黑客进行内网渗透并选择高价值目标服务器人工投放勒索病毒
2018-09-05 15:19:28
104
自2018年8月21日起,多地发生GlobeImposter勒索病毒事件,攻击者在突破边界防御后利用黑客工具进行内网渗透并选择高价值目标服务器人工投放勒索病毒。
病毒特征
文件后缀:
GOTHAM;*.YAYA;*.CHAK;*.GRANNY;*.SKUNK;*.TRUE;*.SEXY;*.MAKGR;*.BIG1;*.LIN;*.BIIT;*.reserve;*.BUNNY;*.FREEMAN;
勒索通知信息文件为:how_to_back_files.html
攻击方式
此病毒主要针对企业,通过RDP远程桌面爆破入侵施放病毒,病毒会加密本地磁盘与共享文件夹的所有文件, 并在内网对其他主机进行口令暴破,扩散病毒。
影响设备
1.存在弱口令且rdp服务暴露在外网上的设备;
2.内网设备使用相同或者少数几组口令;
3.设备未部署或未及时更新杀毒软件。
应急响应
1、断开网络,预防感染其它内网计算机文件;
2、结束病毒进程,安装杀毒软件,查杀病毒,预防二次中毒加。(查杀病毒不会损坏加密的文件);
3、备份加密数据。预防意外造成加密数据损坏无法解密;
4、排查服务器的局域网是否有共享文件夹文件被加密,进行备份。