幼儿饰品瑜伽美体用品微软
投稿投诉
微软创意
爱情通信
用品婚姻
爱好看病
美体软件
影音星座
瑜伽周边
星座办公
饰品塑形
搞笑减肥
幼儿两性
智家潮品

勒索攻击为何屡屡得手?从一次勒索病毒处理说起

  前两周某天,突然接到朋友电话,说中勒索病毒了,因为安装了某云的杀软,所以某云先进行了处理,结论是通过Todesk软件入侵的。朋友有些怀疑,所以让我给看看。
  中招勒索病毒之后,电脑出现付款解密提示
  朋友发来的截图,所有文件都被加密了,并有详细的付款解密提示。从后缀名可以判断是Devos勒索病毒,这是Phobos黑客组织的典型特征。
  接下来就是找病毒程序,在C盘的administrator目录下找到了:
  在电脑硬盘里面找到勒索病毒程序
  这里跟某云得出的结论有矛盾:朋友公司安装了域控服务器,正常都是通过域用户登录到桌面,但勒索病毒却在本地管路员(Administrator)目录下?
  那究竟是怎么登录的呢?先看看中招设备的日志。运气不错,黑客居然没有清理日志:
  红框中就是RDP远程登录日志
  注意截图红框中的登录日志,用本地管理员账户登录,与其他通过域账户登录形成鲜明的对比,并且还是凌晨两点多,从同一网段的另一台设备(172。117。25。15)登录过来的。同一网段都是相同作用的机器,这就好比A和B是同事,通过A电脑远程RDP登录到B电脑上,逻辑上说不通。
  那么去172。117。25。15设备上看看日志,依旧未被清除:
  另一台机器上的RDP远程登录日志
  最早是从4号晚上大约12点登录的,隔了两个小时后开始密集登录,这期间发生了什么?照例先看日志:
  黑客入侵后的命令行操作
  大约晚上12点18分(上图),黑客执行了netscanold。exe程序,这是黑客常用的弱口令扫描工具之一。仅一分钟多(下图),这个扫描器就找到了一台存在弱口令的机器
  那基本可以确定172。117。25。15这台机器就是0号机了,也就是黑客的入侵点。后来朋友排查,发现这台机器开启了3389端口远程桌面协议(RDP)连接,并经路由器映射到了互联网上
  这也符合Phobos黑客组织的特征:通过端口3389上的开放或不安全的远程桌面协议(RDP)连接实现入侵。通过暴力破解RDP凭据、使用被盗和购买的RDP凭据或网络钓鱼来获得账号密码。并且,Phobos还会利用恶意邮件附件、下载链接、补丁程序和软件漏洞等来访问企业的终端与网络。
  剩下的事情就是朋友恢复机器去了,还好有备份。不过还是要提醒大家注意防范勒索病毒。Phobos黑客组织是一个非常典型的RDaas(RansomWareasaService,勒索即服务)勒索组织:Phobos组织本身会对企业进行勒索,同时也出售高度自动化的勒索工具包,这意味着没有任何技术知识的犯罪分子也可以借助于Phobos提供的工具包创建勒索软件变种,并对企业目标发起攻击。
  而且,这次勒索事件也是利用的Phobos工具包:晚上12点左右登录进行弱口令扫描的是购买勒索工具包的人,而在凌晨2点多登录的又是另一波人,这波人的技术水平明显高明不少,用工具暴力破解了数十台存在弱口令的设备。这也是当前勒索攻击非常典型的分工协作模式。
  提醒一下大家,中招勒索病毒后的处理,千万别病急乱投医:
  1、如果数据还未被加密,立马断网,直接拔网线,但一定不要关机!不要关机!不要关机!(重要事情说三遍)不确定有局域网有多少设备中招情况下,拔交换机电源!
  2、如果数据已经被加密,那基本没法破解的,除非你有量子计算机。所以千万不要相信网上说能解密的广告!免得数据没了,还额外损失钱财!
  3、如果数据有备份,千万记得断开备份,联系网络安全专家找黑客入侵点;
  4、如果没有备份,立马找网络安全专家找黑客入侵点。
  中了勒索病毒之后,最重要的是找到入侵点!不然即使恢复了,依旧有继续中招的风险。
  写在最后:为什么勒索攻击越来越泛滥?
