您当前的位置:首页 > 电脑百科 > 安全防护 > 病毒

遭遇勒索软件袭击,如何快速遏制病毒扩散,并找到“零号患者”?

时间:2020-12-09 09:31:28  来源:  作者:

应对勒索软件的步骤

如果您怀疑自己受到了勒索软件的攻击,那么此时快速地采取响应动作起着至关重要的作用。您可以采取以下几个步骤,尽可能减少损失,并尽快恢复正常业务。

  1. 隔离受感染的设备:当勒索软件感染了一台设备时,这个危害还不算是最严重的;但如果企业所有的设备都被感染,那就是一场大灾难了,甚至可能导致业务瘫痪。这两种不同的结果往往是企业采取响应对策的不同反应速度所导致的。为确保网络、共享磁盘和其他设备的安全,您必须尽快断开受感染的设备与本地网络、互联网和其他设备的连接。越早这样做,就越有可能保护其他设备不受感染。
  2. 停止扩散:由于勒索软件扩散速度很快,并且当前被勒索软件攻击的设备不一定就是“零号患者”,因此立即隔离当前这个受感染的设备并不能保证勒索软件不会出现在网络的其他位置。为了有效地限制其扩散范围,您需要将所有可疑设备断网,包括那些不在本地运行的设备。只要这些设备连接到了网络,那么无论它们在哪里,都会构成风险。此时也应该关闭无线连接(Wi-Fi、蓝牙等)。
  3. 评估损失:检查最近被加密的、带有奇怪文件扩展名的文件,以便确定哪些设备受到了感染。一旦发现任何尚未完全加密的设备,立即隔离并关闭这些设备,以遏制攻击并防止进一步的损坏和数据丢失。您需要创建一个列表,包含所有受攻击的系统,包括网络存储设备、云存储、外置硬盘(及 U盘)、笔记本电脑、智能手机和任何其他可能涉及的设备。此时,需要尽可能地关闭或限制所有的网络共享。这样可以停止任何正在进行的加密过程,并且还可以防止在进行补救时感染其他共享。但在此之前,您需要查看被加密的共享。这样可以获得一些有用的信息:如果一台设备打开的文件数量比平时多得多,您可能已经准确地定位到了“零号患者”。
  4. 找到“零号患者”:一旦确定了感染源,跟踪感染就变得容易多了。请检查任何可能来自杀毒/防恶意软件、EDR 或任何活动监测平台的警报。而且,由于大多数勒索软件通过恶意电子邮件链接和附件入侵网络,这个过程中需要最终用户的操作,因此询问用户做了哪些动作(如打开可疑电子邮件)以及他们曾经注意到了什么现象,这个方法也有一定的作用。最后,查看文件自身的属性也可以提供一条线索 - 被列为文件所有者的人可能就是切入点。(但请记住,“零号患者”可能不止一个!)
  5. 识别勒索软件:在进一步分析之前,需要了解你所要处理的勒索软件是哪个变种。一种方式是访问 nomoreransom 网站,一个全球性的自发组织网站。对于某些已找到应对方法的勒索者病毒,该网站提供了相应工具,可以帮助用户释放被加密的数据:只需上传您的其中一份加密文件,就可以找到匹配的工具。您也可以参照勒索信息:如果其中没有直接拼出勒索软件变体,请使用搜索引擎查询电子邮件地址或信息本身会有所帮助。一旦识别出了勒索软件并快速研究了其行为,应该尽快提醒所有未受影响的员工,以便让他们警惕感染病毒迹象。
  6. 评估备份:现在是时间开始采取响应动作了。最快、最简单的办法就是从备份中还原系统。最理想的情形是,您刚好留存有最近制作的、未被病毒感染的完整备份,可以借此顺利恢复系统。如果是这样,那么下一步的操作就是使用杀毒/防恶意软件解决方案,将所有受感染的系统和设备中的恶意软件删除干净 —— 不然的话,它会继续锁定你的系统并加密文件,甚至可能会损坏您的备份。将所有恶意软件都清除干净后,您就能从备份中恢复系统。一旦确认所有数据都已恢复成功,所有应用和进程都并正常运行,这就表明恢复任务正常完成。但是,不幸的是,许多组织事前并没有意识到创建和维护备份的重要性,直到需要备份数据的时候,才意识到它们的缺失。现代勒索软件越来越复杂灵活,一些备份制作人员很快会发现,勒索软件甚至已经波及到了备份文件(已将其损坏或加密),致使它们无用武之地。
  7. 研究解密办法:如果您没有可用的备份,但仍有机会恢复数据。nomoreransom 网站中的免费解密密钥列表仍在不断扩充之中。如果从该网站中,可以找到您当前正在处理的勒索软件变体的密钥(假设您现在已经将系统中的所有恶意软件清除干净),您就能够使用这个解密密钥来解密数据。但是,即便您有幸找到了解密密钥,您的任务也还没彻底完成 – 仍需停机数小时或数天来进行修复工作。
  8. 继续向前:如果很不幸你没有可用来进行恢复的备份,无法找到解密密钥,你唯一的选择可能就是尽量减少您的损失,然后从头开始部署系统。重建过程需要一定的时间和成本,但在没有其他办法的情况下,这就是最好的办法了。

