مهار حمله
جدا کردن سیستم های آلوده از شبکه، قطع دسترسی های راه دور، غیرفعال کردن حساب های مشکوک و جلوگیری از رسیدن رمزگذاری به سرورهای سالم.
شروع و ارزیابی
ارزیابی رایگان 5مشکل فوری
خدمات فوری 4پشتیبانی مستمر
قرارداد پشتیبانی 5پروژه ها
سرور و هاستینگ 6 شبکه و مجازی سازی 9 دواپس و اتوماسیون 5 امنیت و بازیابی 5 تجهیزات و لایسنس 2بدون هزینه بفهمید وضعیت سرور، امنیت، بکاپ و سرعت سیستم هایتان چطور است.
سرور یا شبکه قطع است، سایت هک شده یا اطلاعات از دست رفته؟ همین حالا تماس بگیرید.
پشتیبانی و نگهداری ماهانه شبکه و سرور با زمان پاسخ مشخص در قرارداد.
نصب، کانفیگ، مدیریت و انتقال سرورهای لینوکس، ویندوز، کنترل پنل ها و ایمیل سرور.
طراحی و اجرای شبکه، میکروتیک، ویپ، اتصال شعب، مجازی سازی و ابر خصوصی.
شبکه و ارتباطات
مجازی سازی و ابر
کانتینر، کوبرنتیز، استقرار خودکار، زیرساخت به عنوان کد و مانیتورینگ پیشرفته.
امن سازی سرور، فایروال، بکاپ و DR، بازیابی از باج افزار و بررسی حملات.
مشاوره، تأمین و نصب سرور و تجهیزات شبکه، و لایسنس اورجینال نرم افزارهای سازمانی.
شروع و ارزیابی
مشکل فوری
پشتیبانی مستمر
پروژه ها
بعد از حمله باج افزار، فایل ها پسوند عجیبی گرفته اند و در هر پوشه یک فایل متنی با درخواست باج هست. سیستم ها را خاموش نکنید و چیزی پاک نکنید؛ کابل شبکه سیستم های آلوده را جدا کنید و تماس بگیرید. در بازیابی باج افزار، کار ما مهار حمله، سنجیدن دامنه آسیب و برگرداندن سرویس ها از بکاپ سالم است.
بازیابی بعد از حمله باج افزار یعنی مهار حمله، سنجیدن دامنه آسیب، پاکسازی شبکه آلوده و برگرداندن سرویس ها از بکاپ سالم. این خدمت برای سازمانی است که فایل های سرورش پسوند ناشناخته گرفته اند یا حتی بکاپ های روی NAS هم رمز شده اند. پیکوسیستم سیستم های آلوده را جدا می کند، شواهد را پیش از هر تغییر حفظ می کند، نوع باج افزار را با ID Ransomware تشخیص می دهد و بررسی می کند که رمزگشای معتبری در No More Ransom منتشر شده یا نه، آخرین بکاپ و Shadow Copy سالم را پیدا می کند و راه نفوذ مثل RDP باز را می بندد. وعده رمزگشایی داده نمی شود و گزینه های واقعی شفاف گفته می شود. خروجی کار گزارش حادثه با خط زمانی و راه نفوذ احتمالی، فهرست سیستم های بازگردانده شده و شواهد حفظ شده است.
جدا کردن سیستم های آلوده از شبکه، قطع دسترسی های راه دور، غیرفعال کردن حساب های مشکوک و جلوگیری از رسیدن رمزگذاری به سرورهای سالم.
نگهداری یادداشت باج، نمونه فایل های رمزشده، Event Logهای ویندوز و در صورت امکان image حافظه و دیسک، پیش از هر تغییر.
تشخیص خانواده باج افزار از روی یادداشت و پسوند فایل ها با ID Ransomware و بررسی اینکه برای آن رمزگشای معتبری در منابعی مثل No More Ransom منتشر شده یا نه.
بررسی سالم بودن بکاپ ها و Shadow Copyها، پیدا کردن آخرین نسخه پیش از آلودگی و اطمینان از تمیز بودن آن پیش از ریستور.
نصب مجدد یا پاکسازی سیستم ها، تغییر همه رمزها از جمله حساب های سرویس و مدیر دامین، و بستن راه نفوذ اولیه مثل RDP باز یا VPN آسیب پذیر.
بازگرداندن سرورها و داده ها به ترتیب اولویت کسب وکار شما و پایش شبکه برای نشانه های بازگشت مهاجم.
وقتی تماس می گیرید، چند اطلاعات ساده ارزیابی را سریع تر می کند: ساعتی که اولین نشانه دیده شد، فهرست سیستم هایی که فایل هایشان رمز شده و آن هایی که هنوز سالم به نظر می رسند، و یک عکس یا کپی از یادداشت باج که معمولاً نام گروه یا راه ارتباطی را دارد.
