)進行后續(xù)步驟。

  收集系統(tǒng)日志文件

  Windows系統(tǒng)日志目錄為“C:\Windows\System32\winevt\Logs”,可以整個打包下來。(整體文件比較大,可進行壓縮,直接壓縮可能會失敗,原因是文件被占用,將Logs目錄拷貝到桌面再壓縮即可。)

  采集家族信息

  被加密的文件不是病毒樣本,因此可把完整的加密后綴、勒索文本/彈窗一起保存或截圖保存,如果截圖則截圖要完整和清晰。

  查找病毒文件

  勒索病毒文件通常都比較新,可以使用everything搜索“*.exe”,按修改時間(或創(chuàng)建時間)排序,通過目錄和文件名猜測可能的病毒文件,一般可能性比較大的目錄包括:

  “C:\Windows\Temp”

  “C:\Users\[user]\AppData\Local\Temp”

  “C:\Users\[user]\Desktop”

  “C:\Users\[user]\Downloads”

  “C:\Users\[user]\Pictures”等等。

  5、判斷家族,嘗試解密

  通過深信服EDR官網(wǎng)根據(jù)勒索信息文件和加密后綴進行家族搜索,從而確認病毒家族,EDR官網(wǎng)網(wǎng)址如下:

  https://edr.sangfor.com.cn/#/information/ransom_search

  如果該病毒家族有解密工具,可直接進行下載,注意需要將原加密數(shù)據(jù)備份后再進行解密,謹防損壞后永久性丟失數(shù)據(jù)。

  6、溯源取證,封堵源頭

  通過對主機日志、安全產(chǎn)品日志的詳細排查,定位入侵來源,還原攻擊過程,盡快對攻擊入口進行封堵。一般來說通過文件修改時間,確定各個主機之間的先后感染順序,一般情況下,最開始被感染的主機,即內(nèi)網(wǎng)入侵點之所在。

  7、加固防御,以絕后患

  加固防御,也是勒索病毒應(yīng)急響應(yīng)的重要組成部分,是防止二次傷害,二次中招的關(guān)鍵步驟,主要的加固和防御方向如:避免弱口令,避免多個系統(tǒng)使用同一口令;漏洞管理,定期漏掃,及時打補丁,修復(fù)漏洞;安裝殺毒軟件,定期殺毒;數(shù)據(jù)備份,對重要的數(shù)據(jù)文件定期進行非本地備份;安全意識宣傳,包括不使用不明來歷的U盤、移動硬盤等存儲設(shè)備、不要點擊來源不明的郵件以及附件、不接入公共網(wǎng)絡(luò)也不允許內(nèi)部網(wǎng)絡(luò)接入來歷不明外網(wǎng)PC等等。

  以人機共智構(gòu)建勒索病毒免疫力,深信服勒索病毒防護解決方案全新升級,在圍繞勒索病毒攻擊鏈提供完整防護技術(shù)的基礎(chǔ)上,疊加勒索預(yù)防與響應(yīng)專項服務(wù),云端安全運營專家圍繞用戶的核心資產(chǎn),基于配套的防勒索安全產(chǎn)品,開展7*24H的勒索預(yù)防與響應(yīng),幫助用戶補齊勒索預(yù)防、監(jiān)測、處置能力的缺失。

  全面排查,有效防御:圍繞邊界防御與主機查殺兩個維度,分別進行勒索攻擊前期的安全加固,并由安全服務(wù)專家基于大量積累的勒索病毒Checklist進行防御有效性驗證與調(diào)優(yōu),協(xié)助用戶全面清除勒索病毒隱患,大幅降低被勒索的概率。

  持續(xù)監(jiān)測,全程保護:在全網(wǎng)流量監(jiān)測分析的基礎(chǔ)上, 疊加7*24H的安全托管服務(wù),為用戶構(gòu)建起“人機共智”的勒索病毒監(jiān)測預(yù)警體系,圍繞網(wǎng)絡(luò)投毒、感染、加密、擴散全流程進行識別與攔截,全程保障業(yè)務(wù)安全。

