范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

勒索攻击为何屡屡得手?从一次勒索病毒处理说起

  前两周某天,突然接到朋友电话,说中勒索病毒了,因为安装了某云的杀软,所以某云先进行了处理,结论是通过Todesk软件入侵的。朋友有些怀疑,所以让我给看看。
  中招勒索病毒之后,电脑出现付款解密提示
  朋友发来的截图,所有文件都被加密了,并有详细的付款解密提示。从后缀名可以判断是Devos勒索病毒,这是Phobos黑客组织的典型特征。
  接下来就是找病毒程序,在C盘的administrator目录下找到了:
  在电脑硬盘里面找到勒索病毒程序
  这里跟某云得出的结论有矛盾:朋友公司安装了域控服务器,正常都是通过域用户登录到桌面,但勒索病毒却在本地管路员(Administrator)目录下?
  那究竟是怎么登录的呢?先看看中招设备的日志。运气不错,黑客居然没有清理日志:
  红框中就是RDP远程登录日志
  注意截图红框中的登录日志,用本地管理员账户登录,与其他通过域账户登录形成鲜明的对比,并且还是凌晨两点多,从同一网段的另一台设备(172.117.25.15)登录过来的。同一网段都是相同作用的机器,这就好比A和B是同事,通过A电脑远程RDP登录到B电脑上,逻辑上说不通。
  那么去172.117.25.15设备上看看日志,依旧未被清除:
  另一台机器上的RDP远程登录日志
  最早是从4号晚上大约12点登录的,隔了两个小时后开始密集登录,这期间发生了什么?照例先看日志:
  黑客入侵后的命令行操作
  大约晚上12点18分(上图),黑客执行了netscanold.exe程序,这是黑客常用的弱口令扫描工具之一。仅一分钟多(下图),这个扫描器就找到了一台存在弱口令的机器……
  那基本可以确定172.117.25.15这台机器就是0号机了,也就是黑客的入侵点。后来朋友排查,发现这台机器开启了3389端口远程桌面协议(RDP) 连接,并经路由器映射到了互联网上……
  这也符合Phobos黑客组织的特征:通过端口 3389 上的开放或不安全的远程桌面协议(RDP) 连接实现入侵。通过暴力破解 RDP 凭据、使用被盗和购买的 RDP 凭据或网络钓鱼来获得账号密码。并且,Phobos还会利用恶意邮件附件、下载链接、补丁程序和软件漏洞等来访问企业的终端与网络。
  剩下的事情就是朋友恢复机器去了,还好有备份。不过还是要提醒大家注意防范勒索病毒。Phobos黑客组织是一个非常典型的RDaas(RansomWare as a Service,勒索即服务)勒索组织:Phobos组织本身会对企业进行勒索,同时也出售高度自动化的勒索工具包,这意味着没有任何技术知识的犯罪分子也可以借助于Phobos提供的工具包创建勒索软件变种,并对企业目标发起攻击。
  而且,这次勒索事件也是利用的Phobos工具包:晚上12点左右登录进行弱口令扫描的是购买勒索工具包的人,而在凌晨2点多登录的又是另一波人,这波人的技术水平明显高明不少,用工具暴力破解了数十台存在弱口令的设备。这也是当前勒索攻击非常典型的分工协作模式。
  提醒一下大家,中招勒索病毒后的处理,千万别病急乱投医:
  1、 如果数据还未被加密,立马断网,直接拔网线,但一定不要关机!不要关机!不要关机!(重要事情说三遍)不确定有局域网有多少设备中招情况下,拔交换机电源!
  2、 如果数据已经被加密,那基本没法破解的,除非你有量子计算机。所以千万不要相信网上说能解密的广告!免得数据没了,还额外损失钱财!
  3、 如果数据有备份,千万记得断开备份,联系网络安全专家找黑客入侵点;
  4、 如果没有备份,立马找网络安全专家找黑客入侵点。
  中了勒索病毒之后,最重要的是找到入侵点!不然即使恢复了,依旧有继续中招的风险。
  写在最后:为什么勒索攻击越来越泛滥?
