MIS 板


LINE

看板 MIS  RSS
千萬別以為 你的電腦 或是 你的網路很安全 我也來分享一下 之前服務單位中勒索病毒的經驗 一直以來都在金融資訊領域 前服務單位同一個老闆有兩個事業體 因為受金融法規規範... 兩個事業體雖然在同一大樓 同一樓層 卻也是建置了兩個資訊部門 基本上整個大樓的網路都是第一個資訊部門規劃 IP的配發權限也在第一個資訊部門手上 長久以來兩個資訊部門 共用一台windows server 遠端登入用 在出事的前兩天 這一台很老舊的windows server 主機開不起來.. 所以就用一台內網PC來當遠端主機... 這一台內網主機 主要的功能是用來監控 系統商提供的服務有沒有正常 所以也接了一台大螢幕 某天主機畫面跳了一下 ..... 然後被登出(也就是說有人登入了 A資訊單位 以為是B資訊單位的人登入 B資訊單位 以為是A資訊單位的人登入 因為備份資料的原因 這台PC也連接了幾台伺服器的網路磁碟機 每天半夜備份資料 隔天早上還在捷運上時 A單位的人就在LINE裏 說出事情了 但沒說是出甚麼事情 並且說他今天特休 所以有事聯絡 一進公司 打開大螢幕..... 就是被勒索的警示畫面 檢查了所有網路磁碟機... 全部被加密 馬上跟老闆報告災情........ 老闆說用最快的速度 把事情處理掉 這時候 系統商的資訊人員也來關心 ( 難得的案例 ) 看了勒索內容 我寫信給了對方 你好.... 我的系統顯示 我的資料被你加密了... 我該如何解決這樣的問題呢 系統上顯示的代號為XXXXXXX 過了6~7小時對方才回信 開了一個價格 0.5 BTC 殺價殺到 0.37 BTC 達成協議後 老闆拿了12萬現金給我 我跑了五家全家 買足了BTC .. 轉給對方後 對方回信 給了一個檔案網址 下載檔案後 再被加密的PC中執行 就算出公鑰 再把公鑰 e 給對方 對方回信 給了私鑰 用私鑰 成功把所有檔案解鎖 以上經驗分享 ※ 引述《adearlover (阿眼)》之銘言: : 公司的Win2008 R2 RDP主機在8/26被駭入,被駭的至少有三個網域帳號 : 帳號以往都會設定登入時自動掛載網路磁碟機連接到檔案伺服器 : 8/26早上6:40就有來自葡萄牙的IP(82.102.21.212)用被駭的網域帳號登入此RDP主 : 機,並執行一個名為AntiRecuvaAndDB.exe的程式來加密各磁碟區下有寫入權限的檔案 : (當時看到工作管理員中出現這一處理程序) : 導致檔案伺服器下此帳號有權限能寫入的檔案都被加密,約佔全部檔案的30% : 被加密的檔案有出現含有駭客e-mail的副檔名字串 : https://i.imgur.com/5JjsZtH.jpg : 不過並沒有發現在各加密資料夾下有匯款說明文字檔 : 還好檔案伺服器每天都有做備份,確定無安全疑慮就將檔案倒回去了 : 在被駭前此RDP主機有在內建的windows防火牆RDP規則中做設定 : 只有限定某幾個外部信任IP才能連入遠端桌面服務 : 且也有用以外的幾個外部IP做測試證實是會被擋掉的 : 微軟五月公布的RDP漏洞安全更新也已經安裝,但八月的更新還未做 : 不過內建防火牆顯然沒有發生作用,沒能擋下這些白名單以外的IP : 懷疑是否被用RDP漏洞開採了 : 駭客還上傳了一些工具,應是用來取得目前登入該主機的帳號密碼 : 被駭的三個帳號資料夾下都有這些檔案 : https://i.imgur.com/O44L4WV.jpg : 目前作法是在Router上針對RDP主機設定外部IP存取白名單 : 將被駭帳號停用,並刪除user profile資料夾 : 將能登入到RDP主機的帳號設定到最少,且這些帳號不再自動掛載磁碟機 : 關於在Server端是否還有哪些安全措施必須做、建議做的呢? --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 119.14.67.114 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/MIS/M.1568012287.A.A81.html
1F:→ tomsawyer: 所以你是B單位嗎lul 09/09 14:59
2F:→ blackhippo: 八卦是老闆肯花錢消災 09/09 17:02
3F:→ konkonchou: 關鍵字還是在"共用"吧,行為不調整風險依舊在,一般NA 09/09 19:47
4F:→ konkonchou: S可分權限管理跟快照,就算中了還原就好 09/09 19:47
5F:→ oherman: 12萬比老闆的烏紗帽落地名譽不保好太多了… 09/10 08:50
6F:→ zbug: 突然想到以前某工作,很提倡雲端,資料通通都要丟Google硬碟 09/10 09:31
7F:→ zbug: 信箱也是WebMail方式,電腦幾乎不放資料... 09/10 09:31
8F:→ zbug: But,某一天一位採購電腦中勒索,據當事者說,有些資料還沒 09/10 09:32
9F:→ zbug: 丟Google硬碟,問老闆怎辦,都是跟標案有關的資料... 09/10 09:32
10F:→ zbug: 老闆回:直接重灌,那是你個人的疏忽,自己想辦法解決 09/10 09:33
11F:推 DayFly0515: 公司也中過 花0.7BTC贖回 約台幣2萬 當時才1:30000 09/11 16:11
12F:→ dennisxkimo: 兩萬還好,即使沒被勒索 掛掉服務請廠商重建也許更貴 09/11 21:25
13F:→ dennisxkimo: 吧 09/11 21:25







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:e-shopping站內搜尋

TOP