范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

勒索攻击为何屡屡得手?从一次勒索病毒处理说起

  前两周某天,突然接到朋友电话,说中勒索病毒了,因为安装了某云的杀软,所以某云先进行了处理,结论是通过Todesk软件入侵的。朋友有些怀疑,所以让我给看看。
  中招勒索病毒之后,电脑出现付款解密提示
  朋友发来的截图,所有文件都被加密了,并有详细的付款解密提示。从后缀名可以判断是Devos勒索病毒,这是Phobos黑客组织的典型特征。
  接下来就是找病毒程序,在C盘的administrator目录下找到了:
  在电脑硬盘里面找到勒索病毒程序
  这里跟某云得出的结论有矛盾:朋友公司安装了域控服务器,正常都是通过域用户登录到桌面,但勒索病毒却在本地管路员(Administrator)目录下?
  那究竟是怎么登录的呢?先看看中招设备的日志。运气不错,黑客居然没有清理日志:
  红框中就是RDP远程登录日志
  注意截图红框中的登录日志,用本地管理员账户登录,与其他通过域账户登录形成鲜明的对比,并且还是凌晨两点多,从同一网段的另一台设备(172.117.25.15)登录过来的。同一网段都是相同作用的机器,这就好比A和B是同事,通过A电脑远程RDP登录到B电脑上,逻辑上说不通。
  那么去172.117.25.15设备上看看日志,依旧未被清除:
  另一台机器上的RDP远程登录日志
  最早是从4号晚上大约12点登录的,隔了两个小时后开始密集登录,这期间发生了什么?照例先看日志:
  黑客入侵后的命令行操作
  大约晚上12点18分(上图),黑客执行了netscanold.exe程序,这是黑客常用的弱口令扫描工具之一。仅一分钟多(下图),这个扫描器就找到了一台存在弱口令的机器……
  那基本可以确定172.117.25.15这台机器就是0号机了,也就是黑客的入侵点。后来朋友排查,发现这台机器开启了3389端口远程桌面协议(RDP) 连接,并经路由器映射到了互联网上……
  这也符合Phobos黑客组织的特征:通过端口 3389 上的开放或不安全的远程桌面协议(RDP) 连接实现入侵。通过暴力破解 RDP 凭据、使用被盗和购买的 RDP 凭据或网络钓鱼来获得账号密码。并且,Phobos还会利用恶意邮件附件、下载链接、补丁程序和软件漏洞等来访问企业的终端与网络。
  剩下的事情就是朋友恢复机器去了,还好有备份。不过还是要提醒大家注意防范勒索病毒。Phobos黑客组织是一个非常典型的RDaas(RansomWare as a Service,勒索即服务)勒索组织:Phobos组织本身会对企业进行勒索,同时也出售高度自动化的勒索工具包,这意味着没有任何技术知识的犯罪分子也可以借助于Phobos提供的工具包创建勒索软件变种,并对企业目标发起攻击。
  而且,这次勒索事件也是利用的Phobos工具包:晚上12点左右登录进行弱口令扫描的是购买勒索工具包的人,而在凌晨2点多登录的又是另一波人,这波人的技术水平明显高明不少,用工具暴力破解了数十台存在弱口令的设备。这也是当前勒索攻击非常典型的分工协作模式。
  提醒一下大家,中招勒索病毒后的处理,千万别病急乱投医:
  1、 如果数据还未被加密,立马断网,直接拔网线,但一定不要关机!不要关机!不要关机!(重要事情说三遍)不确定有局域网有多少设备中招情况下,拔交换机电源!
  2、 如果数据已经被加密,那基本没法破解的,除非你有量子计算机。所以千万不要相信网上说能解密的广告!免得数据没了,还额外损失钱财!
  3、 如果数据有备份,千万记得断开备份,联系网络安全专家找黑客入侵点;
  4、 如果没有备份,立马找网络安全专家找黑客入侵点。
  中了勒索病毒之后,最重要的是找到入侵点!不然即使恢复了,依旧有继续中招的风险。
  写在最后:为什么勒索攻击越来越泛滥?
