文章总结: 本文首次介绍了Fx9勒索病毒家族,该病毒使用中文勒索信但黑客不熟悉中文,展现了商业化和体系化运作特点。文章详细分析了病毒的加密算法、文件加密策略和传播方式,以及黑客的谈判策略和增值服务模式。此外,文章还提供了全面的安全建议和防护措施,包括数据备份策略、系统更新、邮件安全、用户权限管理等多方面内容,帮助企业应对勒索病毒威胁。
综合评分: 100
文章分类: 恶意软件,漏洞分析,应急响应
【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判
原创
索勒安全团队
solar应急响应团队
2024年11月26日 10:01
1.背景
本次捕获了使用中文勒索信的勒索组织。通过对提取到的加密器进行分析,并未发现其与已知勒索家族的特征相似,因此暂命名为Fx9家族。虽然勒索信为中文,但在客户与黑客通过TOX进行谈判的记录中,可以明显看出黑客并不熟悉中文。在客户无意中发送中文时,黑客明确警告要求用其母语沟通,并强调中间不要夹杂任何中文形式,展现了其对语言沟通效率的严格要求。
值得注意的是,黑客在报价时表现出较为“专业化”的服务形式。他不仅承诺在客户支付全额赎金后会提供解密工具,还额外承诺删除所有保存的数据,并提供攻击路径及修复方法等服务。这种“增值服务”的方式在勒索病毒攻击中较为罕见,在客户进行砍价时,黑客表示如果不支付赎金,会将客户被勒索加密的信息告知其供应商、合作伙伴、所有客户和传媒平台,并出售其数据信息和继续攻击互联网所有的资产,以作警告。
本次入口点机器遭受了两个组织的双重加密攻击,一个为Fx9家族,另一个为TellYouThePass家族(关于该家族的介绍,详看此篇【紧急警示】Locked勒索病毒针对财务人员的钓鱼及勒索攻击激增!企业财务电脑及系统资产遭勒索加密,风险不容忽视!)。
从Fx9的发言中可以看出,他们提到“.locked”后缀通常交易价格为 0.019 BTC,这表明该组织非常关注勒索市场的价格动态,并以此作为谈判参考。
此外,Fx9还强调,如果不是他们前期关闭了主机防护功能,TellYouThePass家族不可能成功入侵并完成加密。在随后的描述中,Fx9提到TellYouThePass家族是一个具有高度自动化倾向的组织,他们通过利用特定漏洞对大量互联网目标发起自动化攻击,以数量优势获利,因此勒索价格普遍较低。Fx9还表示,本次“双重加密”的情况是因为他们在窃取数据过程中耗时较长,恰好被TellYouThePass家族的扫描工具发现并抢先利用了同一个入口点。
此外,该黑客对受害者公司的信息收集极为细致。在与客户沟通时,他展示了对目标公司的规模、财务状况、备份策略等详细了解。这种行为表明黑客可能在入侵过程中,额外进行了目标企业的背景调查。这不仅帮助其精准地评估勒索金额,还进一步优化了谈判策略,增加了受害者支付赎金的可能性。可以看出,该组织在勒索活动中展现了明显的商业化和体系化运作特点。
| 特征 | 详细描述 |
| — | — |
| 语言策略 | 勒索信本地化,但谈判中要求使用母语,排除非母语带来的沟通障碍。 |
| 增值服务 | 承诺解密、数据删除、修复建议等附加服务,提升受害者信任度。 |
| 市场敏感性 | 密切关注勒索市场动态,以市场价作为谈判基础,提高谈判筹码。 |
| 竞争应对 | 了解其他家族的特点和不足,强调自身技术优势,维护“品牌形象”。 |
| 信息精准性 | 对目标的规模、财务、备份等信息了解透彻,优化谈判策略。 |
2.恶意文件基础信息
2.1 加密器基本信息
| 文件名: | lolk.exe |
| — | — |
| 编译器: | MSVC |
| 大小: | 230400 bytes |
| 操作系统: | windows |
| 架构: | x64 |
| 类型: | exe |
| 字节序: | 小端序 |
| MD5: | 0f265bf8071cb7ce1604b736914b8e44 |
| SHA1: | cac2296ca1234eda9e6f01a34bce5b72231ae124 |
| SHA256: | c20ea6c5070aedf2af1a30a84357588b80811d01f5d4d63cecdc2a1b47a20e04 |
2.2 勒索信
说明:
您的所有文件已经全部被加密.备份已经被删除
不用担心,文件可以被找回。
除了我们团队外,任何人都无法解密文件,不要相信那些其他解密的人,他们只是作为中间人进行支付赎金。
如何:
我们诚信,在收到赎金后会发送解密程序,并且只想要钱,没有任何其他目的。尽快联系是对您和我们都好的方式。
