Re: [心得] 公司的RDP主机中镖了

楼主: TPPCMAN (e?▄?▄?▄?▄?▄)   2019-09-09 14:58:05
千万别以为 你的电脑 或是 你的网络很安全
我也来分享一下 之前服务单位中勒索病毒的经验
一直以来都在金融资讯领域
前服务单位同一个老板有两个事业体
因为受金融法规规范...
两个事业体虽然在同一大楼 同一楼层 却也是建置了两个资讯部门
基本上整个大楼的网络都是第一个资讯部门规划
IP的配发权限也在第一个资讯部门手上
长久以来两个资讯部门 共用一台windows server 远端登入用
在出事的前两天 这一台很老旧的windows server 主机开不起来..
所以就用一台内网PC来当远端主机...
这一台内网主机 主要的功能是用来监控 系统商提供的服务有没有正常
所以也接了一台大萤幕
某天主机画面跳了一下 ..... 然后被登出(也就是说有人登入了
A资讯单位 以为是B资讯单位的人登入
B资讯单位 以为是A资讯单位的人登入
因为备份资料的原因 这台PC也连接了几台服务器的网络磁盘机
每天半夜备份资料
隔天早上还在捷运上时 A单位的人就在LINE里 说出事情了
但没说是出什么事情 并且说他今天特休 所以有事联络
一进公司 打开大萤幕.....
就是被勒索的警示画面
检查了所有网络磁盘机...
全部被加密
马上跟老板报告灾情........
老板说用最快的速度 把事情处理掉
这时候 系统商的资讯人员也来关心
( 难得的案例 )
看了勒索内容 我写信给了对方
你好....
我的系统显示 我的资料被你加密了...
我该如何解决这样的问题呢
系统上显示的代号为XXXXXXX
过了6~7小时对方才回信
开了一个价格 0.5 BTC
杀价杀到 0.37 BTC
达成协议后 老板拿了12万现金给我
我跑了五家全家 买足了BTC ..
转给对方后 对方回信
给了一个档案网址 下载档案后
再被加密的PC中执行 就算出公钥
再把公钥 e 给对方 对方回信 给了私钥
用私钥 成功把所有档案解锁
以上经验分享
※ 引述《adearlover (阿眼)》之铭言:
: 公司的Win2008 R2 RDP主机在8/26被骇入,被骇的至少有三个网域帐号
: 帐号以往都会设定登入时自动挂载网络磁盘机连接到档案服务器
: 8/26早上6:40就有来自葡萄牙的IP(82.102.21.212)用被骇的网域帐号登入此RDP主
: 机,并执行一个名为AntiRecuvaAndDB.exe的程式来加密各磁盘区下有写入权限的档案
: (当时看到工作管理员中出现这一处理程序)
: 导致档案服务器下此帐号有权限能写入的档案都被加密,约占全部档案的30%
: 被加密的档案有出现含有骇客e-mail的副档名字串
: https://i.imgur.com/5JjsZtH.jpg
: 不过并没有发现在各加密资料夹下有汇款说明文字档
: 还好档案服务器每天都有做备份,确定无安全疑虑就将档案倒回去了
: 在被骇前此RDP主机有在内建的windows防火墙RDP规则中做设定
: 只有限定某几个外部信任IP才能连入远端桌面服务
: 且也有用以外的几个外部IP做测试证实是会被挡掉的
: 微软五月公布的RDP漏洞安全更新也已经安装,但八月的更新还未做
: 不过内建防火墙显然没有发生作用,没能挡下这些白名单以外的IP
: 怀疑是否被用RDP漏洞开采了
: 骇客还上传了一些工具,应是用来取得目前登入该主机的帐号密码
: 被骇的三个帐号资料夹下都有这些档案
: https://i.imgur.com/O44L4WV.jpg
: 目前作法是在Router上针对RDP主机设定外部IP存取白名单
: 将被骇帐号停用,并删除user profile资料夹
: 将能登入到RDP主机的帐号设定到最少,且这些帐号不再自动挂载磁盘机
: 关于在Server端是否还有哪些安全措施必须做、建议做的呢?
作者: tomsawyer (安安)   2019-09-09 14:59:00
所以你是B单位吗lul
作者: blackhippo (PH6.0 微.酸民)   2019-09-09 17:02:00
八卦是老板肯花钱消灾
作者: konkonchou (卡卡猫)   2019-09-09 19:47:00
关键字还是在"共用"吧,行为不调整风险依旧在,一般NAS可分权限管理跟快照,就算中了还原就好
作者: oherman (qq)   2019-09-10 08:50:00
12万比老板的乌纱帽落地名誉不保好太多了…
作者: zbug (瞌睡虫)   2019-09-10 09:31:00
突然想到以前某工作,很提倡云端,资料通通都要丢Google硬盘信箱也是WebMail方式,电脑几乎不放资料...But,某一天一位采购电脑中勒索,据当事者说,有些资料还没丢Google硬盘,问老板怎办,都是跟标案有关的资料...老板回:直接重灌,那是你个人的疏忽,自己想办法解决
作者: DayFly0515 (天飞)   2019-09-11 16:11:00
公司也中过 花0.7BTC赎回 约台币2万 当时才1:30000
作者: dennisxkimo (Dennis(一上B就糟糕))   2019-09-11 21:25:00
两万还好,即使没被勒索 挂掉服务请厂商重建也许更贵吧

Links booklink

Contact Us: admin [ a t ] ucptt.com