  关于勒索攻击的起源可以说是一个"long story",目前业内一般认为1989年的PC Cyborg是首款勒索软件,使用对称加密,手法比较粗糙,所以危害性不大。但到2006年,Archiveus木马首次使用了非对称加密,几乎无法破解。
  但2010年以前的勒索攻击几乎没什么影响,其主要有三大问题没有解决:
  1、 如何交易?不管是现金、银行卡还是pos机交易,都极其容易被抓捕;
  2、 僵尸主机有何价值?黑客虽然控制主机,但只能使用算力(内存和CPU),无法提供额外价值;
  3、 谁是买主?通过勒索软件加密了数据,因为是随机入侵,黑客很难判断数据的价值,也不知道应该卖给谁……
  但是,2010年之后,加密货币出现了!一举解决了两大问题:加密货币通过hash后的交易地址几乎无法被溯源,自然也就找不到黑客;并且,黑客控制的僵尸主机还可以用来"挖矿"!
  并且,黑客也不用费心找数据"买主",因为最大的"买主"就是被勒索攻击的企业。数据不恢复,业务就无法正常运行,找不到入侵点就永远有风险。
  到2015年,RDaaS这种新型运营模式诞生,攻击者的技术门槛越来越低。2017年,WannaCry席卷全球,勒索攻击大规模爆发。2021年,双重勒索(数据加密+数据窃取)成为主流,比如英伟达被勒索,数据泄露。据有关数据统计,全球平均每14秒就会遭受一次勒索攻击,而2022年最新的数据是,每12秒就会受到一次勒索攻击!
  不要以为勒索攻击只针对大型企业,勒索攻击已经越来越接近你!前段时间,黑客利用某公司的ERP软件漏洞入侵并勒索,而这款软件主要面向的是中小型企业。
  可见,RDaaS的兴起,连勒索攻击都越来越卷了……这也意味着勒索攻击的成本越来越低了,哪怕中小企业都不愿放过!
  所以,朋友们,做好安全防御措施吧,不要掉以轻心!
  搜索"企业IT观察",欢迎关注,接收最新IT资讯

买理财产品会赔钱吗?视频加载中在老百姓的印象中,到银行买理财产品一直被认为是无风险的投资行为。那么,理财到底有没有风险?是不是稳赚不赔?下面请河南高院民五庭史昶伟庭长来给我们介绍一下有关理财产品的相关2022年8月汽车终端销量排行总计884个车型(含进口)基于新车交强险数据显示22年8月国内乘用车销量为189。4万台,同比去年上升17。5,环比上月增长5。318月累计销量为1289。1万台,同比去年下降6。1。SUV销售83。2万台我国科学家实现量子模拟领域新突破昨夜(14日夜11时),国际学术期刊自然在线发表了我国科学家在量子模拟前沿领域的新突破。南京大学缪峰合作团队通过在原子世界搭积木的方式,把两个石墨烯双原子层,以旋转180度0。75多地严查煤价上涨过快!严禁以阴阳合同等方式额外加价点蓝字关注,不迷路国家发改委官方微信公众号9月15日消息显示,近日天津河北辽宁等多地发改委对港口煤炭企业开展专项调查,了解相关企业煤炭销售和价格情况,提醒督促其合规经营,严格执行已稳增长扩内需优结构的有效投资及其机制创新本文节选自贾康先生在第二十二届中国国际投资贸易洽谈会稳增长扩内需与投融资创新专题论坛上的发言(厦门,2022。9。9)。尊敬的到会各位领导,各位专家,各位嘉宾和企业界的朋友,大家好ATM机会消失吗?民生周刊全媒体记者郑智维全文2074字,阅读约需2分钟只要有现金业务,ATM机就还有其存在的价值。看到ATM机数量下降的新闻,在北京做会计工作的筱雯愣了一下,自己已有8个多月没有使霸屏热搜!火爆全网的羊了个羊被指抄袭,背后公司回应近日,一款名为羊了个羊小游戏突然爆火,连续霸榜热搜。据悉,这是一款卡通背景的消除闯关游戏。玩家们需要点击上方卡牌,被选中的卡牌会下移到底部的木框中,框内最多可以储存7张卡牌,当有3现在中国足球和篮球的毛病一样,慢!软!差最近欧洲五大联赛和男篮欧锦赛进行的如火如荼,比赛强度高,技术能力强,球员斗志昂扬,观赏性极高。