محل بکاپ ها و تاریخ آخرین بکاپ موفق، فهرست حساب های مدیر دامین و سرورها و نقشه ساده شبکه، حتی روی کاغذ، هم لازم است. همه کارهایی را که تا این لحظه انجام شده با ساعت انجام بنویسید. یک نفر را هم برای تصمیم های فوری مثل قطع اینترنت کل شرکت تعیین کنید.
ترتیب ریستور به اندازه خود بکاپ مهم است. اول هویت: اگر کنترلر دامین آلوده شده، یا از بکاپ پیش از نفوذ در شبکه ای جداگانه برگردانده می شود یا دامین از نو ساخته می شود، و رمز حساب krbtgt دو بار و با فاصله تغییر می کند. بعد DNS و DHCP و زیرساخت بکاپ، سپس دیتابیس ها و نرم افزارهای اصلی کسب وکار، و در آخر فایل سرورها و کامپیوتر کاربران.
هر سیستم بازگردانده شده اول در VLAN جداگانه روشن و اسکن می شود و فقط بعد از اطمینان به شبکه اصلی وصل می شود. بهتر است این ترتیب پیش از حادثه مکتوب شده باشد.
رایج ترین اشتباه، ریستور بکاپ پیش از بستن راه نفوذ است. اگر RDP باز یا حساب VPN لورفته هنوز فعال باشد، مهاجم همان شب دوباره سیستم ها را رمز می کند. اشتباه بعدی ریستور از بکاپی است که در دوره حضور پنهان مهاجم گرفته شده و backdoor او را هم همراه داده ها برمی گرداند.
تغییر رمزها از روی کامپیوتری که خودش آلوده است، از قلم انداختن حساب های سرویس و scheduled taskهایی که مهاجم با Group Policy روی همه سیستم ها ساخته، و وصل کردن دوباره NAS بکاپ پیش از پایان پاکسازی، بازیابی را به نقطه اول برمی گردانند.
WannaCry در سال 2017 مثل کرم پخش شد. از آسیب پذیری SMBv1 با اکسپلویت EternalBlue استفاده می کرد و خودکار از سیستمی به سیستم دیگر می رفت. نصب وصله MS17-010 و بستن پورت 445 روی اینترنت جلوی بیشتر آلودگی ها را می گرفت.
باج افزارهای امروز بیشتر توسط انسان هدایت می شوند. مهاجم با رمز لورفته VPN یا RDP وارد می شود، روزها یا هفته ها در شبکه جابه جا می شود، حساب مدیر دامین را به دست می آورد، بکاپ ها را پاک می کند، داده ها را خارج می کند و در آخر رمزگذاری را هم زمان روی همه سرورها اجرا می کند. به همین دلیل بازیابی امروز علاوه بر ریستور فایل ها، بررسی حساب ها، ماندگاری مهاجم و احتمال خروج داده را هم لازم دارد.
در همان تماس اول، جداسازی سیستم ها را با شما پیش می بریم و دسترسی لازم را هماهنگ می کنیم.
نوع باج افزار، سیستم های آلوده و وضعیت بکاپ ها را مشخص می کنیم و گزینه های واقعی بازیابی را به شما می گوییم.
راه نفوذ را می بندیم، سیستم ها را پاکسازی یا بازسازی می کنیم و داده ها را به ترتیب اولویت برمی گردانیم.
گزارش حادثه را تحویل می دهیم و تغییرات لازم در بکاپ، دسترسی ها و شبکه را اجرا یا پیشنهاد می کنیم.
برای بیشتر باج افزارهای جدید، رمزگشایی بدون کلید مهاجم ممکن نیست و ما چنین وعده ای نمی دهیم. اگر برای نوع باج افزار شما رمزگشای معتبری منتشر شده باشد، آن را روی نسخه ای از فایل ها امتحان می کنیم. راه اصلی بازیابی، بکاپ سالم و Shadow Copyهای باقی مانده است.
سیستم های آلوده را خاموش یا نصب مجدد نکنید، فایل های رمز شده و یادداشت باج را پاک نکنید و دیسک یا NAS بکاپ را به شبکه آلوده وصل نکنید. پیش از بررسی وضعیت بکاپ ها و گزینه های بازیابی هم باج را پرداخت نکنید. تصمیم نهایی با شماست، ولی پرداخت هیچ تضمینی برای دریافت کلید سالم نیست و ممکن است پیامد حقوقی داشته باشد.
بسیاری از گروه های باج افزاری پیش از رمزگذاری، داده ها را از شبکه خارج می کنند. با بررسی لاگ فایروال، ترافیک خروجی و ابزارهای به جامانده از مهاجم، احتمال خروج داده را ارزیابی و در گزارش اعلام می کنیم.
در این حالت Shadow Copyها، بکاپ های قدیمی تر روی رسانه های جدا، نسخه های فایل در سرویس های ابری و فایل های دیتابیسی را که کامل رمز نشده اند بررسی می کنیم. نتیجه به شرایط هر حادثه بستگی دارد و آن را شفاف به شما می گوییم.
جست وجوهای مرتبط
امنیت سرور و سایت
امنیت سرور و سایت استعلام
چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.