袭击大型银行在美子公司的勒索元凶—LockBit,「诺亚」实战出击主动防御

图片

“让勒索软件再次伟大”

2022年 最活跃猖獗 的勒索软件

——LockBit

已在全球范围内造成严重破坏

世界知名企业和机构接连受创

  

11月10日,LockBit再次行凶作案

某大型银行在美全资子公司遭攻击

导致部分金融服务业务中断

美国国债市场交易受此影响!

何为LockBit?

LockBit勒索软件可谓当前全球最活跃的勒索软件,美创科技59号安全实验室《勒索病毒威胁报告》曾对其多次披露,提醒国内用户重点关注。

据报告显示,仅2022年LockBit已占到勒索软件即服务(RaaS)攻击的三分之一,其受害者多达1000多个,其攻击目标青睐于制造、政府、国防等关键基础设施行业。值得一提的是,LockBit勒索组织的赎金获得率也在诸多老牌勒索组织之上,就2022年数据来看,提出的1亿美元的赎金需求中,勒索成功率高达超过一半。

LockBit勒索软件最早于2019年末出现,到2022年已历经3个版本的升级迭代:

图片

LockBit攻击流程

LockBit的入侵方式具有多样性:

•  LockBit勒索病毒运营商经常通过利用Windows服务器的系统漏洞或从附属公司购买的凭据来获得初始访问权限,因此应该注意尽可能将关键设备脱离公共网络,或者至少关闭远程桌面功能。尤其是Windows系统是被攻击的首选对象。

•  LockBit还通过带有恶意附件或链接的网络钓鱼电子邮件、弱口令爆破等攻击手法进行传播。因此尽可能不要打开陌生邮件的附件,即便打开也要经过安全查杀之后再打开。

•  一旦进入系统,LockBit勒索软件通常会通过计划任务、命令调用等方式进行执行。此外还会通过Mimikatz、Process Hacker和注册表编辑等工具来收集已保存的访问凭据,并通过这些访问凭证在内网进一步传播,以扩大加密的成果。为了保证数据加密的有效性,在执行加密动作之前,LockBit勒索软件会尝试禁用主机上的安全产品。每次加密时,LockBit勒索病毒仅加密每个文件前几KB的内容以加快处理速度,并在文件的后缀上添加“.lockbit”,由于该勒索病毒采用RSA+AES结合的方式,在没有解密密钥的情况下,目前还没有办法对加密后的文件进行解密。

诺亚防LockBit实战测试:

LockBit勒索软件成功入侵后,最终都需要修改文件来达到加密目的,这其中包括读取文件、写入文件、删除文件、复制文件等操作,而传统以黑名单为主的勒索软件防护产品需要频繁地更新特征库,以适应病毒的变化,其被动防御的缺陷,难以阻止LockBit勒索病毒的入侵。

诺亚防勒索系统在不关心漏洞传播方式的情况下,集内核级别防护机制、主机防护、基线防护、威胁情报、诱捕机制、智能学习模型等创新技术为一体,实时监控各类进程对数据文件的读写操作,快速识别、阻断非法入侵行为,可主动防护任何已知或未知的勒索病毒。

图片

以下为诺亚防勒索针对LockBit 3.0的防护效果:

环境准备

以本地服务器为例,在test目录下,存在一张图片和一份文档。

图片

模拟LockBit攻击

当服务器中了LockBit勒索病毒时,桌面背景被修改。

图片

同时图片和文档被勒索病毒加密,表现为在正常文件后缀处又叠加了一层异常后缀,且无法正常打开。

图片

勒索病毒自动生成勒索信息文档TdGelqAUn.README.TXT,提示文件已被加密,需要联系对应的电子邮件,使用比特币进行高额的赎金支付,如果不支付,将会公布数据,勒索信息文档的内容如下所示:

图片

LockBit勒索防御实战

部署诺亚防勒索,在未添加任何策略的情况下,默认策略即可保护文档不被加密,如想针对数据库服务器进行勒索病毒防护,也可通过后台一键设置防护。

图片

执行病毒文件,当勒索病毒尝试加密被保护文件,即test目录下的文件时,诺亚防勒索拦截该行为,同时在诺亚防勒索服务端可看到对应的拦截日志。

图片

图片

查看系统上被测试的文件,显示可被正常打开、未被勒索病毒加密,证明诺亚防勒索成功阻止Lockbit的恶意加密行为。

图片

图片

针对银行常见的ATM机

也能主动快速防护!

