MIS 板


LINE

看板 MIS  RSS
千万别以为 你的电脑 或是 你的网路很安全 我也来分享一下 之前服务单位中勒索病毒的经验 一直以来都在金融资讯领域 前服务单位同一个老板有两个事业体 因为受金融法规规范... 两个事业体虽然在同一大楼 同一楼层 却也是建置了两个资讯部门 基本上整个大楼的网路都是第一个资讯部门规划 IP的配发权限也在第一个资讯部门手上 长久以来两个资讯部门 共用一台windows server 远端登入用 在出事的前两天 这一台很老旧的windows server 主机开不起来.. 所以就用一台内网PC来当远端主机... 这一台内网主机 主要的功能是用来监控 系统商提供的服务有没有正常 所以也接了一台大萤幕 某天主机画面跳了一下 ..... 然後被登出(也就是说有人登入了 A资讯单位 以为是B资讯单位的人登入 B资讯单位 以为是A资讯单位的人登入 因为备份资料的原因 这台PC也连接了几台伺服器的网路磁碟机 每天半夜备份资料 隔天早上还在捷运上时 A单位的人就在LINE里 说出事情了 但没说是出甚麽事情 并且说他今天特休 所以有事联络 一进公司 打开大萤幕..... 就是被勒索的警示画面 检查了所有网路磁碟机... 全部被加密 马上跟老板报告灾情........ 老板说用最快的速度 把事情处理掉 这时候 系统商的资讯人员也来关心 ( 难得的案例 ) 看了勒索内容 我写信给了对方 你好.... 我的系统显示 我的资料被你加密了... 我该如何解决这样的问题呢 系统上显示的代号为XXXXXXX 过了6~7小时对方才回信 开了一个价格 0.5 BTC 杀价杀到 0.37 BTC 达成协议後 老板拿了12万现金给我 我跑了五家全家 买足了BTC .. 转给对方後 对方回信 给了一个档案网址 下载档案後 再被加密的PC中执行 就算出公钥 再把公钥 e 给对方 对方回信 给了私钥 用私钥 成功把所有档案解锁 以上经验分享 ※ 引述《adearlover (阿眼)》之铭言: : 公司的Win2008 R2 RDP主机在8/26被骇入,被骇的至少有三个网域帐号 : 帐号以往都会设定登入时自动挂载网路磁碟机连接到档案伺服器 : 8/26早上6:40就有来自葡萄牙的IP(82.102.21.212)用被骇的网域帐号登入此RDP主 : 机,并执行一个名为AntiRecuvaAndDB.exe的程式来加密各磁碟区下有写入权限的档案 : (当时看到工作管理员中出现这一处理程序) : 导致档案伺服器下此帐号有权限能写入的档案都被加密,约占全部档案的30% : 被加密的档案有出现含有骇客e-mail的副档名字串 : https://i.imgur.com/5JjsZtH.jpg : 不过并没有发现在各加密资料夹下有汇款说明文字档 : 还好档案伺服器每天都有做备份,确定无安全疑虑就将档案倒回去了 : 在被骇前此RDP主机有在内建的windows防火墙RDP规则中做设定 : 只有限定某几个外部信任IP才能连入远端桌面服务 : 且也有用以外的几个外部IP做测试证实是会被挡掉的 : 微软五月公布的RDP漏洞安全更新也已经安装,但八月的更新还未做 : 不过内建防火墙显然没有发生作用,没能挡下这些白名单以外的IP : 怀疑是否被用RDP漏洞开采了 : 骇客还上传了一些工具,应是用来取得目前登入该主机的帐号密码 : 被骇的三个帐号资料夹下都有这些档案 : https://i.imgur.com/O44L4WV.jpg : 目前作法是在Router上针对RDP主机设定外部IP存取白名单 : 将被骇帐号停用,并删除user profile资料夹 : 将能登入到RDP主机的帐号设定到最少,且这些帐号不再自动挂载磁碟机 : 关於在Server端是否还有哪些安全措施必须做、建议做的呢? --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 119.14.67.114 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/MIS/M.1568012287.A.A81.html
1F:→ tomsawyer: 所以你是B单位吗lul 09/09 14:59
2F:→ blackhippo: 八卦是老板肯花钱消灾 09/09 17:02
3F:→ konkonchou: 关键字还是在"共用"吧,行为不调整风险依旧在,一般NA 09/09 19:47
4F:→ konkonchou: S可分权限管理跟快照,就算中了还原就好 09/09 19:47
5F:→ oherman: 12万比老板的乌纱帽落地名誉不保好太多了… 09/10 08:50
6F:→ zbug: 突然想到以前某工作,很提倡云端,资料通通都要丢Google硬碟 09/10 09:31
7F:→ zbug: 信箱也是WebMail方式,电脑几乎不放资料... 09/10 09:31
8F:→ zbug: But,某一天一位采购电脑中勒索,据当事者说,有些资料还没 09/10 09:32
9F:→ zbug: 丢Google硬碟,问老板怎办,都是跟标案有关的资料... 09/10 09:32
10F:→ zbug: 老板回:直接重灌,那是你个人的疏忽,自己想办法解决 09/10 09:33
11F:推 DayFly0515: 公司也中过 花0.7BTC赎回 约台币2万 当时才1:30000 09/11 16:11
12F:→ dennisxkimo: 两万还好,即使没被勒索 挂掉服务请厂商重建也许更贵 09/11 21:25
13F:→ dennisxkimo: 吧 09/11 21:25







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:Soft_Job站内搜寻

TOP