通过加密货币支付赎金,如果您不了解,可以使用"bing","Google"进行检索。
我们必须通知您们 如果想要达成合作最好和我们团队直接联系 你们找到的那些代理商 有一些让人讨厌的家伙 他们中有人不断地言语激怒我们 他们赚取中间差价
那好吧 我们会尝试进行摧毁数据和网络
我想有些家伙会对您们的数据和网络感兴趣
1. 我们诚信 收到赎金后 解密100%
2. 我们不会像新闻中说的那样 在收到足额赎金后 利用数据或者二次攻击
3. 我们可以提供攻击路径和防护建议
4.直接通过TOX.chat 与我们联系
5.如果你们不介意的话 我们会把这些当作只有精神激励 没有物质激励的游戏
联系方式 TOX.ID :"XXXXX7266A1730889345AC9424631AB996866D1AF22150E1E21BD06222BCA4962E329DDEBC8"
1.下载安装tox.chat",https://tox.chat/"
2.添加TOX.ID联系人
3.将"readme.txt"作为发送,获取收款地址.
4.将支付结果发送.
5.将会收到解密程序.
如果您无视该警告,我们将会把数据公开,并发送消息给您的合伙人以及新闻媒体!
---BEGIN ID---
XXXXXstwEuTSx6etcRpc1I6Ci9SMn8ohA2ALy0Jc0dPtQjQn9iqLRrmP2DNXXXXX---END ID---
3.加密后文件分析
3.1威胁分析
| 病毒家族 | 未知(疑似国内) |
| — | — |
| 首次出现时间/捕获分析时间 | 2024.11.18 || 2024.11.23 |
| 威胁类型 | 勒索软件,加密病毒 |
| 加密文件扩展名 | .OBREQ |
| 勒索信文件名 | readme.txt |
| 有无免费解密器? | 无 |
| 联系方式 | TOX.ID:XXXXX7266A1730889345AC9424631AB996866D1AF22150E1E21BD06222BCA4962E329XXXXX |
| 感染症状 | 无法打开存储在计算机上的文件,以前功能的文件现在具有不同的扩展名(例如,solar.docx.OBREQ)。桌面上会显示一条勒索要求消息。网络犯罪分子要求支付赎金来解锁您的文件。 |
| 感染方式 | 未知 |
| 受灾影响 | 所有文件都经过加密,如果不支付赎金就无法打开。其他密码窃取木马和恶意软件感染可以与勒索软件感染一起安装。 |
3.2 加密的测试文件
文件名:
sierting.txt
具体内容:
加密后:
3.3 加密文件名特征
加密文件名 = 原始文件名+.OBREQ ,例如:sierting.txt.OBREQ
3.4 加密文件数据特征
根据目录名,文件的后缀和大小来进行判断:
不在下列目录中:
['$Recycle.Bin', '$RECYCLE.BIN', 'System Volume Information', 'Boot', 'Windows', 'Trend Micro', 'perflogs']
且文件后缀不为.OPREQ而且不为下列:
['.dll', '.lnk', '.sys', '.msi', 'readme.txt', 'CONTI_LOG.txt', '.bat']
满足以上两个条件的,进行加密:
其中后缀为以下的,魔术数字为0x24,加密前5mb
['.4dd', '.4dl', '.accdb', '.accdc', '.accde', '.accdr', '.accdt', '.accft', '.adb', '.ade', '.adf', '.adp', '.arc', '.ora', '.alf', '.ask', '.btr', '.bdf', '.cat', '.cdb', '.ckp', '.cma', '.cpd', '.dacpac', '.dad', '.dadiagrams', '.daschema', '.db', '.db-shm', '.db-wal', '.db3', '.dbc', '.dbf', '.dbs', '.dbt', '.dbv', '.dbx', '.dcb', '.dct', '.dcx', '.ddl', '.dlis', '.dp1', '.dqy', '.dsk', '.dsn', '.dtsx', '.dxl', '.eco', '.ecx', '.edb', '.epim', '.exb', '.fcd', '.fdb', '.fic', '.fmp', '.fmp12', '.fmpsl', '