图片

一键开启诺亚防勒索堡垒模式」。在开启堡垒模式后,任何进入终端的可执行文件,都将被阻止运行,从而实现诺亚防勒索的最强防护效果。

在勒索病毒防护领域,美创科技拥有诺亚防勒索系统、容灾备份等产品,并提供针对文件、哑终端、数据中心、应急服务在内的一站式防御解决方案。此外,美创科技推出的“防勒索赔付服务”风险解决方案,以“产品+保险”形式,让勒索防御更安心。

如需了解更多,请拨打400-811-3777咨询详情。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:/a/157197.html

如若内容造成侵权/违法违规/事实不符,请联系我们进行投诉反馈qq邮箱809451989@qq.com,一经查实,立即删除!

相关文章

抠某区域地图方法

1.打开阿里云数据可视化平台DataV.GeoAtlas地理小工具系列 2. 选择要抠出来的区域,右侧选择要下载的json文件,如红框所示 3. 打开下载的文件,内容全部复制。 4. 打开百度地图示例Examples - Apache ECharts 5. 如下图所示,将下…

《Scratch等级考试(1~4级)历届真题解析》专栏总目录

❤️ 专栏名称:《Scratch等级考试(1~4级)历届真题解析》 🌸 专栏介绍:中国电子学会《全国青少年软件编程等级考试》Scratch等级考试(1~4级)历届真题解析。 🚀 订阅专栏:原…

循环购模式玩法,打造线上平台的闭环体系

​小编介绍:10年专注商业模式设计及软件开发,擅长企业生态商业模式,商业零售会员增长裂变模式策划、商业闭环模式设计及方案落地;扶持10余个电商平台做到营收过千万,数百个平台达到百万会员,欢迎咨询。 循…

wpf devexpress绑定grid到总计和分组统计

此主题描述了如何在gridcontrol中的视图模型和显示定义总计和分组统计 在视图模型中指定统计 1、创建 SummaryItemType 枚举你想要在GridControl中显示的统计类型: public enum SummaryItemType { Max, Count, None } 2、创建一个grid统计描述类 public class S…

超全整理,Pytest自动化测试框架-多进程(pytest-xdist)运行总结...

目录:导读 前言一、Python编程入门到精通二、接口自动化项目实战三、Web自动化项目实战四、App自动化项目实战五、一线大厂简历六、测试开发DevOps体系七、常用自动化测试工具八、JMeter性能测试九、总结(尾部小惊喜) 前言 平常我们功能测试…

在Pycharm不同项目中使用同一环境

一、打开代码1(理想环境) 查看环境所在地址。 二、打开另一个项目

小红书自动点赞评论脚本,可以群控多账号,按键精开源版代码分享

这个需要连接服务器,你可以在易语言配置一个服务端,然后设置好端口,脚本部署在模拟器或者云手机或者真机里面实现多账号点赞评论的效果,针对一个作品,按键精灵写的脚本,服务端的脚本需要自己写哈&#xff0…

和鲸 ModelWhale 入驻华为蓝鲸应用商城,助力大模型时代 AI 赋能应用落地

近日,和鲸旗下数据科学协同平台 ModelWhale 成功入驻华为蓝鲸应用商城,这也是继和鲸与华为发布数据分析建模实训联合解决方案后的再度携手,标志着双方的合作进入更全面、更深入的新阶段。 华为蓝鲸应用商城是华为数据存储面向客户提供的一站…

