您现在的位置是:物联网 >>正文
使用攻击者的工具抵御Hive勒索软件
物联网8619人已围观
简介最新版本的Hive有效载荷是用Rust编写的,之前是用Go编写的。它通常会在攻击者通过利用钓鱼邮件、暴露的RDP、利用未打补丁的软件FortiOS漏洞CVE-2020-12812和微软Exchange ...
最新版本的使用Hive有效载荷是用Rust编写的,之前是攻击工具用Go编写的。它通常会在攻击者通过利用钓鱼邮件 、抵御暴露的勒索RDP、利用未打补丁的软件软件(FortiOS漏洞CVE-2020-12812和微软Exchange的ProxyShell漏洞已经受到青睐;还会有其他漏洞)或泄露的VPN信条(即所有许多常见的机器和网络被破坏的方式)访问网络后进行投放 。
像大多数复杂的亿华云使用勒索软件的有效载荷一样 ,Hive勒索软件运行的攻击工具进程会杀死一系列的防病毒/EDR工具 ,删除备份并阻止恢复 。抵御正如美国网络安全机构CISA 11月17日所说 ,勒索它禁用了 "系统注册表中的软件Windows Defender和其他常见的防病毒程序的所有部分" 。
(微软在夏天的使用分析显示 ,它终止了以下进程 ,攻击工具其中包括常见的抵御备份和安全工具。服务器租用Windefend,勒索 msmpsvc, kavsvc, antivirservice, vmm, vmwp, sql, sap, oracle, mepocs, veeam, backup, vss, msexchange, mysql, sophos, pdfservice, backupexec, gxblr, gxvss, gxclmgrs, gxcimgr, gxmmm, gxvsshwprov, gxfwd, sap, qbcfmonitorservice, acronisagent, veeam, mvarmor, acrsch2svc等进程 )

SentinelOne在早前的分析中指出 ,目前已经发现Hive使用了开源工具ADRecon来映射、软件穿越和列举AD环境。趋势科技最近对另一种新出现的勒索软件类型Play的调查也强调 ,在信息搜集阶段 ,勒索软件攻击者会收集更多关于AD域环境的细节 。我们观察到,不同的工具对远程系统进行了AD查询,如ADFind 、Microsoft Nltest和Bloodhound会列举系统信息 ,源码库如主机名 、共享和域信息 。
这样的工具也可以免费提供给安全方面的IT专业研究人士 ,也非常值得那些从未部署过这些工具的人探索。
正如Bloodhound的联合创建者Andy Robbins去年所说的 ,该工具旨在帮助映射和利用AD(现在也在Azure AD)中的攻击路径。正如他所指出的。蓝队方面的很多人都是建站模板在该工具被专业人士或攻击者用来对付他们自己时才知道的。
但实际情况是 ,BloodHound能够为蓝队提供的价值远远超过它对红队的价值,因为它向蓝队展示了他们的环境中存在哪些攻击路径,这样他们就可以在对手发现和利用这些攻击路径之前将其清理掉。
同时 ,CISA最近的Hive勒索软件指南可能已经被那些注重安全的人看到过很多次了,但它也只是针对一些核心网络的源码下载一个检查清单 。
美国网络安全机构说,组织应该在操作系统 、软件和固件发布后 ,立即安装更新 。 优先修补VPN服务器 、远程访问软件 、虚拟机软件和已知被利用的漏洞 。并且还应该考虑利用一个集中的补丁管理系统来自动化管理和加速这一过程。
他们还应该使用尽可能多的服务比如采用抗网络钓鱼的MFA,特别是网络邮件、香港云服务器VPN、访问关键系统的账户以及管理备份的特权账户。
如果使用RDP,应确保其安全性并对其进行监控,限制访问的源地址,并要求使用MFA减少凭证盗窃和重复使用。如果RDP必须在外部使用 ,在允许RDP连接到内部设备之前,使用VPN、虚拟桌面基础设施或其他方式来验证和保护连接 。
维护数据的离线备份,并定期维护备份和恢复。通过使用这种做法 ,组织确保他们不会被严重干扰 。
确保所有的备份数据是加密的,不可改变的(即不能被改变或删除),并覆盖整个组织的数据基础设施 。确保你的备份数据还没有被感染 。
禁用命令行和脚本的活动权限。特权升级和横向移动往往依赖于从命令行运行的软件工具 。如果威胁者不能运行这些工具,他们将很难升级权限和/或横向移动。
确保设备的正确配置,并确保安全功能已经被启用。
在网络内限制服务器信息块(SMB)协议 ,只访问必要的服务器,并删除或禁用过期的SMB版本(即SMB版本1) 。
组织还应该识别并优先恢复关键系统 ,确认受影响系统中存放的数据的性质 ,并根据预先确定的关键资产清单确定恢复的优先次序 ,包括对健康和安全、创收或其他关键服务至关重要的信息系统,以及它们所依赖的系统。
本文翻译自:https://thestack.technology/defending-against-hive-ransomware-using-the-attackers-tools/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/008b699985.html
相关文章
详解后量子密码学及其重要性
物联网很多局外人会把密码学看得过于神秘。当我们一谈论密码学时,他们就会错误地将其与秘密组织、或深层次布局相关联。其实,从本质上讲,密码学只是一种保护和加密信息的手段。例如,如果您仔细观察浏览器中某网站URL ...
【物联网】
阅读更多华硕宿舍的舒适与便利之旅(畅享现代化设施,尽显生活品质)
物联网华硕宿舍作为一座现代化的学生宿舍楼,致力于提供舒适、便利的居住环境,满足学生们的生活需求。本文将以华硕宿舍为主题,介绍其舒适与便利之处。1.设施一流的学习环境华硕宿舍内配备了先进的学习设施,如自习室、 ...
【物联网】
阅读更多i7-4610M处理器(i7-4610M处理器的关键特点和优势)
物联网随着科技的不断进步,处理器在计算机领域扮演着至关重要的角色。i7-4610M处理器作为英特尔旗下的一款高性能处理器,以其卓越的性能和高效能的特点备受瞩目。本文将深入探讨i7-4610M处理器的特点和优 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 中兴红牛v5电信版(一款高性能电信版手机,满足您的需求)
- 从Win10升级到Win7(如何将笔记本电脑系统由Win10改为Win7)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键)
- 京品电源(京品电源的)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- 推动产学研融合创新发展,紫光云工业互联网平台应用创新推广中心落地辽宁
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力 香港物理机网站建设b2b信息平台源码库云服务器企业服务器亿华云