.fol', '.fp3', '.fp4', '.fp5', '.fp7', '.fpt', '.frm', '.gdb', '.grdb', '.gwi', '.hdb', '.his', '.ib', '.idb', '.ihx', '.itdb', '.itw', '.jet', '.jtx', '.kdb', '.kexi', '.kexic', '.kexis', '.lgc', '.lwx', '.maf', '.maq', '.mar', '.mas', '.mav', '.mdb', '.mdf', '.mpd', '.mrg', '.mud', '.mwb', '.myd', '.ndf', '.nnt', '.nrmlib', '.ns2', '.ns3', '.ns4', '.nsf', '.nv', '.nv2', '.nwdb', '.nyf', '.odb', '.oqy', '.orx', '.owc', '.p96', '.p97', '.pan', '.pdb', '.pdm', '.pnz', '.qry', '.qvd', '.rbf', '.rctd', '.rod', '.rodx', '.rpd', '.rsd', '.sas7bdat', '.sbf', '.scx', '.sdb', '.sdc', '.sdf', '.sis', '.spq', '.sql', '.sqlite', '.sqlite3', '.sqlitedb', '.te', '.temx', '.tmd', '.tps', '.trc', '.trm', '.udb', '.udl', '.usr', '.v12', '.vis', '.vpd', '.vvv', '.wdb', '.wmdb', '.wrk', '.xdb', '.xld', '.xmlff', '.abcddb', '.abs', '.abx', '.accdw', '.adn', '.db2', '.fm5', '.hjt', '.icg', '.icr', '.kdb', '.lut', '.maw', '.mdn', '.mdt']
后缀为以下的,魔术数字为0x25,加密百分比为20%
['.vmdk', '.pvm', '.vmem', '.vmsn', '.vmsd', '.nvram', '.vmx', '.raw', '.qcow2', '.subvol', '.bin', '.vsv', '.avhd', '.vmrs', '.vhdx', '.avdx', '.vmcx', '.iso']
不为以上两种情况的,继续向下执行;
大小小于等于1mb的,魔术数字为0x24,全部加密;
大小大于1mb,小于等于5mb的,魔术数字为0x26,加密前1mb;
大小大于5mb的,魔术数字为0x25,加密百分比为50%。
3.4.1 加密百分比补充说明
在百分比不为50%的时候,把文件分成三份,每份加密(总大小1/3百分比)字节数;
为50%的时候,分成5份,每份加密(总大小1/3百分比)。
3.4.2 加密文件格式
3.5 加密算法
文件加密使用了RSA和Chacha20加密算法,对加密文件的Chacha20密钥和nonce采用了RSA硬编码公钥加密。勒索信也使用Chacha20加密,解密使用硬编码密钥。
3.5.1 Chacha20密钥和nonce生成
使用Windows加密api中的随机数算法,格式为:
常量+密钥+counter+nonce
其中常量为”expand 32-byte k”字符串,counter和nonce为0
即(python) b"expand 32-byte k\x98\x95\xf6h'\xc5\xf9VLk/O \xd7?1\x95MR\x93O\x9b'\xb5|MJ\\\xb6\xf4\xb49"
3.5.2 RSA公钥
b'\x06\x02\x00\x00\x00\xa4\x00\x00RSA1\x00\x10\x00\x00\x01\x00\x01\x00\xd1^\xf8\x8d2\xba\xce\xac)\xffu\x02\xaa\xc4\xa5\x101\xa0\xdb\xeb\xd6\x9dzH\rD\xd3\xd4\x00\xa7\x86\xb5I\xa3d\x04B\xd9_>\xa1\xca\x0eo\xf13\xb6\xa2\x85u\x07\xdc\xe8\x1e\xa1\x00\xa0k\xc5\x1e\xd6\xc03\x0c\xe2o;\xdd=\xb1r\xb1\xc3\x12~\xc1\xd7p\x06\xff\xd3r\x85\xe4\x81\xdfq\xd1\x85\xf0<\xe8\xc5\xb9\xca\xac,\xc7Ee\xb2E\xc3\xc8y\xa4&t(\x95\x1a8n\x17Kt\xa8U\xf6\x89\xf1\x9b\xc1\x8b\xd1"\x95}\x7f\xd3\x96a"\xad\xfe\xa1\xae\x9eQ`\x999\xedLT\xfc)V\x10:\xd8-:\x98\x11DQta,\xf1C\xfcY\xd0q2\x8b!