» 您尚未登录:请 登录 | 注册 | 标签 | 帮助 | 小黑屋 |


 25 12
发新话题
打印

公司被用bitlocker勒索了

posted by wap, platform: iPhone
一半以上主机 包括数据服务器被锁掉
而且不是城市区域而是全国范围 包括数据服务器都锁了
有同事昨晚深夜加班到3点突然也被强制重启后锁定
勒索信是英文 不知道勒索多少个币了

本帖最后由 helllee 于 2022-8-24 19:09 通过手机版编辑
附件: 您所在的用户组无法下载或查看附件


TOP

去年10月公司中过一次招,记得是lockbit2.0,发现的早污染范围不大,最后没有交赎金,这种勒索程序为了污染速度快,写入加密字节数有时候不多,比如我们当时公司的所有sql数据库文件最后几乎都恢复回来了(99%以上),金蝶公司的人就帮忙恢复了,因为sql数据库文件是连续记录文件,只污染文件头其实大部分数据都还在,很好恢复,其他文件就不行了,本地有一个德企也是中招了,要3000万,最后没给停工2个月人工恢复的数据。
黑客一般是通过域控系统攻击企业,微软这套域控系统20多年了方案陈旧有很多漏洞,黑客发现你用域控很容易就能获取域控管理员权限,然后整个网络下加域的机器就一览无遗了。

[ 本帖最后由 landice 于 2022-8-24 19:55 编辑 ]



TOP

posted by wap, platform: iPhone
啥漏洞?


TOP

posted by wap, platform: iPhone
关注

TOP

posted by wap, platform: VIVO
引用:
原帖由 @landice  于 2022-8-24 19:52 发表
去年10月公司中过一次招,记得是lockbit2.0,发现的早污染范围不大,最后没有交赎金,这种勒索程序为了污染速度快,写入加密字节数有时候不多,比如我们当时公司的所有sql数据库文件最后几乎都恢复回来了(99%以上),金蝶公司的人就帮忙恢复了,因为sql数据库文件是连续记录文件,只污染文件头其实大部分数据都还在,很好恢复,其他文件就不行了,本地有一个德企也是中招了,要3000万,最后没给停工2个月人工恢复的数据。
黑客一般是通过域控系统攻击企业,微软这套域控系统20多年了方案陈旧有很多漏洞,黑客发现你用域控很容易就能获取域控管理员权限,然后整个网络下加域的机器就一览无遗了。
微软已经在推ldaps了,而且dc每次都有升级,估计不少公司升的慢

TOP

posted by wap, platform: iPhone
不明觉历

TOP

引用:
原帖由 refo 于 2022-8-25 07:28 发表
posted by wap, platform: VIVO
微软已经在推ldaps了,而且dc每次都有升级,估计不少公司升的慢
微软是有更新更可靠的方案,但大部分国内企业不会这么快跟进最新的系统,毕竟稍微有点规模的公司升级都是一笔不小的开支,我们当时被黑,后来追溯原因黑客就是利用一个公司早期离职的域控管理员的账号,虽然那个的账号早就被停用并设置为普通账户,但黑客利用漏洞可以将其提权回域控管理员,然后在全域分发加密命令,内网全终端加密,利用域控是最简单的方式,其他方式都很难实现。

TOP

先前公司中毒的时候也是所有加域的服务器都被勒索了,后面干脆非必要服务器不加域,反而没事

TOP

posted by wap, platform: Android
平时信息安全没投入吧,迟早要还的

TOP

今年很多公司都中了
我不知道是通过什么途径?勒索病毒微软应该打过补丁了,
看7楼那是user提权,那可是大漏洞了,这个没新闻吗?具体哪个KB更新提到?

TOP

posted by wap, platform: Chrome
我擦 这个怎么防?我单位感觉啥安全也没有,就装了360之类的

TOP

引用:
原帖由 alfredxi 于 2022-8-25 09:43 发表
posted by wap, platform: Chrome
我擦 这个怎么防?我单位感觉啥安全也没有,就装了360之类的
加强密码,经常打系统补丁,exchange密码错误锁定账号等基础安全措施
还要就是备份,有备份就不慌了。
杀毒软件没用,我们这里溯源后发现是域账号皮角了,提权,后台会关闭杀毒软件,然后全盘加密。
IT背锅

[ 本帖最后由 apple524 于 2022-8-25 09:57 编辑 ]

TOP

posted by wap, platform: iPhone
引用:
原帖由 @apple524  于 2022-8-25 09:56 发表
加强密码,经常打系统补丁,exchange密码错误锁定账号等基础安全措施
还要就是备份,有备份就不慌了。
杀毒软件没用,我们这里溯源后发现是域账号皮角了,提权,后台会关闭杀毒软件,然后全盘加密。
IT背锅
也就是说根本没有病毒?
使用系统本身的漏洞 和本事的加密功能

TOP

引用:
原帖由 beterhans 于 2022-8-25 01:59 发表
posted by wap, platform: iPhone
也就是说根本没有病毒?
使用系统本身的漏洞 和本事的加密功能
前提是知道公司内部账号

这个可能是通过邮件病毒感染员工电脑窃取的

TOP

用Azure Active Directory Domain Services的是否能无虞

TOP

 25 12
发新话题
     
官方公众号及微博