5年经验之谈 —— 接口测试测什么?这篇文章告诉你

接口测试:基本功能 (1)接口协议(基于HTTP、HTTPS、Dubbo实现?) (2)接口调用方式 (post、get?) (3)数据的交换 接口参数&#xff1…

请假条生成器

hnust请假条 湖南科专请假条生成器 https://hnust.rick.icu/new (新版) github仓库地址 https://github.com/rickhqh/hnust_leave_note v2.0 更新 vant和vue重构了整个源码同步hnust新版请假条样式修复了一些bug增加了一些功能和彩蛋 声明 一切开发旨…

3年来,微软 AI 不自觉地泄露了38TB 机密数据

WIZ研究团队最近发现一个超额配置的SAS标志已在GitHub上暴露了近三年。该标志允许访问38TB的大量私人数据。此Azure存储还包含其他机密,例如隐藏在两名微软员工的磁盘备份中的专用SSH密钥。这一发现突显了强有力的数据安全措施的重要性。 发生了什么? W…

IDEA中安装Docker插件实现远程访问Docker

开启远程Docker访问 #修改Docker服务文件,需要先切换到root用户 vim /lib/systemd/system/docker.service #注释掉"ExecStart"这一行,并添加下面这一行信息 ExecStart/usr/bin/dockerd -H fd:// --containerd/run/containerd/containerd.sock…

超聚变服务器关闭超线程CPU的步骤(完整版)

前言: 笨鸟先飞,好记性不如烂笔头。 我们项目都用不到超线程CPU,所以调测设备的时候都需要关掉,最近新设备换成了超聚变的服务器,这篇记录我关闭(超聚变)服务器超线程CPU的方法步骤。 关闭超线程CPU的步骤…

java21中一次启动1000万个虚拟线程要多久?需要多少平台线程?

什么是虚拟线程 虚拟线程是在Java并发领域添加的一个新概念,那么虚拟线程到底是做什么用的呢? 根据JEP中的内容告诉我们,虚拟线程是一种轻量级线程,可以显著地帮助我们减少编写、维护、观察高吞吐量应用程序的工作量。它的实现目…

为什么别人年薪30W+?同样为测试人,“我“的测试之路...

目录:导读 前言一、Python编程入门到精通二、接口自动化项目实战三、Web自动化项目实战四、App自动化项目实战五、一线大厂简历六、测试开发DevOps体系七、常用自动化测试工具八、JMeter性能测试九、总结(尾部小惊喜) 前言 1、软件测试员&am…

Go 上下文 context.Context

Go语言中的上下文(Context)是一种用于在 Goroutines 之间传递取消信号、截止时间和其他请求范围值的标准方式。context 包提供了 Context 类型和一些相关的函数,用于在并发程序中有效地传递上下文信息。 在Go语言中,上下文通常用于…

Minio - 多节点多驱动器安装部署

先决条件 网络互通 MinIO集群中的节点的网络需要互相双向互通。 MinIO API默认端口9000 MinIO console默认端口9001 MinIO强烈建议使用负载均衡器来管理与集群的连接。负载均衡器策略使用“最小连接数”逻辑,因为在部署中任何 MinIO 节点都可以接收、路由或处理…

什么是软件定制开发?|app网站小程序定制

什么是软件定制开发?|app网站小程序定制 软件定制开发是根据客户的特定需求,为其量身定制开发软件解决方案的全过程。与市面上已有的通用软件不同,软件定制开发可以满足客户在业务流程、功能要求、用户界面等方面的个性化需求。 软件定制开发…

Redis链表

前言 链表作为一种常见的数据结构,一般都会内置在很多高级语言中。由于Redis使用的是C语言并没有内置这种数据结构,所以Redis构建了自己的链表实现。 链表在Redis中应用广泛,比如列表建的底层实现之一就是链表。当一个列表键包含了数量比较多…

Python字符串类型

目录 目标 版本 官方文档 书写格式 字符串合并 常用函数 字母转小写(首字母转大写) 字母转小写(适用于在国际化环境中,忽略字母大小写进行比较的场景) 字母转小写(适用于非国际化环境中&#xff0…