\x99\x07\x8f\x19^\xbc\xe7\xbc\xa4\xce\x9e\xcd\xf5\xec$\xe1\x1b\x1d\xb176&\x8bz\x16{\xbc\xa3\x066\x96\xf8\x81\x92[\r\x8e\xf9O'\xaf,\x15\xef\x1b\xdeW\x80(\x8bnLM~\xb9\x1c\x02\xfeA\x14^\x889\xac]t\x0f~\xc71\x19f\xd6,\xfa\xc8iM\xc4\xf9\xe9q7T\xdcZ\xa3\xb9H\x90\xce\x96\xce\x97\xaf\xae\x05s\x91\x04\xa1\xd7\xfd\xdc\xccn \x0e\x0cp\xfd\x89\x8d\x88\xfd\@\x817\x7f\xd0\x8b#\x8a\xed\xe9;\xae/\xd5`\x1b\xed\xdc\xd0\x86\xf0\x86\x92"\xa4\xf3\x8c\xcfyi\x0f(\xf0\xfd\xb5\xc5I\xda\n\x05&\x12\xe3\xb7\xc6(\x86\xd7 h\xec\x12\x81h\x03\xe5\xa7v\xcf\xd22\x96\xdb\x86\n\xd4\xe8 Dkk_\xb0G}\xf7\x16\x81\xf8=w\xf3m\xc3\x05\rr-\xc4\xf9%\x81&!\x03\xa1\xbf\xa4\xa4\xb4\x88\xd7]\xe8]\x1e/x\xc5T\xa9\xbd/\x00\x87\xd4~y~\x16\x0f\x1b3[\x08|\x12\xea\\\xc8\xd35u\n\xb1\x9f\n\xda\x18w\xc0\x99 \x05U\xa6\x94\x01\xda\xfb\xd0\x7f\x9b\xd5F\xa7{X\x19\xc1\xf5\xc3R\xe3\xda\x0c\xe4\xd4%\xa3cg\xb2\xf4x\x86k\xe6\xbc\x02\xfcx\xee\x07\xa61\x86|\xa9[W\x99>\x93\xfc\xe3\x82M\xd0e\xdb\xdb\xa7k\x1a\xe7%\xea\xefPq\x8b\xc6m\x84\x0b\tK\xb7\xd6\xc9\x1f\x93\xbf\xcbY\xc8\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00'
3.6 释放文件
3.6.1 勒索信(readme.txt)
文件内容
说明:
您的所有文件已经全部被加密.备份已经被删除
不用担心,文件可以被找回。
除了我们团队外,任何人都无法解密文件,不要相信那些其他解密的人,他们只是作为中间人进行支付赎金。
如何:
我们诚信,在收到赎金后会发送解密程序,并且只想要钱,没有任何其他目的。尽快联系是对您和我们都好的方式。
通过加密货币支付赎金,如果您不了解,可以使用"bing","Google"进行检索。
我们必须通知您们 如果想要达成合作最好和我们团队直接联系 你们找到的那些代理商 有一些让人讨厌的家伙 他们中有人不断地言语激怒我们 他们赚取中间差价
那好吧 我们会尝试进行摧毁数据和网络
我想有些家伙会对您们的数据和网络感兴趣
1. 我们诚信 收到赎金后 解密100%
2. 我们不会像新闻中说的那样 在收到足额赎金后 利用数据或者二次攻击
3. 我们可以提供攻击路径和防护建议
4.直接通过TOX.chat 与我们联系
5.如果你们不介意的话 我们会把这些当作只有精神激励 没有物质激励的游戏
联系方式 TOX.ID :"45ED5E7266A1730889345AC9424631AB996866D1AF22150E1E21BD06222BCA4962E329DDEBC8"
1.下载安装tox.chat",https://tox.chat/"
2.添加TOX.ID联系人
3.将"readme.txt"作为发送,获取收款地址.