及时备份并保护好备份文件

根据以上分析可知,及时进行备份,并保护好备份文件(异地保存),是不幸遭遇勒索软件情形下最好的情形。

鸿萌易备数据备份软件支持向多种目标位置复制多个备份文件副本,支持 AES 256 位加密和 zip 压缩。支持系统备份、驱动器镜像、数据库备份、虚拟机备份、Exchange 服务器备份等。

防患于未然,做好备份工作,是预防勒索软件的重要措施。



Tags:勒索软件   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,如有任何标注错误或版权侵犯请与我们联系(Email:2595517585@qq.com),我们将及时更正、删除,谢谢。
▌相关推荐
应对勒索软件的步骤如果您怀疑自己受到了勒索软件的攻击,那么此时快速地采取响应动作起着至关重要的作用。您可以采取以下几个步骤,尽可能减少损失,并尽快恢复正常业务。 隔离...【详细内容】
2020-12-09  Tags: 勒索软件  点击:(124)  评论:(0)  加入收藏
一种名为Try2Cry的新勒索软件正在尝试通过感染USB闪存驱动器并使用Windows快捷方式(LNK文件)作为目标文件诱使它们感染自己,从而将其传播到其他Windows计算机上。当数据分析未...【详细内容】
2020-07-04  Tags: 勒索软件  点击:(122)  评论:(0)  加入收藏
1.药物测试公司HMR遭到勒索软件Maze攻击 药物测试公司HMR遭到勒索软件Maze攻击,并且部分志愿者信息被盗。该攻击发生在3月14日,Maze攻击者窃取了HMR网络上托管的数据并对其...【详细内容】
2020-04-13  Tags: 勒索软件  点击:(114)  评论:(0)  加入收藏
最近,Intezer和IBM X-Force IRIS研究团队发现了一种此前从未被公开披露过的新型勒索软件——PureLocker,能够同时攻击Windows和Linux操作系统。据称,PureLocker与后...【详细内容】
2019-11-28  Tags: 勒索软件  点击:(144)  评论:(0)  加入收藏
转自HELPNETSECURITY,作者马克·洛曼,蓝色摩卡译,侵转删根据最新的Sophos报告,勒索软件试图通过滥用受信任的合法程序来疏忽过去的安全控制措施,然后利用内部系统加密最大...【详细内容】
2019-11-20  Tags: 勒索软件  点击:(100)  评论:(0)  加入收藏
如果您收到一封声称来自微软的电子邮件,并要求安装所谓的关键更新,那么请立即删除这封邮件。安全公司Trustwave近日发现了新的恶意程序活动踪迹,它们利用电子邮件方式进行传播,...【详细内容】
2019-11-20  Tags: 勒索软件  点击:(151)  评论:(0)  加入收藏
安全业者Emsisoft上周释出了勒索软件Stop(又名Djvu)的解密金钥,Stop是近来最常见的勒索软件,估计市场上总计有160种变种,而Emsisoft的解密金钥,则能解锁其中148种变种的加密档案,对...【详细内容】
2019-10-22  Tags: 勒索软件  点击:(321)  评论:(0)  加入收藏
在过去的两个月里,我一直在研究采用GO语言编写的恶意软件。Go,又称Golang,是谷歌公司开发的一种编程语言,如今正在被越来越多的恶意软件开发者所使用的。在这篇文章中,我就将针...【详细内容】
2019-10-18  Tags: 勒索软件  点击:(241)  评论:(0)  加入收藏
