作者kujo (Pisces)
看板MIS
标题Re: [闲聊] ...快被勒索病毒搞疯了
时间Sun Jun 5 10:04:22 2016
※ 引述《rock5101437 (Ketrich)》之铭言:
: 从今年ㄧ月计算至今,我已经处理了7次的勒索病毒案件,各位大大有没有今年还没处理
: 过的呀
: 这种勒索病毒有潜伏期,有没有什麽方式能知道厂内还有哪些电脑是已中镖但尚未爆发的
: 可以分享ㄧ下治毒之道吗QQ
呃, 我这应该算案件交流....
我们厂内第一笔勒索病毒是在去年年底
还是我们MIS team内同仁先中的....XDDD
到目前为止陆陆续续已经有九例的案子
但在厂内发生的大概有五例
其他四个是出差或在家用时中的 (NB使用者)
目前已知来源就是
1. mail
- mail的部份, 点开来就会自动执行和从网路上下载其他程式
且反查DNS的记录也没用, 因为它们的资料都是伪造或失效的
- 基本上Firewall和IPS 都是无法做有效隔绝
- Mail SPAM的防毒功能大概只能隔绝90%的病毒信件, 几乎每天都有一堆病毒信
- 防毒嘛...我家OA是用Microsoft的防毒, 效果大家都知道, 但现在有侦测通知
- 基本上有通知, 我们第一线就叩user 拔网路线了
- 拔完再过去看灾情
- 若没救的, 我们就直接告诉user要格式化重做系统
- 如果是主管阶级的, 还是看一下有没有资料可以救, 能救还是要救
2. 网页上的Link或广告
- 这部份user的回覆几乎都是没有点或滑过去, 防毒就跳出Alert了
- 这个是比较大的潜在危机, 虽然我们已经有过滤一堆网站了
但还是有使用者透过网站感染, 而且使用者行为我们无法预期
- 如mail的处理方式, 如果看到Alert, 就叩使用者拔网路
不过, 有的Alert是使用者在家使用的记录, 等上班到公司再看到时
已经是没救了........XDDDDD
我们现在厂内的做法是持续每周公告, 请使用者避免点来路不明的mail
网站的部份也只能请使用者上班时间避免看其他与工作无相关的网站
最後, 告诉使用者如果感染病毒, MIS和公司也不会付钱赎回资料
请使用者将公司的资料, 尽量放在公司的公用磁碟机上
我的想法是这类型的病毒, 只能跟使用者不断教育
让他们的使用者行为有所调整, 才是根本的做法
否则, 现行的种类变化很快
防毒软体和所谓的沙箱软体还是有其一定的防护限制
--
没有没有,真的没有,那不过是一份错觉的考验
http://photo.pchome.com.tw/kujokujo
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 101.12.46.128
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/MIS/M.1465092270.A.2CC.html
1F:推 blackhippo: 推 06/05 10:31
2F:推 trumpete: 推!!! 06/05 10:43
3F:推 wantsleep: 看来大家的做法都差不多 06/05 10:54
4F:→ wr: 小心你们的公用磁碟机... 06/05 12:45
5F:→ voodist: 公用磁碟机 不小心就是大家一起死= = 06/05 13:51
6F:推 ppon: 你没有提到 有些是在家上一些嗯嗯啊啊的网站中的 06/05 17:13
7F:推 lu760423: 真的是只能用教育的方式... 06/05 18:25
8F:推 rock5101437: 谢谢..每个礼拜发Mail似乎是唯一解xDDD 06/05 19:08
9F:→ rock5101437: client电脑重灌不麻烦,麻烦是还原fileserver资料>"< 06/05 19:10
10F:→ rock5101437: 超想罚他们一个月不准上外网 06/05 19:15
11F:→ kujo: 公用磁碟槽就是备份的时程要注意...XDDD 06/05 23:00
12F:→ kujo: 加上我们file server有by 部门控管权限, 所以还好 06/05 23:24