喜讯:西数科技获批CMA资质扩项认定,能力涵盖司法鉴定物证领域电子数据、声纹、图像视频检验检测

中国数据恢复协会 数据恢复与存储安全研发中心 [ 咨询免费 检测免费 ] 24小时电话: 13813824669 技术部:025-83608636(白天)  RAID专家:13813824669

站内搜索

联系我们

  • 276570401
  • 025-83608636
  • 18651607829
当前位置:首页 > 西数新闻 > IT技术文章 IT技术文章
紧急通知!病毒攻击警报!!!紧急处理方案

1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636
1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636
2018年,几个影响力较大的勒索病毒几乎全都采用这种方式进行传播,这其中以GlobeImposter、Crysis为代表,感染用户数量较多,破坏性较强。360安全监测与响应中心在2018年8月16日发布的《GandCrab病毒勒索攻击安全预警通告》中涉及到的GandCrab病毒也是采用RDP弱口令暴力破解服务器密码人工投毒的方式进行勒索。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

根据本次事件特征分析,除已受到攻击的单位外,其他同类型单位也面临风险,需积极应对。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 
 
 

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

攻击工具及特征1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

黑客突破边界防御后,会以工具辅助手工的方式,对内网其他机器进行渗透。通过对多个现场的调查,黑客所使用的工具包括但不限于:1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

1.   全功能远控木马1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

2.   自动化添加管理员的脚本1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

3.   内网共享扫描工具1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

4.   Windows 密码抓取工具1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

5.   网络嗅探、多协议暴破工具1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

6.   浏览器密码查看工具1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

攻击者在打开内网突破口后,会在内网对其他主机进行口令暴破。在内网横向移动至一台新的主机后,会尝试进行包括但不限于以下操作:1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

1.   手动或用工具卸载主机上安装的防护软件1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

2.   下载或上传黑客工具包1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

3.    手动启用远程控制以及勒索病毒1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

易受攻击影响的机构1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

本次攻击者主要的突破边界手段可能为Windows远程桌面服务密码暴力破解,在进入内网后会进行多种方法获取登陆凭据并在内网横向传播。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

综上,符合以下特征的机构将更容易遭到攻击者的侵害:1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

1.  存在弱口令且Windows远程桌面服务(3389端口)暴露在互联网上的机构。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

2.  内网Windows终端、服务器使用相同或者少数几组口令。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

3.   Windows服务器、终端未部署或未及时更新安全加固和杀毒软件1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

处置建议1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

一、紧急处置方案1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

1.   对于已中招服务器:  下线隔离。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

2.   对于未中招服务器:1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

1)在网络边界防火墙上全局关闭3389端口或3389端口只对特定IP开放。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

2)开启Windows防火墙,尽量关闭3389、445、139、135等不用的高危端口。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

3)每台服务器设置唯一口令,且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上)。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

二、后续跟进方案1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 对于已下线隔离中招服务器,联系专业技术服务机构杀毒进行日志及样本分析。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

服务器、终端防护1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

1.  所有服务器、终端应强行实施复杂密码策略,杜绝弱口令1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

2.  杜绝使用通用密码管理所有机器1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

3.  安装杀毒软件、终端安全管理软件并及时更新病毒库杀毒1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

4.  及时安装漏洞补丁1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

5.  服务器开启关键日志收集功能,为安全事件的追踪溯源提供基础1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

网络防护与安全监测1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

1.  对内网安全域进行合理划分。各个安全域之间限制严格的 ACL,限制横向移动的范围。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

2.  重要业务系统及核心数据库应当设置独立的安全区域并做好区域边界的安全防御,严格限制重要区域的访问权限并关闭telnet、snmp等不必要、不安全的服务。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

3.  在网络内架设 IDS/IPS 设备,及时发现、阻断内网的横向移动行为。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

4.  在网络内架设全流量记录设备,以及发现内网的横向移动行为,并为追踪溯源提供良好的基础。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

应用系统防护及数据备份1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

 1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

1.  应用系统层面,需要对应用系统进行安全渗透测试与加固,保障应用系统自身安全可控。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

2.  对业务系统及数据进行及时备份,并验证备份系统及备份数据的可用性。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

3.  建立安全灾备预案,一但核心系统遭受攻击,需要确保备份业务系统可以立即启用;同时,需要做好备份系统与主系统的安全隔离工作,辟免主系统和备份系统同时被攻击,影响业务连续性。1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636
1Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636
数据备份方案请联系技术支持:189138256061Py南京西数科技:提供硬盘/手机/U盘/服务器数据恢复. 025-83608636

上一篇:怎样选择(FC-SAN)光纤通道(存储)交换机
下一篇:部分win10用户无法正确安装MRT驱动解决方案
Copyright(C)2014 西数科技(江苏)有限公司 wdsos.com 备案号:苏ICP备09074223号 苏公网安备:32010202010982号
地址:江苏省南京市玄武区珠江路435号华海大厦6楼601室(麦当劳同庆楼右侧上电梯) 
地址:江苏省淮安市清江浦区枚皋路中兴软件园研发楼503室 
数据恢复:025-86883952  司法鉴定:13813824669 
|公众号|微博|论坛|百家号|