  关于勒索攻击的起源可以说是一个"long story",目前业内一般认为1989年的PC Cyborg是首款勒索软件,使用对称加密,手法比较粗糙,所以危害性不大。但到2006年,Archiveus木马首次使用了非对称加密,几乎无法破解。
  但2010年以前的勒索攻击几乎没什么影响,其主要有三大问题没有解决:
  1、 如何交易?不管是现金、银行卡还是pos机交易,都极其容易被抓捕;
  2、 僵尸主机有何价值?黑客虽然控制主机,但只能使用算力(内存和CPU),无法提供额外价值;
  3、 谁是买主?通过勒索软件加密了数据,因为是随机入侵,黑客很难判断数据的价值,也不知道应该卖给谁……
  但是,2010年之后,加密货币出现了!一举解决了两大问题:加密货币通过hash后的交易地址几乎无法被溯源,自然也就找不到黑客;并且,黑客控制的僵尸主机还可以用来"挖矿"!
  并且,黑客也不用费心找数据"买主",因为最大的"买主"就是被勒索攻击的企业。数据不恢复,业务就无法正常运行,找不到入侵点就永远有风险。
  到2015年,RDaaS这种新型运营模式诞生,攻击者的技术门槛越来越低。2017年,WannaCry席卷全球,勒索攻击大规模爆发。2021年,双重勒索(数据加密+数据窃取)成为主流,比如英伟达被勒索,数据泄露。据有关数据统计,全球平均每14秒就会遭受一次勒索攻击,而2022年最新的数据是,每12秒就会受到一次勒索攻击!
  不要以为勒索攻击只针对大型企业,勒索攻击已经越来越接近你!前段时间,黑客利用某公司的ERP软件漏洞入侵并勒索,而这款软件主要面向的是中小型企业。
  可见,RDaaS的兴起,连勒索攻击都越来越卷了……这也意味着勒索攻击的成本越来越低了,哪怕中小企业都不愿放过!
  所以,朋友们,做好安全防御措施吧,不要掉以轻心!
  搜索"企业IT观察",欢迎关注,接收最新IT资讯

追寻先烈足迹胡修道上甘岭战役中的孤胆英雄这是一个普通得不能再普通的小高地,高地背后的洼地里有一个十几户人家的小山村,但就在这里,发生了举世闻名的上甘岭战役,在这场战役中涌现出了一位孤胆英雄胡修道。胡修道,1931年出生于一张特殊的全家福照相时英雄已经牺牲,妻子用肩膀顶住他的身体提起全家福,我们的脑海中反映出的词汇往往是和美温馨,然而在1928年,有这样一张特殊全家福流传于世,照片正中央是一位身材高大的男子,他穿着考究,缎面的长袍马褂,板正的黑靴白袜,头上嘉庆杀和珅是因为贪吗?如果你这样认为,那么你真的很幼稚和珅是乾隆皇帝最宠信的人,也是史上最大的贪官,史料记载,光是查抄出的和珅家产就达8亿两白银,这是个什么概念,相当于当时清朝政府15年的财政收入总和。因此当时民间就有传言和珅跌倒,嘉聊聊长津湖背后你不知道的事儿长津湖这部电影最近很火,很多朋友都去电影院看了,还有很多没看的朋友,老蒋建议大家可以去看一下,真的非常震撼催泪。围绕着整个抗美援朝始末,还有长津湖战役,已经有很多文章做过科普了。所她贵为北宋公主,却被送给金朝人当舞姬,2年后因谷道破裂而死在命运的颠沛中,最容易看出一个人的气节。莎士比亚赵福金是北宋公主,出生于皇家的她可谓是享受到了各种优待。并且宋徽宗非常的宠爱这个女儿,她的人生应该多姿多彩,但为何最后被送给金朝人当王倬伪造周总理信件,诈骗人民银行20万,周总理震怒十天破案建国初期,我们国家各个方面都是百废待兴,经历了抗战和内战,国内的经济也是积贫积弱一穷二白,整体上呈现出落后的面貌。就在这样的背景之下,发生了一件震惊全国的诈骗事件。那时的技术手段虽外媒续航实测iPhone13ProMax进步显著,安卓这款机型表现最好作为苹果的最新年度旗舰,iPhone13系列从即将发布到已发布,受到的关注度一直都是有增无减。而此次iPhone13系列最明显的升级点,除了A15芯片以外,就是把屏幕刷新率提到了1百亿补贴重新上架!iPhone13再次贬值,你买早了吗?