应急响应:勒索病毒-实战 案例一.【Windows 系统-排查和解密】

news2024/9/22 21:12:04

什么是勒索病毒.

勒索病毒是一种恶意软件,它通过加密用户的数据或锁定用户设备,然后要求用户支付赎金以解锁数据或系统。勒索病毒的入侵方式多样,包括网络共享文件、捆绑传播、垃圾邮件、水坑攻击、软件供应链传播、暴力破解、利用已知漏洞攻击和利用高危端口攻击等。


目录:

什么是勒索病毒.

勒索病毒--实战.(排查)

(1)事件概述.【做 断网,隔离已经感染主机】

(2)确认感染的范围.(有多少主机被感染了)

信息收集分析:

(1)样本获取(确认是哪一类的勒索病毒)

(2)文件排查,根据文件名的后缀:WNCRY

(3)排查 进程,启动项,服务,定时任务等信息.

(4)排查 日志 (找到最早的那台机器)

事件处理:

已感染的主机

未感染的主机

事件防御:

(1)定期给主机打补丁.

(2)口令策略加固

(3)部署杀毒软件,流量监控设备.

事件应急处置.

(1)发生勒索事件时,紧急对所有文件被加密的终端PC进行断网隔离;

(2)对所有文件被加密的终端进行重装;(解密不了,只能进行进行重装)

(3)联网前取消所有终端的文件共享,并使用杀毒软件进行深度查杀.

(4)排查其他主机有没有开启远程登录3389端口,如果有进行关闭.


勒索病毒--实战.(排查)

(1)事件概述.【做 断网,隔离已经感染主机

接到某司客户应急响应请求:客户有多台终端中了勒索病毒.

了解现状了解发病时间了解系统结构了解网络结构是否已隔离
全盘文件被加密00:50Windows 系统外网 / 内网已隔离
全盘文件被加密12:20Windows 系统内网已隔离
全盘文件被加密19:37Windows 系统内网已隔离

(2)确认感染的范围.(有多少主机被感染了)

到客户现场发现有多台终端中勒索病毒.

主机名IP感染的情况传播手段
终端PC1192.168.1.104全盘文件被加密通过 MS17-010 漏洞进行自动传播
终端PC2192.168.1.106全盘文件被加密通过 MS17-010 漏洞进行自动传播
终端PC3192.168.1.107全盘文件被加密通过 MS17-010 漏洞进行自动传播
终端PC4192.168.1.109全盘文件被加密通过 MS17-010 漏洞进行自动传播
终端PC5192.168.1.111全盘文件被加密通过 MS17-010 漏洞进行自动传播
其他的多个IP正常没有被传播,因为打了补丁.

信息收集分析:

(1)样本获取(确认是哪一类的勒索病毒)

登录进来就发现这个页面.


(2)文件排查,根据文件名的后缀:WNCRY


在下面的网站中查找这个病毒类型,和是否有解密的工具.

勒索病毒搜索引擎:
奇安信搜索引擎:https://lesuobingdu.qianxin.com

深信服搜索引擎:https://edr.sangfor.com.cn/#/information/ransom_search

360搜索引擎:https://lesuobingdu.360.cn

腾讯搜索引擎:https://guanjia.qq.com/pr/ls/

VenusEye搜索引擎:https://lesuo.venuseye.com.cn/


(3)排查 进程,启动项,服务,定时任务等信息.

排查的思路:应急响应:Windows 入侵排查思路.

排查找到感染的母体,进行删除.


 (4)排查 日志 (找到最早的那台机器)

4624,表示成功登陆的用户,用来筛选该系统的用户登陆成功情况。

4625,表示登陆失败的用户,用来判断RDP爆破的情况。

(日志中 登录 成功,然后很短时间 注销,就是爆破成功了)


事件处理:

已感染的主机

(1)断网隔离.

(2)使用 勒索病毒 解密工具:
腾讯哈勃:https://habo.qq.com/tool/index

金山毒霸:https://www.duba.net/

瑞星:http://it.rising.com.cn/fanglesuo/index.html 

nomoreransom: https://www.nomoreransom.org/zh/index.html 

MalwareHunterTeam: https://id-ransomware.malwarehunterteam.com/ 

卡巴斯基:https://noransom.kaspersky.com

Avast:https://www.avast.com/zh-cn/ransomware-decryption-tools 

Emsisoft:https://www.emsisoft.com/ransomware-decryption-tools/free-download 

XData:https://habo.qq.com/tool/detail/xdatacrack 

Cdeaner:https://habo.qq.com/tool/detail/ccleaner_ghost_killer

Allcry:https://habo.qq.com/tool/detail/allcrykiller 

TeslaCrypt:https://habo.qq.com/tool/detail/teslacrypt 

ALLcry:https://habo.qq.com/tool/detail/allcrykiller 

powerware:https://habo.qq.com/tool/detail/ransomware_recovery_tools 

Hakbit:https://github.com/RedDrip7/Hakbit_decryptor


(3)重装系统.(如果解密不了,则重装系统)

(4)找到黑客的攻击入点.(发现是爆破进来的,再排查发现远程登录3389端口是开着的)
netstat -ano        # 端口查看


(5)进行 关闭 攻击点.