  快速響應(yīng),高效處置:一旦新型變種病毒在內(nèi)網(wǎng)爆發(fā),安全服務(wù)專家可在5分鐘內(nèi)敏捷響應(yīng),第一時間通過設(shè)備協(xié)同聯(lián)動隔離病毒源,遏制疫情擴散,同時線上線下協(xié)助用戶進一步清除威脅,恢復(fù)業(yè)務(wù),全面高效降低業(yè)務(wù)損失。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
欧美日韩一区二区三区在线看| 红桃视频国产一区| 久久久久久高潮国产精品视| 亚洲免费网站| 亚洲一区二区三区影院| 妖精视频成人观看www| 亚洲精品国产精品乱码不99按摩| 亚洲欧美成人网| 日韩一区二区精品| 激情综合五月天| 国产专区欧美专区| 国产一区二区视频在线观看| 国产日韩av高清| 国产午夜精品视频| 国产综合欧美| 一区二区视频欧美| 在线观看视频欧美| 亚洲国产天堂久久综合| 亚洲黄色在线观看| 亚洲免费观看高清在线观看 | 亚洲人成久久| 亚洲国产一区视频| 亚洲精选在线| 一区二区三区日韩在线观看| 亚洲欧美国产日韩天堂区| 性欧美在线看片a免费观看| 久久riav二区三区| 老司机67194精品线观看| 欧美91视频| 欧美日韩一区二区在线观看视频 | 99精品99| 亚洲女性裸体视频| 久久精品国产亚洲高清剧情介绍| 久久精品视频va| 欧美成人在线网站| 欧美人与性禽动交情品| 国产精品欧美久久| 国模精品娜娜一二三区| 亚洲国产99精品国自产| 日韩视频在线免费观看| 亚洲欧美日韩国产中文在线| 久久高清国产| 日韩一区二区精品葵司在线| 亚洲欧美另类在线| 久热精品在线视频| 欧美日韩综合网| 国产视频欧美| 亚洲欧洲日本在线| 亚洲欧美精品中文字幕在线| 亚洲国产美女| 亚洲影视九九影院在线观看| 久久精品人人做人人爽| 欧美日本视频在线| 国产欧美精品日韩| 91久久精品国产| 亚洲综合色婷婷| 亚洲精品欧洲精品| 性做久久久久久久久| 欧美搞黄网站| 国产欧美丝祙| 日韩亚洲欧美一区二区三区| 久久av红桃一区二区小说| 日韩亚洲欧美一区| 久久久www| 国产精品久久91| 在线看国产一区| 亚洲免费在线精品一区| 亚洲精品在线看| 久久国产精品毛片| 欧美日韩一区二区视频在线观看| 韩国一区二区三区美女美女秀| 99伊人成综合| 亚洲国产成人91精品| 亚洲欧美日韩一区| 欧美大色视频| 国产综合久久久久久鬼色| 一本大道久久a久久精品综合 | 91久久精品美女| 欧美一区二区三区免费观看视频| 欧美黄色aa电影| 国产在线精品二区| 一区二区三区成人精品| 亚洲人成精品久久久久| 久久精品在线| 国产精品极品美女粉嫩高清在线| 91久久精品国产91久久性色| 久久99伊人| 小辣椒精品导航| 欧美日韩视频| 亚洲国产欧美另类丝袜| 欧美在线观看视频| 亚洲欧美欧美一区二区三区| 欧美激情亚洲自拍| 在线观看欧美黄色| 欧美一区二区三区在线播放| 亚洲自拍偷拍网址| 欧美人与禽猛交乱配| 在线观看日韩欧美| 久久精品国产亚洲一区二区三区 | 久久99伊人| 国产精品国产精品| 一区二区三区精品视频在线观看| 亚洲欧洲日韩女同| 久久久噜噜噜久久人人看| 国产精品一区二区三区成人| 99精品福利视频| 99视频精品| 欧美激情影音先锋| 亚洲国产成人porn| 亚洲福利视频一区| 久久亚洲精选| 国产在线拍偷自揄拍精品| 亚洲自拍高清| 亚洲欧美一区二区三区极速播放 | 亚洲一区二区三区在线观看视频| 欧美黄污视频| 亚洲二区三区四区| 亚洲精品一区二区三| 欧美91福利在线观看| 在线精品一区二区| 亚洲激情在线激情| 免费观看亚洲视频大全| 一区二区在线视频| 亚洲国产精品久久| 麻豆成人精品| 亚洲国产精品成人一区二区 | 国产乱子伦一区二区三区国色天香| 亚洲视频一区| 亚洲欧美日韩网| 国产精品毛片| 亚洲欧美精品suv| 欧美一级专区免费大片| 国产午夜精品久久久| 欧美一级淫片aaaaaaa视频| 久久精品男女| 黄色日韩网站视频| 亚洲精品一区在线观看香蕉| 欧美极品影院| 一本色道久久综合亚洲精品不卡| 亚洲图片激情小说| 国产精品毛片一区二区三区 | 亚洲天堂成人| 国产精品久久久久久久久果冻传媒 | 午夜精品偷拍| 国产日本亚洲高清| 亚洲电影免费在线观看| 欧美成人a视频| 亚洲精选久久| 新狼窝色av性久久久久久| 国产一级精品aaaaa看| 亚洲成人在线网站| 欧美精品激情在线观看| 宅男噜噜噜66国产日韩在线观看| 亚洲欧洲av一区二区三区久久| 国产日韩av一区二区| 亚洲大黄网站| 欧美精品少妇一区二区三区| 中文av字幕一区| 久久精品日韩| 亚洲国产你懂的| 亚洲永久免费视频| 国产日韩精品一区二区三区| 久久精品日产第一区二区| 欧美高清视频免费观看| 一区二区欧美国产| 久久久久久9999| 亚洲精品久久久蜜桃| 久久se精品一区二区| 亚洲国产精品一区制服丝袜| 亚洲一区二区三区精品视频 | 亚洲精品国产欧美| 欧美一进一出视频| 亚洲欧洲精品一区二区| 香蕉久久国产| 亚洲国产精品国自产拍av秋霞| 亚洲小说春色综合另类电影| 国产亚洲成av人片在线观看桃| 亚洲精品看片| 亚洲精品一区二区三区福利| 国产精品久久久久久久app| 久久aⅴ乱码一区二区三区| 欧美精品三级| 午夜视频在线观看一区| 欧美插天视频在线播放| 中日韩美女免费视频网站在线观看| 久久久精品国产免大香伊| 亚洲乱码国产乱码精品精天堂| 久久久噜噜噜久久久| 夜夜狂射影院欧美极品| 久久一区二区视频| 99av国产精品欲麻豆| 久久视频一区| 亚洲在线免费观看| 欧美激情久久久久| 午夜精品福利视频| 欧美午夜精品| 亚洲人成毛片在线播放| 国产一区二区精品在线观看| 亚洲天堂av图片| 亚洲第一主播视频|