勒索攻击为何屡屡得手?从一次勒索病毒处理说起
前两周某天,突然接到朋友电话,说中勒索病毒了,因为安装了某云的杀软,所以某云先进行了处理,结论是通过Todesk软件入侵的。朋友有些怀疑,所以让我给看看。
中招勒索病毒之后,电脑出现付款解密提示
朋友发来的截图,所有文件都被加密了,并有详细的付款解密提示。从后缀名可以判断是Devos勒索病毒,这是Phobos黑客组织的典型特征。
接下来就是找病毒程序,在C盘的administrator目录下找到了:
在电脑硬盘里面找到勒索病毒程序
这里跟某云得出的结论有矛盾:朋友公司安装了域控服务器,正常都是通过域用户登录到桌面,但勒索病毒却在本地管路员(Administrator)目录下?
那究竟是怎么登录的呢?先看看中招设备的日志。运气不错,黑客居然没有清理日志:
红框中就是RDP远程登录日志
注意截图红框中的登录日志,用本地管理员账户登录,与其他通过域账户登录形成鲜明的对比,并且还是凌晨两点多,从同一网段的另一台设备(172。117。25。15)登录过来的。同一网段都是相同作用的机器,这就好比A和B是同事,通过A电脑远程RDP登录到B电脑上,逻辑上说不通。
那么去172。117。25。15设备上看看日志,依旧未被清除:
另一台机器上的RDP远程登录日志
最早是从4号晚上大约12点登录的,隔了两个小时后开始密集登录,这期间发生了什么?照例先看日志:
黑客入侵后的命令行操作
大约晚上12点18分(上图),黑客执行了netscanold。exe程序,这是黑客常用的弱口令扫描工具之一。仅一分钟多(下图),这个扫描器就找到了一台存在弱口令的机器
那基本可以确定172。117。25。15这台机器就是0号机了,也就是黑客的入侵点。后来朋友排查,发现这台机器开启了3389端口远程桌面协议(RDP)连接,并经路由器映射到了互联网上
这也符合Phobos黑客组织的特征:通过端口3389上的开放或不安全的远程桌面协议(RDP)连接实现入侵。通过暴力破解RDP凭据、使用被盗和购买的RDP凭据或网络钓鱼来获得账号密码。并且,Phobos还会利用恶意邮件附件、下载链接、补丁程序和软件漏洞等来访问企业的终端与网络。
剩下的事情就是朋友恢复机器去了,还好有备份。不过还是要提醒大家注意防范勒索病毒。Phobos黑客组织是一个非常典型的RDaas(RansomWareasaService,勒索即服务)勒索组织:Phobos组织本身会对企业进行勒索,同时也出售高度自动化的勒索工具包,这意味着没有任何技术知识的犯罪分子也可以借助于Phobos提供的工具包创建勒索软件变种,并对企业目标发起攻击。
而且,这次勒索事件也是利用的Phobos工具包:晚上12点左右登录进行弱口令扫描的是购买勒索工具包的人,而在凌晨2点多登录的又是另一波人,这波人的技术水平明显高明不少,用工具暴力破解了数十台存在弱口令的设备。这也是当前勒索攻击非常典型的分工协作模式。
提醒一下大家,中招勒索病毒后的处理,千万别病急乱投医:
1、如果数据还未被加密,立马断网,直接拔网线,但一定不要关机!不要关机!不要关机!(重要事情说三遍)不确定有局域网有多少设备中招情况下,拔交换机电源!
2、如果数据已经被加密,那基本没法破解的,除非你有量子计算机。所以千万不要相信网上说能解密的广告!免得数据没了,还额外损失钱财!
3、如果数据有备份,千万记得断开备份,联系网络安全专家找黑客入侵点;
4、如果没有备份,立马找网络安全专家找黑客入侵点。
中了勒索病毒之后,最重要的是找到入侵点!不然即使恢复了,依旧有继续中招的风险。
写在最后:为什么勒索攻击越来越泛滥?
关于勒索攻击的起源可以说是一个longstory,目前业内一般认为1989年的PCCyborg是首款勒索软件,使用对称加密,手法比较粗糙,所以危害性不大。但到2006年,Archiveus木马首次使用了非对称加密,几乎无法破解。
但2010年以前的勒索攻击几乎没什么影响,其主要有三大问题没有解决:
1、如何交易?不管是现金、银行卡还是pos机交易,都极其容易被抓捕;
2、僵尸主机有何价值?黑客虽然控制主机,但只能使用算力(内存和CPU),无法提供额外价值;
3、谁是买主?通过勒索软件加密了数据,因为是随机入侵,黑客很难判断数据的价值,也不知道应该卖给谁
但是,2010年之后,加密货币出现了!一举解决了两大问题:加密货币通过hash后的交易地址几乎无法被溯源,自然也就找不到黑客;并且,黑客控制的僵尸主机还可以用来挖矿!