未感染的主机

(1)了解传播手段,进行打补丁

在检测后缀的时候,发现 WannaCry 主要利用了微软的 MS17-010 漏洞进行自动传播,影响极大,加密后后缀会被统一修改为“.WNCRY”,所以我们就可以对内网中的其他主机进行打补丁,修复 MS17-010 漏洞,进行防御.


(2)开启安全软件的防护,更新病毒 / 规则.

事件防御:

(1)定期给主机打补丁.


(2)口令策略加固


(3)部署杀毒软件,流量监控设备.


事件应急处置.

(1)发生勒索事件时,紧急对所有文件被加密的终端PC进行断网隔离;

(2)对所有文件被加密的终端进行重装;(解密不了,只能进行进行重装)

(3)联网前取消所有终端的文件共享,并使用杀毒软件进行深度查杀,联网后下载其他杀进行交叉验证查杀;

(4)排查其他主机有没有开启远程登录3389端口,如果有进行关闭.

   

  

  

学习链接:第165天:应急响应-勒索病毒检测指南&Win&Linux样本演示&家族识别&分析解密

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2050929.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

javaweb_08:Mybatis入门(基于Springboot)

javaweb_08:Mybatis入门 一、引入二、快速入门(一)准备工作1、创建Springboot工程2、创建user数据库3、创建实体类 (二)引入MyBatis相关依赖,配置MyBatis。(三)编写SQL语句&#xff…

动态路由OSPF基础学习笔记一

由于静态路由由网络管理员手工配置,因此当网络发生变化时,静态路由需要手动调整,这制约了静态路由在现网大规模的应用。 动态路由协议因其灵活性高、可靠性好、易于扩展等特点被广泛应用于现网。在动态路由协议之中,OSPF&#xf…

Linux I/O 多路复用机制详解

文章目录 1 文件描述符(File Descriptor)1.1 什么是文件描述符?1.2 文件描述符与文件的关系 2 文件描述符集合(File Descriptor Set)2.1 什么是文件描述符集合?2.2 fd_set 结构体 3 select() 函数的工作原理…

ros笔记06--从零体验ros2中launch系统

ros笔记06--从零体验ros2中launch系统 介绍创建步骤最基础的 launch 案例多节点 launch 案例 注意事项说明 介绍 ROS2系统通常由许多节点组成,这些节点运行在许多不同的进程(甚至不同的机器)上。虽然可以通过 ros2 run 单独运行这些节点,但当节点数量很…

【LLM入门】Let‘s reproduce GPT-2 (124M)【完结,重新回顾一下,伟大!】

文章目录 03:43:05 SECTION 4: results in the morning! GPT-2, GPT-3 repro03:56:21 shoutout to llm.c, equivalent but faster code in raw C/CUDA【太牛了ba】03:59:39 summary, phew, build-nanogpt github repo 03:43:05 SECTION 4: results in the morning! GPT-2, GPT-…

计算机毕业设计选题推荐-springboot 基于springboot的宠物健康顾问系统

✍✍计算机编程指导师 ⭐⭐个人介绍:自己非常喜欢研究技术问题!专业做Java、Python、微信小程序、安卓、大数据、爬虫、Golang、大屏等实战项目。 ⛽⛽实战项目:有源码或者技术上的问题欢迎在评论区一起讨论交流! ⚡⚡ Java实战 |…

Windows系统下Go安装与使用

step1: 下载go语言SDK 下载地址:https://go.dev/dl/ 下载后选择合适位置安装即可,我选择D盘 在安装完成后,可以通过go env 命令检测是否安装成功。在“命令提示符”界面输入“go env”命令,如果显示如下类似结果则说明…

C++STL初阶(12):stack和queue的初阶实现

1. stack的选型 对于栈的实现是我们非常熟悉的过程: C语言基础数据结构——栈和队列_栈和队列 插入取出数据-CSDN博客 _top表示下标,_capacity表示空间大小: 那么按照我们原来的思路,利用_top和_capacity T*来给stack构形。 temp…

Grok 2携AI图片生成重生

埃隆马斯克&#xff08;Elon Musk&#xff09;的人工智能初创公司xAI推出其最新的AI助手Grok 2的测试版&#xff0c;添加了类似于OpenAI的DALL-E和Google的Gemini的图像生成工具&#xff0c;但对可以生成的图像类型的限制显然较少。<这是其中的一个“亮点”&#xff0c;一些…

