[闲聊] ...快被勒索病毒搞疯了

楼主: rock5101437 (Ketrich)   2016-06-05 00:56:44
从今年ㄧ月计算至今,我已经处理了7次的勒索病毒案件,各位大大有没有今年还没处理
过的呀
这种勒索病毒有潜伏期,有没有什么方式能知道厂内还有哪些电脑是已中镖但尚未爆发的
可以分享ㄧ下治毒之道吗QQ
作者: wantsleep (汪凸死立普╰(‵皿′)╯)   2016-06-05 04:16:00
?7次的感染途径是什么?
作者: D02217 (独自生活)   2016-06-05 17:25:00
Palo Alto可以阻挡KEY回传,可以让整个加密不成功
楼主: rock5101437 (Ketrich)   2016-06-05 19:02:00
感染途径通常没有一个user会告诉你的...请教D大PaloAlto的设定方式!!因刚好公司也用同型
作者: miacp ( )   2016-06-05 19:22:00
大家听到使用者的回答第一名应该都是:我什么都没做啊。
作者: littlecut (我会画图会更糟糕)   2016-06-05 19:29:00
USER的话能信?
作者: D02217 (独自生活)   2016-06-05 21:06:00
回R大我是没用他们家,不过参加研讨会原厂有展示这一块
作者: lu760423 (腦袋爛掉了)   2016-06-05 21:24:00
结果同型的没买他的模组xd...
作者: D02217 (独自生活)   2016-06-05 21:30:00
模组不清楚~我只知道后续MA口头报价一年要十万 = =
作者: deadwood (T_T)   2016-06-05 23:47:00
不就把CNC server的IP跟URL列在黑名单里过滤掉不是吗?这功能在palo alto就叫wildfire,license另计一年收一次会每年收钱是因为他们要花心力研究并维护黑名单毕竟恶意软件跟恶意网站是一直在更新还有变动的
作者: chang0206 (Eric Chang)   2016-06-06 09:18:00
人家肯花心力研究,买个LICENSE SUPPORT一下不错啊
作者: JCC (JCC )   2016-06-06 15:11:00
我处理三次 两次付钱救回 一次扩散不大砍掉重练
作者: trumpete (流浪)   2016-06-06 15:32:00
哇!!! 有付钱救回的案例了!!
作者: JCC (JCC )   2016-06-06 15:53:00
因为两次都是弄到nas好几万个档超过1tb 先跟他们讲付钱不一定救的回 然后拿钱去全家买比特币付了后解药就来了然后就解了~
作者: D02217 (独自生活)   2016-06-06 22:59:00
我是支持Palo Alto所以有去了解跟问想不过一般企业能付的起这种MA不多
作者: asdfghjklasd (好累的大一生活)   2016-06-07 07:48:00
说实话,花不起钱要不就不要开公司,要不就不要上网花不起钱那是什么理由,那些钱那比的上机台设备那比的上老板的进口名车
作者: D02217 (独自生活)   2016-06-07 11:59:00
每家公司资讯预算都不一样,并不是每家公司都用的起PaloAlto,不然就不会有其他品牌Fortigate、Cyberoam等,这与买不起PaloAlto开不开的起公司无直接关系。今天这个平台是讨论技术,你在哪里扯花不起就不要开公司,是在有偏离主题,贵公司花的起就去买,干嘛战别人花不起就不要开公司
作者: galoislee   2016-06-09 09:49:00
我们的主力是pfSense,有建议的设定吗?
作者: deadwood (T_T)   2016-06-09 16:46:00
一般来讲,能在防火墙上面做的大概就网址过滤或阻挡某些档案类型的下载(如果可以在防火墙做)配合某些专门提供恶意网站清单的组织(可能免费或收费)定期更新黑名单做阻挡另外pfsense也能整合snort(open source的IPS)等都可以强化这方面的能力,但是要怎调校众多rule就得自己想办法了其实光在防火墙上要阻挡勒索软件还是很有限的
作者: galoislee   2016-06-10 07:54:00
我们挡中国,俄罗斯。其他再列一些下载或游戏网站的黑名单。
作者: deadwood (T_T)   2016-06-10 09:29:00
楼上档的网站并不是针对加密勒索软件CNC server,只是高风险网站要针对CNC server,免费的方式就是自行上网搜寻不然就是如前面所说,找个厂商购买服务
作者: ncueBenson (nuceBenson29)   2016-06-22 22:07:00
我不敢乱回 我怕回了就遇到..

Links booklink

Contact Us: admin [ a t ] ucptt.com