对iPhone比较关注的朋友,打算买iPhone的时候都应该听说过百亿补贴这个词,虽然这是电商平台用来吸引用户的广告,但现在已经成为暗指针对新iPhone的补贴。百亿补贴最开始是从3199首发步价的一加9RT你觉得值得买吗?处理器高通骁龙888处理器内存规格UFS3。1LPPDR5屏幕6。62英寸120Hz刷新率分辨率24001080E4OLED发光材料屏幕材质中框金属正面及后盖康宁大猩猩5代玻璃像素OPPO新机在曝光或命名为K9s骁龙778G5000mAh电池X轴线性马达继上半年OPPO发布了K9中档机型之后,曾经说的K9系列还将会有高配版的K9Pro在上个月才正式发布,然而,有意思的是貌似OPPOK9系列的新机还没发布完。日前,有数码博主再次爆料499元档位实力多面手!一加BudsZ2体验评测从一加2013年成立起,我就对这个品牌保持着浓厚的兴趣。在当时的手机市场环境中,一加能够凭借极客超性能极简风格来进行宣传与推广,着实让我这个数码控产生了不少的好感。直到后来接触到一
顺庆乡村旅游提质升级走出富民兴村新路子顺庆全媒体记者万家利在今年顺庆区两会上,政府工作报告提出,要聚焦聚力抓乡村促振兴,持续提升果海酒村七坪寨四方寨等配套设施建设,实现农村旅游增收。诗意栖居偷得浮生半日闲在顺庆有这样一中江踏青赏花好去处?错过等一年!阳春三月,草长莺飞春色融融,旖旎多姿春天,是踏青赏花的好时节德阳的春天是五彩缤纷的让我们一同出游感受春日的勃勃生机感受德阳的最美春色吧在这个春暖花开的日子里由四川省水利厅信息中心指雷军在2023年两会的建议作为全国人大代表,今年雷军准备了三份向大会提交的建议推动仿生人形机器人快速发展构建完善汽车数据安全管理体系大力发展汽车文化助力从汽车大国走向汽车强国。推动仿生人形机器人快速发展详细两会声音小米雷军建议皮卡等同乘用车管理发展皮卡文化2023全国两会在北京正式召开,这次除了汽车领域代表发出关于行业发展的诸多提案以外,科技快消领域也针对汽车行业发出声音。在这其中,全国人大代表中国民间商会副会长,小米科技创始人雷军智能时代的到来让我们看看人工智能如何改变世界人工智能技术在近年来的发展中取得了巨大的突破,涉及的应用领域也越来越广泛。人工智能的新应用正在改变着我们的生活和工作方式。从图像识别到智能辅助医疗和智能交通,本文将为您介绍人工智能不能让中国领先,日宣布氢燃料电池进入中国市场,国产车危险了?为了缓解全球气候变化,人类开始探索新的清洁能源来替代石油化工等原料,尤其是汽车在石油能源上的消耗上是相当巨大的,如果长此以往,人类不仅将面临石油能源枯竭的局面,还将面临更加糟糕的气10亿英镑投资项目搁浅,传华为将放弃在英国建光芯片工厂计划!3月6日消息,据英国每日电讯报昨日报道称,华为已放弃在英国剑桥投资10亿英镑(约12亿美元)建造一座光芯片研发中心和工厂的计划。而这也是华为5G在英国封杀之后的合理选择。早在201一年收入794亿美元的苹果服务业务,留不住人才,今年已有两位高管离职快消八谈苹果公司动态离职苹果3月6日,据彭博社报道,苹果公司负责云业务的高管MichaelAbbott将于4月离职,成为该公司服务主管EddyCue今年离职的第二位高层副手,该高管减轻育龄青年养育压力,张娣芳委员建议推动家庭托育点建设近年来,国家发布了多项鼓励生育政策,但在实践中,适龄人群的生育意愿未能深层次地激发,中国的出生人口数仍呈下降趋势。有关调查显示,孩子无人照料是超半数家庭放弃生育二孩的重要原因。而托重磅政策落地!GDP增速5,强预期落空,对A股有何影响?先提一句,我貌似中招甲流了从周五晚开始发烧,嗓子又痒又干,仿佛有小树枝在刮蹭,平均几分钟狂咳一次,震得我脑壳发疼,肺部有轻微的不适感,但肯定没发炎,关节酸胀。炫了奥司他韦和退烧药后姚明,为了中国篮球的未来,你得辞职新疆广汇俱乐部退赛已有时日了,各种猜测甚嚣尘上,直至今天除了姚主席的遗憾,就什么也没有了,谁违规,谁违法,谁违纪,至少的有个处理问题的态度和方向吧?我就想问问姚明,周琦当时签合同时