勒索病毒,缘起数字货币
勒索病毒,是伴随数字货币兴起的一种新型病毒木马,通常以垃圾邮件、服务器入侵、网页挂马、捆绑病毒等多种形式进行传播,通过劫持用户的系统或数据资产,实现敲诈勒索的目的。
勒索病毒攻击案例剖析
① 终端A (x.x.x.60)使用者从非官方渠道下载带有病毒的恶意程序,导致终端A (x.x.x.60)被攻击者控制;
② 攻击者利用终端A(x.x.x.60)向内网终端B(x.x.x.44)上传远控木马及端口扫描工具,获取终端B(x.x.x.44) 权限;
③ 终端B(x.x.x.44)对域控服务器C(x.x.x.52)进行SMB暴力破解,成功获取域控服务器C(x.x.x.52)权限;
④ 攻击者继续利用域控服务器C(x.x.x.52)为跳板,对域控服务器D(x.x.x.208)进行SMB暴力破解并成功后,利用CVE-2021-42287域服务权限提升漏洞获取管理员权限;
⑤ 攻击者利用域控服务器D(x.x.x.208)管理员权限向内网下发勒索病毒文件,最终导致大量机器被加密。
从这起勒索攻击过程分析看,终端可随意下载软件而不受限制,域控服务器作为重要集权类设备,但是安全监控和保护不到位,安全运行过程中,安全监控、设备维护、分析研判等岗位未设置或未发挥作用,最终导致内网被勒索失陷。
案例二:某单位突然发现内部生产网业务系统瘫痪,通过拨打95015应急响应电话请求支援,经过应急团队排查发现企业遭受勒索病毒攻击,通过分析攻击路径如下:
① 该公司员工身份证、常用密码及工作邮箱等关键敏感信息泄露于多个社交网站,被某国外恶意组织发现,攻击组织利用员工邮箱和常用密码,成功登录该公司互联网边界云桌面;
② 攻击组织通过公司云桌面,获取到多个域账号信息,并对多个办公服务器、虚拟化平台进行远程登录,在成功定位到域控服务器后,攻击组织利用域控漏洞以及社工密码等方式,获取到域控服务器账户凭证和密码;
③ 攻击组织对域控服务器配置计划任务,以定时执行加密任务的方式向全国域环境中机器投放Hive勒索病毒,同时,攻击组织通过对ESXI平台进行SSH爆破,在获取到ESXI平台权限后,进行人工投毒,最终,该企业内部上千台服务器被加密,业务瘫痪。
从这起勒索攻击过程分析看,员工敏感信息遭到泄露,密码重用或复用情况严重,域控服务器安全监控和保护不到位,安全运行未发挥有效作用,最终导致业务瘫痪。
勒索病毒排查思路
① 开展重点排查,通过对互联网入口暴露面梳理、账号生命周期管理、域控安全、集权平台安全、特权账号及访问管理、安全监测记录与分析、应急恢复能力验证等方面,开展重点排查;
② 开展红队评估,针对重要系统、人员、软件、硬件、设备、数据等执行模拟攻击,发现系统、技术、人员、基础架构和数据中的存在的隐患和风险;
③ 开展专项整改,针对重点排查和红队评估发现的问题和隐患,通过提升人员安全意识、优化纵深防御、优化主动监测体系等手段进行重点加固和加强,提升对勒索病毒的防护能力。
④ 开展重大事件应急响应,建立单位重大事件专项演练组织和机制,并配备专项资源进行协助。
目前,面对日益猖狂的勒索攻击,奇安信推出勒索攻击防护解决方案,帮助政企单位加强自身网络安全防护建设,建立起完善的安全防护措施,构建自适应安全防御体系,实现对勒索病毒的有效检测和防护,保证内部网络及信息系统的安全。
奇安信解决方案中心专家认为,全面的勒索防御体系也并不是某一款单一安全产品就能完全解决的。威胁面不断加大的今天,安全产品也需要形成联动,并结合全面的安全服务,形成覆盖“边界+终端+云端”,基于威胁情报的多层次智慧检测、防御措施,并最终形成“自动化+人工响应”的有效处置机制,才能建立更强的安全优势。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...