▌简易百科推荐
一、挖矿病毒的小科普挖矿病毒可以说是安全圈的“老熟人”了,各类安全事件一直不乏它们活跃的身影。亚信安全发布的《2020年度安全威胁回顾及预测》显示:2020年,挖矿病毒持续...【详细内容】
2021-09-07  walkingcloud    Tags:挖矿病毒   点击:(384)  评论:(0)  加入收藏
在系统运行时, 病毒通过病毒载体即系统的外存储器进入系统的内存储器, 常驻内存。该病毒在系统内存中监视系统的运行, 当它发现有攻击的目标存在并满足条件时,便从内存中将...【详细内容】
2021-08-30  Linf    Tags:计算机病毒   点击:(97)  评论:(0)  加入收藏
勒索病毒是一种计算机病毒,通过计算机漏洞、邮件投递、恶意木马程序、网页后门等方式进行传播。一旦感染,磁盘上几乎所有格式的文件都会被加密,造成企业和个人用户大量重要文...【详细内容】
2021-07-27    河南网警  Tags:勒索病毒   点击:(220)  评论:(0)  加入收藏
如果你是一名很早就开始上网冲浪的高手,那么对于2006年风靡一时的熊猫烧香一定不会陌生,与更早开始流行的灰鸽子不同,熊猫烧香是一款拥有自动传播、自动感染硬盘能力和强大的破...【详细内容】
2021-07-23    中关村在线  Tags:杀毒软件   点击:(170)  评论:(0)  加入收藏
大家好,不知道你们有没有意识到一个问题:现如今,计算机病毒似乎不像多年前那样令人头疼了。在十几年前,清理病毒简直就是计算机用户的家常便饭,尤其如打印店、网吧这种密集场所,你...【详细内容】
2021-06-01    中关村在线  Tags:中毒   点击:(143)  评论:(0)  加入收藏
最近在网上看到好多的用户被这个名叫Incaseformat的病毒侵袭电脑,导致电脑除了C盘以外的所有的磁盘都被格式化了。这让很多小伙伴遇到这个病毒的时候不知所措,不知道该如何去...【详细内容】
2021-01-22      Tags:Incaseformat   点击:(239)  评论:(0)  加入收藏
1 月 13 日晚,360、深信服等安全公司发布了紧急预警,称监测到蠕虫病毒 incaseformat 大范围爆发,已有多家公司发生磁盘数据被删事件。该蠕虫病毒主要通过 U 盘传播,感染用户机...【详细内容】
2021-01-15      Tags:蠕虫病毒   点击:(194)  评论:(0)  加入收藏
12月初,我们发现了一种新的用Golang编写的蠕虫。该蠕虫延续了 Golang在2020年流行的多平台恶意软件趋势。...【详细内容】
2021-01-05      Tags:蠕虫   点击:(174)  评论:(0)  加入收藏
勒索病毒事件愈来愈多 近期针对传统行业的勒索病毒攻击事件愈来愈多,甚至一天内会有多家同一行业的企业同时受到攻击,造成企业业务运营中断,个人和公司重要数据遭受破坏等严重...【详细内容】
2020-12-18      Tags:勒索病毒   点击:(186)  评论:(0)  加入收藏
随着信息化的发展,数据安全的重要性愈加突出。据最新的 Hiscox 全球网络安全统计,在勒索软件攻击事件当中,64%以上的用户是中小企业。因此,制定完善的灾备策略,是抵御网络威胁的...【详细内容】
2020-12-15      Tags:勒索者病毒   点击:(145)  评论:(0)  加入收藏
最新更新
栏目热门
栏目头条