پیکوسیستم خدمات فنی IT
امنیت و بازیابی

بازیابی بعد از حمله باج افزار و پاکسازی شبکه آلوده

بعد از حمله باج افزار، فایل ها پسوند عجیبی گرفته اند و در هر پوشه یک فایل متنی با درخواست باج هست. سیستم ها را خاموش نکنید و چیزی پاک نکنید؛ کابل شبکه سیستم های آلوده را جدا کنید و تماس بگیرید. در بازیابی باج افزار، کار ما مهار حمله، سنجیدن دامنه آسیب و برگرداندن سرویس ها از بکاپ سالم است.

ابزارها و فناوری ها ransomware-recovery
  • ID Ransomware
  • No More Ransom
  • Velociraptor
  • KAPE
  • Sysinternals
  • Veeam
  • Microsoft Defender
  • Windows Event Logs
6بخش کار
4خروجی
4مرحله

بازیابی از باج افزار چیست؟

بازیابی بعد از حمله باج افزار یعنی مهار حمله، سنجیدن دامنه آسیب، پاکسازی شبکه آلوده و برگرداندن سرویس ها از بکاپ سالم. این خدمت برای سازمانی است که فایل های سرورش پسوند ناشناخته گرفته اند یا حتی بکاپ های روی NAS هم رمز شده اند. پیکوسیستم سیستم های آلوده را جدا می کند، شواهد را پیش از هر تغییر حفظ می کند، نوع باج افزار را با ID Ransomware تشخیص می دهد و بررسی می کند که رمزگشای معتبری در No More Ransom منتشر شده یا نه، آخرین بکاپ و Shadow Copy سالم را پیدا می کند و راه نفوذ مثل RDP باز را می بندد. وعده رمزگشایی داده نمی شود و گزینه های واقعی شفاف گفته می شود. خروجی کار گزارش حادثه با خط زمانی و راه نفوذ احتمالی، فهرست سیستم های بازگردانده شده و شواهد حفظ شده است.

چه زمانی به بازیابی از باج افزار نیاز دارید؟

  • فایل های سرور پسوند ناشناخته گرفته اند و باز نمی شوند.
  • روی دسکتاپ فایلی با نامی مثل HOW_TO_DECRYPT پیدا شده.
  • نرم افزار حسابداری باز نمی شود و فایل دیتابیس آن رمز شده است.
  • بکاپ های روی NAS هم رمز شده اند.

بازیابی از باج افزار شامل چه کارهایی است؟

01

مهار حمله

جدا کردن سیستم های آلوده از شبکه، قطع دسترسی های راه دور، غیرفعال کردن حساب های مشکوک و جلوگیری از رسیدن رمزگذاری به سرورهای سالم.

02

حفظ شواهد

نگهداری یادداشت باج، نمونه فایل های رمزشده، Event Logهای ویندوز و در صورت امکان image حافظه و دیسک، پیش از هر تغییر.

03

شناسایی نوع باج افزار

تشخیص خانواده باج افزار از روی یادداشت و پسوند فایل ها با ID Ransomware و بررسی اینکه برای آن رمزگشای معتبری در منابعی مثل No More Ransom منتشر شده یا نه.

04

ارزیابی بکاپ ها

بررسی سالم بودن بکاپ ها و Shadow Copyها، پیدا کردن آخرین نسخه پیش از آلودگی و اطمینان از تمیز بودن آن پیش از ریستور.

05

پاکسازی و بازسازی

نصب مجدد یا پاکسازی سیستم ها، تغییر همه رمزها از جمله حساب های سرویس و مدیر دامین، و بستن راه نفوذ اولیه مثل RDP باز یا VPN آسیب پذیر.

06

ریستور و بازگشت به کار

بازگرداندن سرورها و داده ها به ترتیب اولویت کسب وکار شما و پایش شبکه برای نشانه های بازگشت مهاجم.

بعد از بازیابی از باج افزار چه چیزی تحویل می گیرید؟

  • گزارش حادثه با خط زمانی، دامنه آسیب و راه نفوذ احتمالی
  • فهرست سیستم های بازگردانده شده و داده هایی که قابل بازیابی نبودند
  • نسخه حفظ شده شواهد برای پیگیری حقوقی یا بیمه
  • فهرست اقدام های امنیتی لازم برای جلوگیری از تکرار

راهنمای بازیابی از باج افزار

پیش از شروع بازیابی باج افزار چه اطلاعاتی جمع کنید؟

وقتی تماس می گیرید، چند اطلاعات ساده ارزیابی را سریع تر می کند: ساعتی که اولین نشانه دیده شد، فهرست سیستم هایی که فایل هایشان رمز شده و آن هایی که هنوز سالم به نظر می رسند، و یک عکس یا کپی از یادداشت باج که معمولاً نام گروه یا راه ارتباطی را دارد.

محل بکاپ ها و تاریخ آخرین بکاپ موفق، فهرست حساب های مدیر دامین و سرورها و نقشه ساده شبکه، حتی روی کاغذ، هم لازم است. همه کارهایی را که تا این لحظه انجام شده با ساعت انجام بنویسید. یک نفر را هم برای تصمیم های فوری مثل قطع اینترنت کل شرکت تعیین کنید.

Ransomware Recovery Plan: سیستم ها به چه ترتیبی برگردانده شوند؟

ترتیب ریستور به اندازه خود بکاپ مهم است. اول هویت: اگر کنترلر دامین آلوده شده، یا از بکاپ پیش از نفوذ در شبکه ای جداگانه برگردانده می شود یا دامین از نو ساخته می شود، و رمز حساب krbtgt دو بار و با فاصله تغییر می کند. بعد DNS و DHCP و زیرساخت بکاپ، سپس دیتابیس ها و نرم افزارهای اصلی کسب وکار، و در آخر فایل سرورها و کامپیوتر کاربران.

