企業(yè)
ENTERPRISE
上海某制造業(yè)勒索病毒應(yīng)急響應(yīng)案例
一、項(xiàng)目背景
? ? ? ?22年10月,該客戶緊急聯(lián)系安恒信息,客戶網(wǎng)絡(luò)內(nèi)部出現(xiàn)勒索病毒事件,請安恒協(xié)調(diào)安全專家、安全設(shè)備緊急支持,找出被感染的原因,評估被感染的范圍,鎖定病毒,保障。
二、應(yīng)急響應(yīng)過程
? ??
- ? ?10月17日14時(shí)20分,安恒安服人員收到客戶通知,XX系統(tǒng)發(fā)生了勒索病毒安全事件,需要前往現(xiàn)場協(xié)助應(yīng)急。
- ???10月17日16時(shí),現(xiàn)場應(yīng)急工作隨即展開,目標(biāo)以業(yè)務(wù)恢復(fù)優(yōu)先。
- ???10月17日-10月24日,安恒信息緊急展開應(yīng)急響應(yīng),內(nèi)容包括攻擊取證系統(tǒng)漏掃、補(bǔ)丁加固,安全產(chǎn)品臨時(shí)加固(APT、EDR、日志審計(jì))等相關(guān)內(nèi)容。在此期間,通過APT設(shè)備監(jiān)測到區(qū)域網(wǎng)段中均存在大量的惡意域名回連情況,EDR設(shè)備掃描出數(shù)十個(gè)終端存在惡意文件,病毒查殺。
- ? ?10月24日 2:00,勒索郵件約定時(shí)間截止,未發(fā)生因勒索病毒造成的二次攻擊事件,應(yīng)急工作暫告一段落。
三、事件復(fù)盤
? ? ? ?由于現(xiàn)場不具備應(yīng)急溯源的條件。根據(jù)已知線索,推測攻擊者的攻擊路徑如下:攻擊者通過web漏洞攻擊,拿下分支機(jī)構(gòu)網(wǎng)絡(luò),通過利用EXSI通用漏洞對內(nèi)網(wǎng)中的其他機(jī)器進(jìn)行攻擊,獲取服務(wù)器權(quán)限,實(shí)施勒索。進(jìn)一步滲透至總部數(shù)據(jù)中心,最終對全國內(nèi)部網(wǎng)絡(luò)造成影響。
勒索病毒通用應(yīng)急處理方法