[请益] 疑似 TeslaCrypt

楼主: fema (Currahee)   2016-02-27 14:20:53
记录并请提供意见
昨天8点多,同事求救网络磁盘机中一个资料夹内的 doc 变 mp3
虽然不久前有看过此篇 http://www.techbang.com/posts/41437
不过我不是网管人员,知道就好,平时不会脑内演练
平时帮同事解决一些 Office 操作问题,一点也想不到有人会问我这个棘手问题
(平时角色只是协助网管,主要还是一直在换人的网管人员在管理)
(有些事情我不太知道,也就是说,我专打游击)
一开始还未意识到是勒索软件
把 mp3 改回、没用,点开、乱码,加 mp3 点开、WMP 认不出
(对,我用我自己的电脑点开 冏)
(有先用 Avira 免费版扫过,爬文后知道扫不到)
Google 关键字从“副档名 变 mp3”,此时找到本板文章
https://www.ptt.cc/bbs/AntiVirus/M.1455414238.A.3AD.html
嗯~勒索软件~(这时还未发觉有多严重)
注意到问题资料夹内档案被修改的时间为前天下午3点2X分
加上又发现上一层档案也开始被修改(昨天8点多)
X的,这时候开始害怕,觉得事情大条了!
一直反复修改关键字到“doc mp3 virus”,才找到一篇比较有系统的文章
http://sensorstechforum.com/remove-teslacrypt-3-0-and-restore-mp3-encrypted-files/
(缩网址 http://goo.gl/g4K5FY )
快11点,想找网管人员透过硬件防火墙的日志,追查是哪台电脑中了正在加密网络磁盘机
再把网络磁盘机关掉
但又想流量不大,或是太多台存取网络磁盘机,可能会浪费时间追查日志
就直接请网管人员关掉网络磁盘机,但网管人员只拔掉网络线(开着会持续感染吗?)
(这时网管人员给我登入防火墙的帐号密码)
(中午登入后一看,我的天啊! table 应该只是默认、日志也没开启、没有记录到8点多的)
(我知道1月底有换硬件防火墙这件事,但是没有设定就上线,很扯!)
因为不知道哪台电脑中了,这点让我觉得很头痛,每台电脑都要检查过,不能挂一漏万
下午开始从办公室电脑一台一台照下列步骤处理:
1)下载(不能从其他装置复制)、更新 SpyHunter
2)进入安全模式,用 SpyHunter 扫描(因为在安全模式,不知道能不能扫网络磁盘机)
2-1)没有扫到,标记 OK
2-2)扫到,到3)
3)请使用者检查哪些档案被感染,以便知道灾情多严重,还有哪些档案不能备份
(我看不懂 SpyHunter 扫后哪些是勒索软件感染的、哪些不是)
4)正常开机,用原本就有的防毒软件扫毒,一样请使用者检查哪些档案被感染
(没有的我会下载 Avira 免费版)
5)使用者备份正常档案
(我想要求使用者一个一个档案备份,不能整个资料夹备份)
6)重灌 Windows,最好整颗硬盘格式化,但是我知道不可能
7)安装软件防火墙,Comodo Firewall 免费版
(我很犹豫要不要装,对生手太烦人了,我也不想一直被问问题)
(但不装就没有 HIPS 来挡恶意软件)
8)安装防毒软件,我选择 Avira 免费版,毕竟我用至少快10年也熟悉
9)设定 BitLocker
(此举应只能减少灾情,打开的档案应也会被加密)
10) CloneZilla 系统碟(?)
(想做,之后有问题直接还原)
(但是好像没有太多储存空间,我手上只有1T随身硬盘,估有25台要处理)
11)标记 OK
机房内有硬件防火墙、网络磁盘机、网页服务器等3台Linux服务器,后续处理如下:
硬件防火墙:想先换回过保的旧的防火墙挡一下,或用到坏为止,至少有在把关
新的防火墙一定要设定好再上线
网络磁盘机:同电脑处理步骤,把正常档案备份出来
