紧急预警!多地发生针对高价值服务器的 GlobeImposter 勒索病毒
技术沙龙 | 邀您于8月25日与国美/AWS/转转三位专家共同探讨小程序电商实战
2018 年 8 月 21 日起,多地发生 GlobeImposter 勒索病毒事件,攻击者在突破机构和企业的边界防御后,利用黑客工具进行内网渗透并选择高价值目标服务器人工投放勒索病毒。 以下为360 企业安全投稿,雷锋网编辑。 根据监测情况,该攻击团伙主要攻击开启远程桌面服务的服务器,利用密码抓取工具获取管理员密码后对内网服务器发起扫描并人工投放勒索病毒,导致文件被加密。 勒索病毒之前的传播手段主要以钓鱼邮件、网页挂马、漏洞利用为主,例如 Locky 在高峰时期仅一家企业邮箱一天之内就遭受到上千万封勒索钓鱼邮件攻击。 然而,从 2016 年下半年开始通过 RDP 弱口令暴力破解服务器密码人工投毒(常伴随共享文件夹感染)逐渐成为主角。 2018 年开始,GlobeImposter、Crysis 等几个感染用户数量多,破坏性强的勒索病毒几乎全都采用这种方式进行传播,包括 8 月 16 日发现的 GandCrab 病毒也是采用 RDP 弱口令暴力破解服务器密码人工投毒的方式进行勒索。 目前,国内已经有多家重要机构受到了攻击影响,根据本次事件特征分析,其它同类型单位也面临风险,需要积极应对。 本次攻击者主要的突破边界手段可能为 Windows 远程桌面服务密码暴力破解,在进入内网后会进行多种方法获取登陆凭据并在内网横向传播。 这些机构将更容易遭到攻击者的侵害 符合以下特征的机构要当心了。 1. 存在弱口令且 Windows 远程桌面服务(3389 端口)暴露在互联网上的机构。 2. 内网 Windows 终端、服务器使用相同或者少数几组口令。 3. Windows 服务器、终端未部署或未及时更新安全加固和杀毒软件。 如何应对 紧急处置方案 1、对于已中招服务器下线隔离。 2、对于未中招服务器
后续跟进方案 1)对于已下线隔离中招服务器,联系专业技术服务机构进行日志及样本分析。 服务器、终端防护 1. 所有服务器、终端应强行实施复杂密码策略,杜绝弱口令 2. 杜绝使用通用密码管理所有机器 3. 安装杀毒软件、终端安全管理软件并及时更新病毒库 4. 及时安装漏洞补丁 5. 服务器开启关键日志收集功能,为安全事件的追踪溯源提供基础 网络防护与安全监测 1. 对内网安全域进行合理划分。各个安全域之间限制严格的 ACL,限制横向移动的范围。 2. 重要业务系统及核心数据库应当设置独立的安全区域并做好区域边界的安全防御,严格限制重要区域的访问权限并关闭 telnet、snmp 等不必要、不安全的服务。 3. 在网络内架设 IDS/IPS 设备,及时发现、阻断内网的横向移动行为。 4. 在网络内架设全流量记录设备,以及发现内网的横向移动行为,并为追踪溯源提供良好的基础。 应用系统防护及数据备份 1. 应用系统层面,需要对应用系统进行安全渗透测试与加固,保障应用系统自身安全可控。 2. 对业务系统及数据进行及时备份,并验证备份系统及备份数据的可用性。 3. 建立安全灾备预案,一但核心系统遭受攻击,需要确保备份业务系统可以立即启用;同时,需要做好备份系统与主系统的安全隔离工作,辟免主系统和备份系统同时被攻击,影响业务连续性。 【编辑推荐】
点赞 0 (编辑:武汉站长网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |
- 啥是佩奇?——Nginx、Squid、Apache都是一窝猪
- 泽石全新发布全国产宽温PCIe NVMe SSD,加速工控领域自主可
- UWB高精度室内定位芯片制造商“精位科技”完成A轮融资,青桐
- 抗击疫情,我们在行动!亿维自动化支援重庆和贵州隔离病房建
- 如何在STM32上移植Linux?超详细的实操经验分享
- L-com推出支持20米传输距离的USB 3.0有源光纤线缆新产品
- 欧姆龙【机器界面 NA系列】更新发布,将新的人机交互技术融
- 全新工具可以将套管设计时间从 50 小时缩短为 15 分钟
- 李书福确认!吉利将组建全新纯电动汽车公司
- 光宝科技荣获2019 International Innovation Awards国际创新