هر سیستم بازگردانده شده اول در VLAN جداگانه روشن و اسکن می شود و فقط بعد از اطمینان به شبکه اصلی وصل می شود. بهتر است این ترتیب پیش از حادثه مکتوب شده باشد.

اشتباهات رایج بعد از حمله باج افزاری

رایج ترین اشتباه، ریستور بکاپ پیش از بستن راه نفوذ است. اگر RDP باز یا حساب VPN لورفته هنوز فعال باشد، مهاجم همان شب دوباره سیستم ها را رمز می کند. اشتباه بعدی ریستور از بکاپی است که در دوره حضور پنهان مهاجم گرفته شده و backdoor او را هم همراه داده ها برمی گرداند.

تغییر رمزها از روی کامپیوتری که خودش آلوده است، از قلم انداختن حساب های سرویس و scheduled taskهایی که مهاجم با Group Policy روی همه سیستم ها ساخته، و وصل کردن دوباره NAS بکاپ پیش از پایان پاکسازی، بازیابی را به نقطه اول برمی گردانند.

حمله باج افزار WannaCry و باج افزارهای امروز چه فرقی دارند؟

WannaCry در سال 2017 مثل کرم پخش شد. از آسیب پذیری SMBv1 با اکسپلویت EternalBlue استفاده می کرد و خودکار از سیستمی به سیستم دیگر می رفت. نصب وصله MS17-010 و بستن پورت 445 روی اینترنت جلوی بیشتر آلودگی ها را می گرفت.

باج افزارهای امروز بیشتر توسط انسان هدایت می شوند. مهاجم با رمز لورفته VPN یا RDP وارد می شود، روزها یا هفته ها در شبکه جابه جا می شود، حساب مدیر دامین را به دست می آورد، بکاپ ها را پاک می کند، داده ها را خارج می کند و در آخر رمزگذاری را هم زمان روی همه سرورها اجرا می کند. به همین دلیل بازیابی امروز علاوه بر ریستور فایل ها، بررسی حساب ها، ماندگاری مهاجم و احتمال خروج داده را هم لازم دارد.

مراحل بازیابی از باج افزار

  1. 01

    تماس و مهار

    در همان تماس اول، جداسازی سیستم ها را با شما پیش می بریم و دسترسی لازم را هماهنگ می کنیم.

  2. 02

    ارزیابی

    نوع باج افزار، سیستم های آلوده و وضعیت بکاپ ها را مشخص می کنیم و گزینه های واقعی بازیابی را به شما می گوییم.

  3. 03

    پاکسازی و ریستور

    راه نفوذ را می بندیم، سیستم ها را پاکسازی یا بازسازی می کنیم و داده ها را به ترتیب اولویت برمی گردانیم.

  4. 04

    گزارش و مقاوم سازی

    گزارش حادثه را تحویل می دهیم و تغییرات لازم در بکاپ، دسترسی ها و شبکه را اجرا یا پیشنهاد می کنیم.

سؤالات متداول درباره بازیابی از باج افزار

رمزگشایی فایل های باج افزار ممکن است؟

برای بیشتر باج افزارهای جدید، رمزگشایی بدون کلید مهاجم ممکن نیست و ما چنین وعده ای نمی دهیم. اگر برای نوع باج افزار شما رمزگشای معتبری منتشر شده باشد، آن را روی نسخه ای از فایل ها امتحان می کنیم. راه اصلی بازیابی، بکاپ سالم و Shadow Copyهای باقی مانده است.

در حمله باج افزاری چه کاری هرگز نباید انجام داد؟

سیستم های آلوده را خاموش یا نصب مجدد نکنید، فایل های رمز شده و یادداشت باج را پاک نکنید و دیسک یا NAS بکاپ را به شبکه آلوده وصل نکنید. پیش از بررسی وضعیت بکاپ ها و گزینه های بازیابی هم باج را پرداخت نکنید. تصمیم نهایی با شماست، ولی پرداخت هیچ تضمینی برای دریافت کلید سالم نیست و ممکن است پیامد حقوقی داشته باشد.

آیا اطلاعات ما هم به سرقت رفته است؟

بسیاری از گروه های باج افزاری پیش از رمزگذاری، داده ها را از شبکه خارج می کنند. با بررسی لاگ فایروال، ترافیک خروجی و ابزارهای به جامانده از مهاجم، احتمال خروج داده را ارزیابی و در گزارش اعلام می کنیم.

اگر بکاپ ها هم رمز شده باشند چه؟

در این حالت Shadow Copyها، بکاپ های قدیمی تر روی رسانه های جدا، نسخه های فایل در سرویس های ابری و فایل های دیتابیسی را که کامل رمز نشده اند بررسی می کنیم. نتیجه به شرایط هر حادثه بستگی دارد و آن را شفاف به شما می گوییم.

جست وجوهای مرتبط

  • Ransomware Recovery
  • Ransomware Recovery Services
  • حمله باج افزاری چیست
  • بازیابی از نسخه پشتیبان
  • Ransomware Recovery Plan
  • حمله باج افزار WannaCry

استعلام

کارتان را بگویید، مسیر و هزینه را می گوییم

چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.

  1. 01درخواست را می خوانیم و اگر ابهامی بود تماس می گیریم.
  2. 02در صورت نیاز، بررسی اولیه ریموت یا بازدید انجام می شود.
  3. 03پیشنهاد مکتوب با دامنه کار، زمان بندی و هزینه می فرستیم.

اطلاعات شما فقط برای پاسخ به همین درخواست استفاده می شود.