基于Flash Extractor芯片提取方案,受损Nand flash芯片数据分析,主控方案分析,TF一体盘引脚定义分析

Flash Extractor芯片分析电子取证技术2024培训报名,请发报名信息至:wd@wdsos.com
当前位置:首页 > 西数新闻 > IT技术文章 IT技术文章
紧急通知!病毒攻击警报!!!紧急处理方案

MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件
MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件
2018年,几个影响力较大的勒索病毒几乎全都采用这种方式进行传播,这其中以GlobeImposter、Crysis为代表,感染用户数量较多,破坏性较强。360安全监测与响应中心在2018年8月16日发布的《GandCrab病毒勒索攻击安全预警通告》中涉及到的GandCrab病毒也是采用RDP弱口令暴力破解服务器密码人工投毒的方式进行勒索。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

根据本次事件特征分析,除已受到攻击的单位外,其他同类型单位也面临风险,需积极应对。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 
 
 

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

攻击工具及特征MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

黑客突破边界防御后,会以工具辅助手工的方式,对内网其他机器进行渗透。通过对多个现场的调查,黑客所使用的工具包括但不限于:MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

1.   全功能远控木马MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

2.   自动化添加管理员的脚本MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

3.   内网共享扫描工具MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

4.   Windows 密码抓取工具MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

5.   网络嗅探、多协议暴破工具MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

6.   浏览器密码查看工具MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

攻击者在打开内网突破口后,会在内网对其他主机进行口令暴破。在内网横向移动至一台新的主机后,会尝试进行包括但不限于以下操作:MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

1.   手动或用工具卸载主机上安装的防护软件MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

2.   下载或上传黑客工具包MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

3.    手动启用远程控制以及勒索病毒MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

易受攻击影响的机构MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

本次攻击者主要的突破边界手段可能为Windows远程桌面服务密码暴力破解,在进入内网后会进行多种方法获取登陆凭据并在内网横向传播。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

综上,符合以下特征的机构将更容易遭到攻击者的侵害:MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

1.  存在弱口令且Windows远程桌面服务(3389端口)暴露在互联网上的机构。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

2.  内网Windows终端、服务器使用相同或者少数几组口令。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

3.   Windows服务器、终端未部署或未及时更新安全加固和杀毒软件MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

处置建议MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

一、紧急处置方案MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

1.   对于已中招服务器:  下线隔离。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

2.   对于未中招服务器:MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

1)在网络边界防火墙上全局关闭3389端口或3389端口只对特定IP开放。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

2)开启Windows防火墙,尽量关闭3389、445、139、135等不用的高危端口。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

3)每台服务器设置唯一口令,且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上)。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

二、后续跟进方案MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 对于已下线隔离中招服务器,联系专业技术服务机构杀毒进行日志及样本分析。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

服务器、终端防护MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

1.  所有服务器、终端应强行实施复杂密码策略,杜绝弱口令MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

2.  杜绝使用通用密码管理所有机器MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

3.  安装杀毒软件、终端安全管理软件并及时更新病毒库杀毒MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

4.  及时安装漏洞补丁MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

5.  服务器开启关键日志收集功能,为安全事件的追踪溯源提供基础MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

网络防护与安全监测MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

1.  对内网安全域进行合理划分。各个安全域之间限制严格的 ACL,限制横向移动的范围。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

2.  重要业务系统及核心数据库应当设置独立的安全区域并做好区域边界的安全防御,严格限制重要区域的访问权限并关闭telnet、snmp等不必要、不安全的服务。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

3.  在网络内架设 IDS/IPS 设备,及时发现、阻断内网的横向移动行为。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

4.  在网络内架设全流量记录设备,以及发现内网的横向移动行为,并为追踪溯源提供良好的基础。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

应用系统防护及数据备份MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

 MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

1.  应用系统层面,需要对应用系统进行安全渗透测试与加固,保障应用系统自身安全可控。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

2.  对业务系统及数据进行及时备份,并验证备份系统及备份数据的可用性。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

3.  建立安全灾备预案,一但核心系统遭受攻击,需要确保备份业务系统可以立即启用;同时,需要做好备份系统与主系统的安全隔离工作,辟免主系统和备份系统同时被攻击,影响业务连续性。MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件
MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件
数据备份方案请联系技术支持:18913825606MXZflash extractor芯片数据恢复软件 oracle extractor数据库修复软件

上一篇:怎样选择(FC-SAN)光纤通道(存储)交换机
下一篇:部分win10用户无法正确安装MRT驱动解决方案
Copyright(C)2014 西数科技(江苏)有限公司 wdsos.com 备案号:苏ICP备09074223号 苏公网安备:32010202010982号
地址:江苏省南京市玄武区珠江路435号华海大厦6楼601室(同庆楼右侧上电梯) 
地址:江苏省淮安市清江浦区枚皋路中兴软件园研发楼506室 
热线:4006184118数据恢复:025-86883952  司法鉴定:13813824669 
|公众号|微博|论坛|百家号|