4.将支付结果发送.
5.将会收到解密程序.
如果您无视该警告,我们将会把数据公开,并发送消息给您的合伙人以及新闻媒体!
---BEGIN ID---
KnhIYstwEuTSx6etcRpc1I6Ci9SMn8ohA2ALy0Jc0dPtQjQn9iqLRrmP2DNhX6Dh
---END ID---
3.7 程序执行流程:
3.8 加密器命令行主要参数解析:
-log 记录log
-m net 通过445端口感染内网其他机器
-nomutex 不创建互斥锁
4.逆向分析
4.1 运行前
病毒加载所需dll后,采用hash获取api地址,处理了dll中的函数重定向,并有上面这种简单的混淆。
4.2 解析命令行
解析命令行,主要参数在上文有提及,还有是否多线程,线程个数,加密百分比等等。
4.3 准备加密文件
获取系统的所有逻辑分区
根据配置创建工作线程
4.4 加密工作线程
使用windows自带密码学api,先初始化rsa,然后设置公钥。
根据传入的参数遍历分配到的盘符,遍历每一个文件,进行加密操作。
加密白名单目录之外的文件。
初始化每个文件的密钥和nonce(使用winapi随机生成),用硬编码的rsa公钥加密这个密钥和nonce(也是用winapi)。
写入魔术数字,加密后的内容,加密后的key到文件,格式前文提到过,根据文件大小和类型,使用chacha20算法采用不同的方法加密,前文也提到过,并写入文件。
解密并写入勒索信到每一个被加密的目录,一次性写入,里面的内容都是硬编码的(包括联系方式,受害者id)。
4.5 创建加密线程以后
获取资源管理器信息,如果要加密的文件被资源管理器占用则重启,被其他进程占用则杀死其他进程。
调用WMI删除卷影备份
创建iocp,通过445端口使用永恒之蓝漏洞感染其他机器。
5.病毒分析概览
该加密器加密后扩展名为.OBREQ,加密器文件名为lolk.exe,其由MSVC编译,大小230400字节,运行于Windows x64架构系统。病毒利用RSA与ChaCha20算法对目标文件进行加密,并通过TOX ID提供勒索信和联系方式,同时具备删除卷影备份、传播至局域网的能力。分析显示其通过命令行参数控制加密范围、线程数等,文件加密方式根据大小和类型灵活调整,无已知解密工具可用。
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| 出现时间 | 病毒名称 | 相关文章 |
| — | — | — |
| 2024/05 | .moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/09/29 | .lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/06/21 | .MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/06/01 | .steloj | 【病毒分析】Steloj勒索病毒分析 |
| 2024/05/27 | .TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/05/17 | .Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 |
| 2024/05/13 | .wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/04/09 | .bianlian | 【病毒分析】新兴TOP2勒索软件!存在中国受害者的BianLian勒索软件解密原理剖析 |
| 2024/03/20 | .locked | 【病毒分析】locked勒索病毒分析 |
| 2024/03/11 | .Live1.5 | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) |
| 2024/03/08 | .Live2.0 | 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/03/06 | .Elbie | 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/03/01 | .lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/02/26 | .2700 | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024/01/18 | ._locked | 中国人不骗中国人?_locked勒索病毒分析 |
| 2024/01/15 | .faust | 【病毒分析】phobos家族faust变种加密器分析 |
| 2024/01/15 | .DevicData | 【病毒分析】DevicData勒索病毒分析 |
| 2024/01/02 | .jopanaxye | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2023/12/01 | .live1.0 | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) |
| 2023/09/05 | .CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2023/08/28 | .mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 |
| 2023/08/02 | .rmallox | 【病毒分析】mallox家族rmallox变种加密器分析报告 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2023/01/10 | .DevicData-Pa2a9e9c | 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2023年初 | .halo | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2021/05/01 | .mallox | 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2021年1月初 | .babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】 Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2020/05/18 | .consultraskey-F-XXXX | 【成功案例】解决浙江xx电子有限公司的勒索病毒 |
| 2019/05/01 | .src | 【病毒分析】Phobos家族新变种 .SRC深度分析:揭示持续演变的勒索新威胁 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且分支了很多团伙组织,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库及暴力破解进行加密,攻击手法极多防不胜防。
而最好的预防方法就是针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
6.安全建议
#
6.1 风险消减措施
前期处理方法(企业内部):
1.尽快断开被感染设备的网络连接,以防止病毒进一步扩散!
