MIS 板


LINE

看板 MIS  RSS
不好意思 小弟想请教各位前辈一下 因为小弟有在几台重要的 FileServer 启用了 Volume Shadow Copy Service (磁碟区阴影复制服务) 所以几个重要分享槽 可以随时复原回 shadow copy 的时段 但是因为还没有使用分享槽中毒的案例发生 (目前的案例都是笔电、PC自己的local 槽被加密) 小弟也不确定 如果真的发生文件加密了 是否能从shadow copy 的过去版本捞回资料? (病毒应该不会强大到连过去板本也加密吧?) 请问一下板上的前辈们 是否有使用 shadow copy 的服务 成功在勒索病毒的攻击下 救回资料呢? 感谢大家 ※ 引述《kujo (Pisces)》之铭言: : ※ 引述《rock5101437 (Ketrich)》之铭言: : : 从今年ㄧ月计算至今,我已经处理了7次的勒索病毒案件,各位大大有没有今年还没处理 : : 过的呀 : : 这种勒索病毒有潜伏期,有没有什麽方式能知道厂内还有哪些电脑是已中镖但尚未爆发的 : : 可以分享ㄧ下治毒之道吗QQ : 呃, 我这应该算案件交流.... : 我们厂内第一笔勒索病毒是在去年年底 : 还是我们MIS team内同仁先中的....XDDD : 到目前为止陆陆续续已经有九例的案子 : 但在厂内发生的大概有五例 : 其他四个是出差或在家用时中的 (NB使用者) : 目前已知来源就是 : 1. mail : - mail的部份, 点开来就会自动执行和从网路上下载其他程式 : 且反查DNS的记录也没用, 因为它们的资料都是伪造或失效的 : - 基本上Firewall和IPS 都是无法做有效隔绝 : - Mail SPAM的防毒功能大概只能隔绝90%的病毒信件, 几乎每天都有一堆病毒信 : - 防毒嘛...我家OA是用Microsoft的防毒, 效果大家都知道, 但现在有侦测通知 : - 基本上有通知, 我们第一线就叩user 拔网路线了 : - 拔完再过去看灾情 : - 若没救的, 我们就直接告诉user要格式化重做系统 : - 如果是主管阶级的, 还是看一下有没有资料可以救, 能救还是要救 : 2. 网页上的Link或广告 : - 这部份user的回覆几乎都是没有点或滑过去, 防毒就跳出Alert了 : - 这个是比较大的潜在危机, 虽然我们已经有过滤一堆网站了 : 但还是有使用者透过网站感染, 而且使用者行为我们无法预期 : - 如mail的处理方式, 如果看到Alert, 就叩使用者拔网路 : 不过, 有的Alert是使用者在家使用的记录, 等上班到公司再看到时 : 已经是没救了........XDDDDD : 我们现在厂内的做法是持续每周公告, 请使用者避免点来路不明的mail : 网站的部份也只能请使用者上班时间避免看其他与工作无相关的网站 : 最後, 告诉使用者如果感染病毒, MIS和公司也不会付钱赎回资料 : 请使用者将公司的资料, 尽量放在公司的公用磁碟机上 : 我的想法是这类型的病毒, 只能跟使用者不断教育 : 让他们的使用者行为有所调整, 才是根本的做法 : 否则, 现行的种类变化很快 : 防毒软体和所谓的沙箱软体还是有其一定的防护限制 --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 113.160.202.113
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/MIS/M.1465200369.A.44E.html
1F:推 Tormentor: 有些第一步就是把shadow copy给砍了,这方法不是很稳 06/06 16:14
2F:→ musicpei520: 惊!!!! 好吧 我的fileserver 有自动backup 06/06 16:24
※ 编辑: musicpei520 (113.160.203.149), 06/06/2016 17:12:25
3F:推 chang0206: 记得一开始的这类型病毒就会去关VSS了 06/06 17:28
4F:推 asdfghjklasd: 这要是有用VES 是要卖什麽东西? 06/06 18:06
5F:→ Dino9021: 没有server权限无法砍掉vss吧? 06/06 18:08
6F:推 trumpete: XD 所以楼上的意思是 VSS 被病毒砍了应该是MIS在用 06/06 18:11
7F:→ trumpete: Server 上网或干坏事之类的吧 XDDDDDD 06/06 18:11
8F:→ trumpete: 话说 以前抓到底下一个IT用administrator帐号收发信 >"< 06/06 18:12
9F:→ Dino9021: 对啊,理论上管理帐号跟平常用的帐号是分开的,不同的se 06/06 19:54
10F:→ Dino9021: rver也有不同的帐号,domain administrator 也不该拿来 06/06 19:54
11F:→ Dino9021: 用 06/06 19:54
12F:→ Dino9021: 只是....... 06/06 19:54
13F:→ voodist: 除非有一定规模的公司 会管控admin帐号 06/06 20:31
14F:→ voodist: 其余的 大概都是直接用admin帐号在做事吧= = 06/06 20:32
15F:推 susicat: 我真的很讨厌用admin做事情的人,每次查log都看到一堆... 06/07 01:12
16F:→ susicat: 完全无法判断是否是异常情况,後来我情愿累一点每个 06/07 01:13
17F:→ susicat: service都独立分开帐号来执行...=.= 06/07 01:14
18F:→ susicat: 另外就是同是很爱用administrator登入,讲了几百次了... 06/07 01:14
19F:→ susicat: 之後一怒之下改密码,只有我跟主管知道 06/07 01:15
20F:推 trumpete: 这次勒索病毒也是看权限加密 权限越大 加密范围越大吧 06/07 08:38







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Gossiping站内搜寻

TOP