  关于勒索攻击的起源可以说是一个longstory,目前业内一般认为1989年的PCCyborg是首款勒索软件,使用对称加密,手法比较粗糙,所以危害性不大。但到2006年,Archiveus木马首次使用了非对称加密,几乎无法破解。
  但2010年以前的勒索攻击几乎没什么影响,其主要有三大问题没有解决:
  1、如何交易?不管是现金、银行卡还是pos机交易,都极其容易被抓捕;
  2、僵尸主机有何价值?黑客虽然控制主机,但只能使用算力(内存和CPU),无法提供额外价值;
  3、谁是买主?通过勒索软件加密了数据,因为是随机入侵,黑客很难判断数据的价值,也不知道应该卖给谁
  但是,2010年之后,加密货币出现了!一举解决了两大问题:加密货币通过hash后的交易地址几乎无法被溯源,自然也就找不到黑客;并且,黑客控制的僵尸主机还可以用来挖矿!
  并且,黑客也不用费心找数据买主,因为最大的买主就是被勒索攻击的企业。数据不恢复,业务就无法正常运行,找不到入侵点就永远有风险。
  到2015年,RDaaS这种新型运营模式诞生,攻击者的技术门槛越来越低。2017年,WannaCry席卷全球,勒索攻击大规模爆发。2021年,双重勒索(数据加密数据窃取)成为主流,比如英伟达被勒索,数据泄露。据有关数据统计,全球平均每14秒就会遭受一次勒索攻击,而2022年最新的数据是,每12秒就会受到一次勒索攻击!
  不要以为勒索攻击只针对大型企业,勒索攻击已经越来越接近你!前段时间,黑客利用某公司的ERP软件漏洞入侵并勒索,而这款软件主要面向的是中小型企业。
  可见,RDaaS的兴起,连勒索攻击都越来越卷了这也意味着勒索攻击的成本越来越低了,哪怕中小企业都不愿放过!
  所以,朋友们,做好安全防御措施吧,不要掉以轻心!
  搜索企业IT观察,欢迎关注,接收最新IT资讯

美国科学家将前往太平洋海底寻找外星人飞船美国哈佛大学天体物理学家勒布宣布,他计划在2023年春天,带领他的科研团队前往太平洋海底进行探险,寻找2014年坠入太平洋的外星人飞船,一定要在茫茫太平洋海底中寻找到这艘飞船。……FIFA世界杯官方歌曲19622022年有史以来第一首FIFA世界杯主题曲创作于1962年,从此的每一届都有官方歌曲,这是世界杯的主要吸引力之一。一些最受欢迎的FIFA世界杯主题曲和官方歌曲包括包括90年代流行歌星里……抖音视频怎么去水印?抖音视频怎么去水印?抖音怎么去除水印,有没有一键去水印工具?抖音视频怎么去掉抖音的水印?如何将下载抖音去水印视频收藏?如何收藏抖音上面没有水印的漂亮小姐……险资抄底房地产!友邦50亿史上最大手笔买楼,但地产股却被险资本文来源:时代财经作者:钟黛图片来源:图虫创意香港中环干诺道中1号,友邦金融大厦坐落于此。该栋甲级商业大厦楼有37层,高185米,集聚了高规格租户,包括瑞联银行、中……80W闪充6nm芯片5000万主摄,跌至1659元,OPPOOPPO手机有FindX、Reno、K和A等众多系列,还有子品牌一加手机,realme是独立出去了,当然可能还有投资的情况,但是运营是独立的,我们就不多说了。在众多OPPO系列……误吞姐姐发卡小饰物,一岁男孩险窒息(通讯员黄洁莹周绪鸿)一岁男孩小君(化名)误吞了姐姐发卡上的小饰物,两周后突发喘息、咳嗽,呼吸困难,就医后发现小饰物竟掉进了孩子的肺里,幸而通过紧急气管镜手术解除了危机。……第一场就绝杀!消失19场的超巨!又要让NBA大变天这就是超巨,刚回来便上演救主好戏。比赛最后4秒,快船与黄蜂打平,伦纳德在左翼位置持球,虚晃一下再后撤步跳投,皮球稳稳落进篮筐,准绝杀成功。此役伦纳德首发出战,投篮1……来自国内芯片行业最新消息,国产一款5nm芯片流片成功来自国内芯片行业最新消息,国产一款5nm芯片流片成功,随着全球科技的不断发展,电子等高科技产品层出不穷,芯片的需求量也与日俱增,特别是像5nm这样的高端芯片,更是所有国家说什么……韩足球踢入16强,总统尹锡悦与孙兴慜通话,而中国此时在背地吃北京时间12月2日晚进行的世界杯32进16循环赛韩国VS葡萄牙于23时正式开赛,比赛上半场第五分钟,葡萄牙就抢先一步达洛特助攻奥尔塔破门。