回过头来再看看我们自己的足球和篮球比赛,差距一目了然,而且对未来的感觉也是毫无希望的。50,中国队出线存疑!2场进8球仍不够,锁定小组第2,看对手脸色U20亚洲杯正在如火如荼的进行之中,在全部的10个小组中,中国队最终是以第2挡球队的身份落入了A组中,和东道主乌兹别克斯坦沙特阿拉伯缅甸马尔代夫同一小组,而在此前的首轮中中国队是以恭喜!中国奥运冠军再升官,如今在国际组织当高层,34岁至今单身中国冬奥健儿们在今年的北京冬奥会上有着出色的发挥,我们在一些传统优势项目比如短道速滑空中技巧等项目中的表现依然稳健。不过让很多体育迷为之一振的是,这次在家门口作战,中国队在一些此前中国足协亏大了!韩媒爆料办亚洲杯可收入1678亿韩元,3国争抢受到疫情影响,中国亚洲杯组委会和亚足联官网已经在今年5月份接连发布官方公告,原定于明年中旬在中国举办的亚洲杯被迫取消,亚足联将会另寻他国,来承办本届比赛。消息一出,不少亚洲国家纷纷
男子壮烈牺牲,军事博物馆为他雕塑铜像,46年后却被发现还活着抗美援朝战争,应该是新中国成立之后,中国首次和国外开始的一场战争,战争的对象是当时的世界强国美国,在这场力量悬殊的战争中,很多国家一直都以为,中国毫无胜算,但是面对强大的敌人,志愿在秦国秦王中谁的功绩最大?秦惠文王赢驷为后世的强盛打下基础秦惠文王,嬴驷(公元前356年公元前311年),嬴姓,赵氏,名驷(一说名骃3),栎阳人。战国时期秦国国君(公元前338年公元前311年在位),秦孝公之子。影视图片嬴驷十九岁即位,史黄河源头终于被找到,却发现仅有碗口大小,禁止任何人靠近白日依山尽,黄河入海流。登鹳雀楼全世界的文明大致可分为大河文明和大洋文明,大洋文明所孕育而出的是以出海捕鱼为主业的沿海经济,而这种环境与独特的经济,让在大洋文明当中生长起来的人生来人类是智慧物种,但在这两个谜团面前人类就像拿着智能手机的猴子人类是地球的主人,拥有智慧的我们几乎踏遍了地球陆地上的每个角落,我们也为此而骄傲。但是当人类的梦想离开地球,飞向遥远的深空时,梦想一下子照进了现实。宇宙的浩瀚和深邃狠狠地打了人类一关于图坦卡蒙法老被发现100年后你可能不知道的五件事100年前的11月4日,图坦卡蒙法老的陵墓被发现。埃及工人发现了通往这个极其隐蔽的墓穴的台阶。这次考古挖掘是由英国埃及古物学家霍华德卡特在卡那封第五代伯爵乔治赫伯特的赞助下进行的。有过早的地方,才是桂林的江湖!一直生活在桂林的人,很难体会到生活在桂林的幸福感。直到大学时离开的四年,发现自己最怀念的还是在桂林过早的时光。如果你曾住在桂林的七星区,那么你搬去哪都会不习惯。七星区有着无数的标签朱棣深夜工作,绝色宫女献殷情!第二日面红耳赤立刻将她处死朱棣凝视着眼前这位拥有绝色容颜的宫女,良久之后面红耳赤地说道知道朕秘密者,绝不能留着!来呀,立刻将这个宫女处死!门外的两名侍卫听到朱棣的命令,倏然走进来,正要将宫女拖出去,却听一旁你知道岳飞是以什么罪名被杀的?头条创作挑战赛岳飞是南宋著名的军事家和名族英雄,最终被奸臣秦桧等人以莫须有的罪名杀害。莫须有虽然广为流传,但是显然不能作为一个正式的罪名。那么,在正史中,岳飞是以什么罪名被杀的呢?朱元璋有多宠爱朱标?他不死朱棣不敢篡位,历史或许都要改写假如朱元璋最心爱的太子朱标不死,历史或许都要被他改写了。历史上对朱标性格的描述,都离不开宽厚二字,因为他这样的性格,无论是下面的弟弟们,还是满朝文武,都真心拜服朱标这个储君。一切都李世民为什么不等李渊死了再做皇帝?事实上,李世民完全他的下属完全推动的。李世民不想公开火,想占卜。结果,他的下属直接阻止了他,并告诉他要快点做。李世民能做什么?李世民和他的兄弟是一种公开的竞争关系,双方都有独立的力法国国王路易十六之死1789年7月14日,巴黎民众攻占巴士底狱路易十六1793年路易十六被处死18世纪80年代法国陷入财政危机之时,路易十六还经常借打猎等活动逃避复杂的国事。1789年5月,在首相雅克