【Hot100】LeetCode—234. 回文链表

目录 1- 思路快慢指针链表拆分反转链表 2- 实现⭐234. 回文链表——题解思路 3- ACM 实现 原题连接&#xff1a;234. 回文链表 1- 思路 快慢指针链表拆分反转链表 思路 ①将链表拆分前后两个部分——>找拆分点、②反转后面部分、③根据反转结果&#xff0c;同时利用两个指…

揭秘住宅IP代理:原理、用途及应用分析

在数字化时代&#xff0c;互联网已成为我们日常生活和工作中不可或缺的一部分。然而&#xff0c;随着网络环境日益复杂&#xff0c;隐私保护、网络访问限制等问题愈发凸显。住宅IP代理作为一种新兴的网络技术解决方案&#xff0c;正逐渐成为众多跨境业务和网络活动的重要工具。…

打卡第46天------动态规划(回文串)

想要快点把每一道题给练会,在面试的时候跟面试官对答如流,这家公司实在是让我没有继续待下去的欲望了,天天祈祷上Di,求Shang帝帮助我实现两份工作的无缝衔接。交托仰望。 今天 我们就要结束动态规划章节了,动态规划的题目还是挺难的,贪心和动态规划对我来说都比较困难,对…

Jeecgboot3.6.3的vue3版本的一种flowable动态增加一个用户任务节点的方法(三)后端代码实现

因为这个项目license问题无法开源,更多技术支持与服务请加入我的知识星球。 这部分主要讲后端实现部分 1、增加一个AddTaskVo 类型,提供新增任务需要的数据结构 import io.swagger.annotations.ApiModel; import io.swagger.annotations.ApiModelProperty; import lombok.D…

10结构型设计模式——桥接模式

一、桥接模式 桥接模式&#xff08;Bridge Pattern&#xff09;是结构型的设计模式之一。桥接模式基于类的最小设计原则&#xff0c;通过使用封装&#xff0c;聚合以及继承等行为来让不同的类承担不同的责任。它的主要特点是把抽象&#xff08;abstraction&#xff09;与行为实…

PNG的存储方式[计算机原理]

块的基本理论 众所周知&#xff0c;所有的信息在计算机中以位的形式存在&#xff08;0|1&#xff09;8位是一个字节&#xff0c;可以表示成两个16进制数&#xff0c;例如0xFC因为4位对应一个16进制数嘛。PNG这种图片也不例外&#xff0c;它也是由位组成的&#xff0c;不过我们…

利用Redis获取权限的多种方式

更多实战内容&#xff0c;可前往无问社区查看http://www.wwlib.cn/index.php/artread/artid/10333.html Redis是我们在实战中经常接触到的一款数据库&#xff0c;因其在前期打点中被利用后可直接影响服务器安全所以在攻防过程中也备受红队关注&#xff0c;在本文中会重点分享一…

【java】Java Cryptography Extension (JCE)

在Java中&#xff0c;我们可以使用Java Cryptography Extension (JCE) 来实现加密和解密工具和技术。以下是一些常见的加密和解密技术及其示例代码&#xff1a; 1.使用AES加密和解密 package org.example.Test05;import javax.crypto.Cipher; import javax.crypto.spec.Secre…

高效记录与笔记整理的策略:工具选择、结构设计与复习方法

✨✨ 欢迎大家来访Srlua的博文&#xff08;づ&#xffe3;3&#xffe3;&#xff09;づ╭❤&#xff5e;✨✨ &#x1f31f;&#x1f31f; 欢迎各位亲爱的读者&#xff0c;感谢你们抽出宝贵的时间来阅读我的文章。 我是Srlua小谢&#xff0c;在这里我会分享我的知识和经验。&am…

【赵渝强老师】基于RBF的HDFS联邦架构

在最新的Hadoop版本中又实现了基于Router的联盟架构&#xff0c;并且在这个架构之上还实现了许多增强集群管理能力的特性。Router将挂载表从客户端中抽离了出来&#xff0c;解决了ViewFS存在的问题。   视频讲解如下&#xff1a; 基于RBF的HDFS联邦架构 【赵渝强老师】基于R…

基于Mediepipe的手势识别系统 | OpenCV | Mediapipe | C++ | QT | Python | C# | Unity

基于Mediapipe的手势识别系统 OpenCV、Mediapipe C (QT)、Python (PyCharm)、C# (Visual Studio) Unity 3D 登录界面 图片手势识别 视频文件手势识别 摄像头实时手势识别 演示视频 基于Mediapipe的手势识别系统