然而领先优势没持续太久,开赛第27分钟……70岁大爷大便不畅近30年,有时便秘有时泄泻,到底什么原因?大爷年过70,家和万事兴,没什么烦心事,只有一件事困扰近30年,就是自己一直大便不畅,有时便秘有时腹泻,子女也带他及时就医,吃了些药,但是收效甚微。大爷说,这次是专门从太……宝宝出生时已30岁,冷冻胚胎穿越30年苏醒,美国双胞胎创纪录冷冻30年的胚胎成功变成双胞胎来到世上。(图翻摄RIDNoticias)美国田纳西州近日一对双胞胎诞生,令人惊奇的是,他们早在30年前就已经是授精的胚胎,直到今年被植入人……肝不好,未来先到,中医教你养肝调肝,恢复年轻态人过中年,50岁以后先老什么呢?那就是肝,最先老的脏器就是肝,那肝气一衰,有什么表现呢?首先就是眼睛开始花了,老花眼啊,飞蚊症等,那是因为肝主目呀,除此之外呢,就是腿脚不利索了……
爱吃豆腐这类食物的人,少生病,有助于延年益寿,降低死亡风险点击关注不迷路普及科学知识,传播科学精神大家知道,蛋白质作为人类必需的营养物质之一,对于维持人体肌肉、骨骼和神经稳定,增强免疫系统功能以及促进新陈代谢等,发挥着重要……2022感叹自己有白发的句子1、人生入秋,白发也美!2。笑一笑十年少,愁一愁白了头。3。白发频催岁月勤,相逢一笑卸尘。4。这不是头发,而是知识的力量。5。白发自嘲青春,痴心白作邪恶……夺标2022第十集张伟丽女性的力量北京时间6月12日,UFC终极格斗冠军赛拉开帷幕,中国选手张伟丽在与波兰名将乔安娜的二番战中,一记转身鞭拳KO老对手,重获UFC草量级金腰带挑战权,用这场酣畅淋漓的胜利再次向世……CBA3消息广东旧将正式下岗斯科拉劝姚明改革辽篮老总连签在5CBA联赛已经于今天正式拉开大幕,期待了五个多月,球迷们终于可以继续观看精彩的比赛。首个比赛日共有两场大战,分别是深圳对战山东,广厦对战辽宁。而首轮揭幕战的突发情况则是广东队确……这段话,足以叫醒所有人!这世上,总有人不懂知足,明明生活很安稳,却说乏味,明明工作很轻松,却说太累。看不到身边的幸福,也感受不到拥有的快乐。其实,当你抱怨没鞋可穿的……微信键盘内测0。9。8剪切板终于来了!(附安卓下载)就在前些天安卓微信键盘又又又更新了,距离微信键盘0。9。7更新还没多久,0。9。8版本刷的一下就更新了,不得不说确实快啊,那么此次短短半个月又更了啥?01菜单界面改版……有种接地气的穿法叫风衣小脚裤,时髦保暖,小个子都爱正因为每年秋冬季节都有风衣的存在,所以我们在秋冬穿衣搭配也不会觉得无聊,就算是一件普通款的风衣,但总是会被我们穿出无数种时尚风格,而今年秋天越来越多的女生都穿上了风衣配小脚裤,……张本智和大获全胜!狂轰20比分,日本世界冠军横扫对手北京时间11月5日,乒乓球T联赛继续进行,国乒劲敌张本智和迎来了本月的首秀,与世界冠军吉村真晴一起代表琉球俱乐部出战,结果他俩都大获全胜,连续零封对手,帮助本队31战胜了彩玉俱……如何判断IP地址是否在同一网段网络标识:只要把IP和子网掩码的对应二进制位AND得到的结果就叫做网络标识。这种运算通常称为与。AND方法:0和10,0和00,1和11。在不在同一网段就用网络标识,即与结果去……在多伦多帮女儿带孩生活碎碎念(2)今天又是4点半醒,已经连续几天这样了。只要晚上12点以前睡着,第二天就一定会早醒。不知道这算不算是一种睡眠问题。好在白天没有太多的不适,不会因此影响情绪和生活。只是冬天多伦多天……图学习温故初探PaddleGraphLearning构建属于项目链接:https:aistudio。baidu。comaistudioprojectdetail5000517?contributionType1如遇到问题查看原项目……随评指南咳嗽门毛案气血时空疾病上年夏秋病伤,冬季不得复原,这是一个背景,体质状态;没说病伤具体是什么病,可以就是咳嗽,也可以是其他大病、重病。是春地气阳升,这是讲发病、时间。冬天阳气收藏,春季阳气升发……
友情链接:易事利快生活快传网聚热点七猫云快好知快百科中准网快好找文好找中准网快软网