并且,黑客也不用费心找数据买主,因为最大的买主就是被勒索攻击的企业。数据不恢复,业务就无法正常运行,找不到入侵点就永远有风险。
到2015年,RDaaS这种新型运营模式诞生,攻击者的技术门槛越来越低。2017年,WannaCry席卷全球,勒索攻击大规模爆发。2021年,双重勒索(数据加密数据窃取)成为主流,比如英伟达被勒索,数据泄露。据有关数据统计,全球平均每14秒就会遭受一次勒索攻击,而2022年最新的数据是,每12秒就会受到一次勒索攻击!
不要以为勒索攻击只针对大型企业,勒索攻击已经越来越接近你!前段时间,黑客利用某公司的ERP软件漏洞入侵并勒索,而这款软件主要面向的是中小型企业。
可见,RDaaS的兴起,连勒索攻击都越来越卷了这也意味着勒索攻击的成本越来越低了,哪怕中小企业都不愿放过!
所以,朋友们,做好安全防御措施吧,不要掉以轻心!
搜索企业IT观察,欢迎关注,接收最新IT资讯
爱吃豆腐这类食物的人,少生病,有助于延年益寿,降低死亡风险点击关注不迷路普及科学知识,传播科学精神大家知道,蛋白质作为人类必需的营养物质之一,对于维持人体肌肉、骨骼和神经稳定,增强免疫系统功能以及促进新陈代谢等,发挥着重要……
2022感叹自己有白发的句子1、人生入秋,白发也美!2。笑一笑十年少,愁一愁白了头。3。白发频催岁月勤,相逢一笑卸尘。4。这不是头发,而是知识的力量。5。白发自嘲青春,痴心白作邪恶……
夺标2022第十集张伟丽女性的力量北京时间6月12日,UFC终极格斗冠军赛拉开帷幕,中国选手张伟丽在与波兰名将乔安娜的二番战中,一记转身鞭拳KO老对手,重获UFC草量级金腰带挑战权,用这场酣畅淋漓的胜利再次向世……
CBA3消息广东旧将正式下岗斯科拉劝姚明改革辽篮老总连签在5CBA联赛已经于今天正式拉开大幕,期待了五个多月,球迷们终于可以继续观看精彩的比赛。首个比赛日共有两场大战,分别是深圳对战山东,广厦对战辽宁。而首轮揭幕战的突发情况则是广东队确……
这段话,足以叫醒所有人!这世上,总有人不懂知足,明明生活很安稳,却说乏味,明明工作很轻松,却说太累。看不到身边的幸福,也感受不到拥有的快乐。其实,当你抱怨没鞋可穿的……
微信键盘内测0。9。8剪切板终于来了!(附安卓下载)就在前些天安卓微信键盘又又又更新了,距离微信键盘0。9。7更新还没多久,0。9。8版本刷的一下就更新了,不得不说确实快啊,那么此次短短半个月又更了啥?01菜单界面改版……
有种接地气的穿法叫风衣小脚裤,时髦保暖,小个子都爱正因为每年秋冬季节都有风衣的存在,所以我们在秋冬穿衣搭配也不会觉得无聊,就算是一件普通款的风衣,但总是会被我们穿出无数种时尚风格,而今年秋天越来越多的女生都穿上了风衣配小脚裤,……
张本智和大获全胜!狂轰20比分,日本世界冠军横扫对手北京时间11月5日,乒乓球T联赛继续进行,国乒劲敌张本智和迎来了本月的首秀,与世界冠军吉村真晴一起代表琉球俱乐部出战,结果他俩都大获全胜,连续零封对手,帮助本队31战胜了彩玉俱……
如何判断IP地址是否在同一网段网络标识:只要把IP和子网掩码的对应二进制位AND得到的结果就叫做网络标识。这种运算通常称为与。AND方法:0和10,0和00,1和11。在不在同一网段就用网络标识,即与结果去……
在多伦多帮女儿带孩生活碎碎念(2)今天又是4点半醒,已经连续几天这样了。只要晚上12点以前睡着,第二天就一定会早醒。不知道这算不算是一种睡眠问题。好在白天没有太多的不适,不会因此影响情绪和生活。只是冬天多伦多天……
图学习温故初探PaddleGraphLearning构建属于项目链接:https:aistudio。baidu。comaistudioprojectdetail5000517?contributionType1如遇到问题查看原项目……
随评指南咳嗽门毛案气血时空疾病上年夏秋病伤,冬季不得复原,这是一个背景,体质状态;没说病伤具体是什么病,可以就是咳嗽,也可以是其他大病、重病。是春地气阳升,这是讲发病、时间。冬天阳气收藏,春季阳气升发……