但我还在考虑要不要换到云端碟碟 Google Drive?
同步功能无法阻止覆蓋正常档案,Google Drive有单纯备份不覆蓋的功能吗?
Linux服务器:爬文知道也有针对 Linux 的勒索软件,但不知如何起手?
后续预防:
0)如果再遇到勒索软件,立即按关机(或是拔网络线也可以?)
1)评估云端硬盘,不再使用网络硬盘,各台电脑不开分享、各自独立
避免中毒后,持续扩大
2)准备干净但不储存重要档案的电脑,专门扫毒
3)教育训练,真的受不了浏览器跳出广告后
重灌系统还是因为习惯不好(或不知道自己在做什么),再度中毒
我非本科,平常也只看些软性资安文章
请不吝提供我意见,看看还有什么没有做到的
谢谢
作者: Klauhal (赤)   2016-02-27 17:23:00
小红伞版上有中奖案例的样子 找即时防护+防火墙系统更新到最新 浏览器装挡广告 flash Java更新到最新flash设定禁用或允许才启用钻进来的途径大多为OS Flash Java漏洞
作者: chang0206 (Eric Chang)   2016-02-27 19:28:00
关贵公司防火墙啥事?
作者: Klauhal (赤)   2016-02-27 20:11:00
病毒通常会在个人端 连接切断就会停止拔网络是切断病毒与加密主机的连线 网络接回去就会继续加密防火墙设定拦阻这方面我就不清楚了
作者: cg6445 (HenryBug)   2016-02-28 01:59:00
一旦开始加密拔掉网络线也没用啊…网络只有在最初开始加密前与攻击方服务器交换密钥时需要,所以一旦加密行为开始之后直接关机应该是比较好的做法,认真怀疑拔网络线也不会停止@@
作者: mathrew (Joey)   2016-02-28 09:22:00
小技巧: 你去看产生出来的档案 html txt,看一下 owner是谁 大概就可以猜出来是谁加密的了,除非你们公司权限控管得很差,不然八九不离十靠这样都可以找的到源头
作者: bymee (残眼)   2016-02-28 12:50:00
防火墙如果正常行为的连线都要记录 log档应该会很庞大如果中毒后有一直对外连线的话 弄台机器 生台hub 跑个sniffer 设个过滤字串 看有没有比较快知道哪些台中标
作者: blackwindy (黑色的风)   2016-02-28 20:25:00
防火墙应该没什么用 他开始加密后都是正常管道了翻log是可以试着找出到底是哪台电脑中了
作者: abramtw (世界原来是如此耀眼啊)   2016-02-29 17:00:00
真心觉得最好的管理是 还原卡 重开机就干净了网域一发现感染 通告所有电脑重新开机
作者: abram (科科)   2016-03-01 09:49:00
http://ahasoft.blogspot.tw/2009/03/deep-freeze.html软件还原便宜点 先统计大家要用的软件 离线安装后就轻松了
作者: chang0206 (Eric Chang)   2016-03-01 17:12:00
要设定防火墙白名单不是不可行 问题是资讯单位扛得住?不管是增加的LOADING,又或者是使用者的靠邀?
作者: louis925 (稚空)   2016-03-05 07:37:00
怎么觉得从防火墙的方向着手没什么效率啊重点是你的防毒软件根本就抓不到病毒啊结果还是继续用同一套而且就算你当初没换防火墙,这次中毒还是会发生啊档案还是会被加密。勒索软件又不是骇客,并不是透过网络上的漏洞攻进来的。是使用者自己点到或浏览到的
作者: ids93216 (如果)   2016-03-16 14:10:00
给个建议,不要用网芳存取网络磁盘机直接架个网页版接口强制使用网页存取呢?

Links booklink

Contact Us: admin [ a t ] ucptt.com