2.请勿中途强制关机,该行为会造成不可逆后果
3.不要尝试自行解密或支付赎金,以免造成更大损失!以下为详细的消减措施:
1. 数据备份策略
定期进行数据备份,并确保备份数据存储在物理隔离的设备或云环境中,避免备份被勒索病毒感染。
实施多重备份策略,如每日、每周、每月备份,以确保在灾难恢复时有多种数据版本可供选择。
2. 系统和应用更新
定期更新操作系统和应用软件,及时打补丁,修复已知的漏洞。
开启自动更新功能,确保始终拥有最新的安全补丁。
3. 邮件和浏览器安全
部署电子邮件安全网关,过滤恶意附件和链接。
培训员工识别钓鱼邮件和恶意链接,提高对社会工程攻击的防范意识。
限制员工对高风险网站(如未经过筛选的下载网站)的访问,减少通过恶意广告和下载感染的风险。
4. 用户权限管理
最小权限原则(Principle of Least Privilege):根据岗位需求分配权限,避免不必要的管理员权限。
禁止员工使用公共账户和共享账号,所有用户需拥有独立的登录凭证。
5. 启用多因素认证(MFA)
为关键系统和远程访问启用MFA,防止账号被未经授权访问。
除了密码之外,添加短信验证、动态令牌等额外的安全层。
6. 网络分段与隔离
实施网络分段,将关键系统与普通网络隔离开,防止勒索病毒在局域网内扩散。
对于重要的业务系统,采用单独的VLAN和防火墙策略进行防护。
7. 部署防勒索软件和端点检测响应(EDR)
使用防病毒软件和防勒索软件,及时识别和阻止潜在的勒索病毒攻击。
部署EDR解决方案,以监测和响应异常活动,迅速隔离感染设备,防止病毒扩散。
8.建立并测试应急响应计划
制定详细的应急响应计划,明确在勒索攻击发生时的应对步骤。
定期演练,测试该计划的可操作性,并进行改进。
9. 入侵检测与流量监控
使用入侵检测系统(IDS)和入侵防御系统(IPS),识别和阻断异常流量。
监控网络流量日志,以便在勒索病毒传播的早期阶段及时发现异常。
6.2 安全设备调优
目标
通过对安全现状的梳理和分析,识别安全策略上的不足,结合目标防御、权限最小化、缩小攻击面等一系列参考原则,对设备的相关配置策略进行改进调优,一方面,减低无效或低效规则的出现频次;另一方面,对缺失或遗漏的规则进行补充,实现将安全设备防护能力最优化。
主要目标设备
网络安全防护设备、系统防护软件、日志审计与分析设备、安全监测与入侵识别设备。
6.3 全员安全意识增强调优
目标:
通过网络安全意识宣贯、培训提升全方位安全能力
形式:
线下培训与宣贯:采用面授形式,通过系统化的课程安排,确保全员深入理解网络安全的核心概念和防护措施。
线上替代方案
分发学习材料:在无法组织线下培训的情况下,可以提供安全意识培训材料,由各级管理层分发,鼓励员工自主学习。
线上培训会议:组织线上集体学习会,安排网络安全专家进行远程培训,确保人员得到充分指导和答疑。
我司自主研发的知行网络安全教育平台结合多种培训方式的组合,灵活应对不同场景,确保每位员工具备扎实的网络安全意识与技能。
知行网络安全教育平台
视频学习功能
AI助教功能
题目练习功能
自主练习功能
7.团队介绍
solar团队数年深耕勒索解密与数据恢复领域,在勒索解密和数据恢复领域建立了良好的声誉,以高效、安全、可靠的解决方案赢得了客户的信任。无论是个人用户还是大型企业,都能提供量身定制的服务,确保每一个被勒索软件侵害的数据都能够恢复到最佳状态,同时在解密数据恢复后,提供全面的后门排查及安全加固服务,杜绝二次感染的风险。
