защита от програм вымагателей

 Здравствуйте, уважаемые эксперты по безопасности! Похоже, мы подверглись атаке программы-вымогателя, которая добавляет расширение {funa@india.com}.lock, распространившееся на наши серверы и, возможно, рабочие станции. Кто-нибудь сталкивался с подобной проблемой? Если да, то что вы предприняли для её решения, помимо восстановления из резервной копии, что мы и делаем?

Пожалуйста, посоветуйте. Ваш ответ будет очень полезен.

Существует несколько программ-вымогателей, шифрование которых было взломано. Вы можете узнать о них здесь: https://noransom.kaspersky.com/

Помимо этого, у вас есть ровно два варианта:
1. Заплатить выкуп и надеяться, что это сработает.
2. Восстановить данные из резервных копий.

Похоже, вы уже используете второй вариант, который, безусловно, является лучшим. Теперь вам нужно сосредоточиться на предотвращении будущих заражений. Есть несколько вещей, которые доказали свою эффективность (хотя и не на 100%).

1. Создайте групповую или локальную политику, которая предотвращает запуск приложений в незащищенных средах. CryptoPrevent использует этот подход. Cryptolocker Prevention Kit — еще один пример.
2. Если у вас есть контроль над вашим почтовым сервером, вы можете добавить правила фильтрации для автоматической блокировки вложений с файлами .exe. 3. Если у вас есть
контроль над вашим брандмауэром, вы можете блокировать диапазоны IP-адресов. Некоторые программы-вымогатели используют TOR, но не все. Это сработает для тех, которые его не используют.
4. Это, пожалуй, самый сложный и важный пункт в реализации. Обучайте своих пользователей!

Я рад слышать, что у вас есть резервные копии. Слишком много подобных историй заканчивается плохо из-за недостаточной предварительной подготовки.


Прежде всего, изолируйте компьютер (отключите его от интернета и сети) и измените учетные данные для входа, используя тот же пароль для этих учетных записей. Вы можете проверить владельца файлов, хранящихся в сетевых папках, посмотрев свойства файлов, поскольку, вероятно, именно эта учетная запись используется для дальнейшего заражения других файлов в сетевых папках.

Также полезно определить, к какому семейству программ-вымогателей он принадлежит, например, загрузив его на Cyber ​​Sheriff ( https://www.nomoreransom.org/crypto-sheriff.php ) или ID Ransom ( https://id-ransomware.malwarehunterteam.com/ ).

Но судя по названию, это очень похоже на ранее известный криптовирус-вымогатель, который шифрует все виды документов (например, (doc, xls, xlsx, ...), файлы баз данных (db, ...), .pst, .zip, .bak, .txt, ...) и переименовывает их в <имя файла>.<id>-<10-значное случайное число>__fud@india.com, например, testfile.pdf.id-1234567890 _fud@india.com . Антивирусная программа может не распознать его, если Funa@india является новым вариантом. Скорее всего, он не только зашифровал файлы, но и удалил все теневые копии. Файлы на подключенном сетевом диске также будут зашифрованы.

Я рекомендую не платить выкуп, так как нет гарантии, что вы сможете получить ключ расшифровки для восстановления зашифрованных файлов или что повторное заражение не произойдет. Кроме того, оплата лишь подпитывает и поощряет действия злоумышленника, что может иметь и юридические последствия.

Вместо этого следует проверить существующее хранилище резервных копий, чтобы восстановить эти файлы. Также, вместо попытки очистки компьютера, лучше начать с чистого листа — вымогательское ПО, вероятно, было удалено из-за другого вредоносного ПО, попавшего на систему в результате просмотра пользователем (или перехода по ссылке в фишинговом электронном письме), посещения скомпрометированного веб-сайта, открытия файлов вложений из зараженных электронных писем или файлов, открытых с неизвестных флешек и т. д. Очистка может оказаться бесполезной, так как повторное заражение может произойти.

В качестве долгосрочных профилактических мер:
- лишить пользователя прав администратора и исключить его из группы администраторов;
- использовать белый список приложений для запуска только доверенных и авторизованных приложений (например, AppLocker);
- использовать средство защиты от программ-вымогателей в дополнение к существующему антивирусу, например, Malwarebytes Anti-Ransomware или WinPatrol WinRansom; -
тщательно создавать резервные копии, проверять их и хранить отдельно от компьютера и сетевого диска, по возможности, иметь копию вне офиса;
- использовать другие меры для предотвращения эксплойтов, поскольку антивирус может быть неэффективен, например, использовать Malwarebytes Anti-Malware и Anti-Exploit, Microsoft EMET или Sophos Intercept X (имеет функцию CryptoGuard).

Комментарии

Популярные сообщения из этого блога

«Настройка тороидальной спутниковой антенны «Wavefrontier Т-90»

Як пінгувати IP-адресу