同时,solar团队坚持自主研发及创新,在攻防演练平台、网络安全竞赛平台、网络安全学习平台方面加大研发投入,目前已获得十几项专利及知识产权。
团队也先后通过了科技型中小企业、创新型中小企业认证、ISO9001质量管理体系、ISO14000环境管理体系、ISO45001职业安全健康管理体系 、ITSS(信息技术服务运行维护标准四级)以及国家信息安全漏洞库(CNNVD)技术支撑单位等认证,已构建了网络安全行业合格的资质体系。
More
8.数据恢复服务流程
多年的数据恢复处理经验,在不断对客户服务优化的过程中搭建了”免费售前+安心保障+专业恢复+安全防御”一体化的专业服务流程。
① 免费咨询/数据诊断分析
专业的售前技术顾问服务,免费在线咨询,可第一时间获取数据中毒后的正确处理措施,防范勒索病毒在内网进一步扩散或二次执行,避免错误操作导致数据无法恢复。
售前技术顾问沟通了解客户的机器中毒相关信息,结合团队数据恢复案例库的相同案例进行分析评估,初步诊断分析中毒数据的加密/损坏情况。
② 评估报价/数据恢复方案
您获取售前顾问的初步诊断评估信息后,若同意进行进一步深入的数据恢复诊断,我们将立即安排专业病毒分析工程师及数据恢复工程师进行病毒逆向分析及数据恢复检测分析。
专业数据恢复工程师根据数据检测分析结果,定制数据恢复方案(恢复价格/恢复率/恢复工期),并为您解答数据恢复方案的相关疑问。
③ 确认下单/签订合同
您清楚了解数据恢复方案后,您可自主选择以下下单方式:
双方签署对公合同:根据中毒数据分析情况,量身定制输出数据恢复合同,合同内明确客户的数据恢复内容、数据恢复率、恢复工期及双方权责条款,双方合同签订,正式进入数据恢复专业施工阶段,数据恢复后进行验证确认,数据验证无误,交易完成。
④ 开始数据恢复专业施工
安排专业数据恢复工程师团队全程服务,告知客户数据恢复过程注意事项及相关方案措施,并可根据客户需求及数据情况,可选择上门恢复/远程恢复。
数据恢复过程中,团队随时向您报告数据恢复每一个节点工作进展(数据扫描 → 数据检测 → 数据确认 → 恢复工具定制 → 执行数据恢复 → 数据完整性确认)。
⑤ 数据验收/安全防御方案
完成数据恢复后,我司将安排数据分析工程师进行二次检查确认数据恢复完整性,充分保障客户的数据恢复权益,二次检测确认后,通知客户进行数据验证。
客户对数据进行数据验证完成后,我司将指导后续相关注意事项及安全防范措施,并可提供专业的企业安全防范建设方案及安全顾问服务,抵御勒索病毒再次入侵。
点击关注下方名片进入公众号 了解更多
更多资讯 扫码加入群组交流
喜欢此内容的人还喜欢
索勒安全团队
【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析
索勒安全团队
【紧急警示】Locked勒索病毒利用最新PHP远程代码执行漏洞大规模批量勒索!文末附详细加固方案
#
索勒安全团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 索勒安全团队《【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判》