کمک به مقابله با حملات باج افزار
Nov 25, 2019
مایکروسافت به تازگی وصلههایی را برای ویندوز XP، ویندوز 8 و برخی از پلتفرمهای سرور منتشر کرده است که در ابتدا در بهروزرسانی MS17-010 گنجانده نشده بودند.
علاوه بر این، ما یک نوع جدید WannaCry را نیز دیدیم که از سوئیچ اصلی "killswitch" استفاده نمی کند. اکنون محققان گمان می کنند که این مکانیسم در واقع تلاشی برای دور زدن موتور تجزیه و تحلیل پویا است که به طور خودکار به درخواست های GET پاسخ می دهد تا از شناسایی جلوگیری کند.
توضیحات اصلی:
باجافزاری به نام Wanna، WannaCry یا Wcr که خود{0}}تکثیر میکند، رایانهها را در سراسر جهان نابود میکند. اطلاعات اولیه نشان داد که انتشار اولیه در اکثر شرکت ها از طریق روش های سنتی، عمدتا ایمیل و فایل های PDF از بات نت Necurs بوده است. WannaCry از این نظر منحصر به فرد است که می تواند به سرعت در شبکه های دارای SMBv1 فعال شود و از اولین بیمار شروع می شود.
این ابزار SMBv1 غیر مجاز از راه دور-کد-در ۱۴ آوریل ۲۰۱۷ توسط سازمان «Shadow Broker» منتشر شد. بهطور غیررسمی به عنوان «آبی ابدی» نامیده میشود و مایکروسافت فعالانه از آن در بولتن امنیتی MS17-010 در تاریخ 14 مارس نام برده است.
به مثال عمومی "Eternal Blue" در زیر نگاهی بیندازید و اجازه دهید بفهمیم چرا این باج افزار می تواند به طور موثر پخش شود. می تواند در یک شرکت آسیب پذیر بدون هیچ اقدامی توسط مهاجمان پخش شود.

پس از اینکه مایکروسافت پچ مربوطه (MS17-010) را منتشر کرد، بسیاری از کاربران هنوز این وصله را نصب نکرده اند.
اگرچه این باج افزار بسیار نگران کننده است، اما مشتریانی که راه حل امنیتی Juniper را اتخاذ کرده اند، می توانند نسبتا راحت تر باشند و از محیط زیست آنها محافظت شود. بیایید ویژگی های WannaCry و ابزارهای موجود برای جلوگیری از شکستن آن را مرور کنیم.
اول، مشتریانی که راه حل پیشرفته حفاظت از بدافزار ابری SkyATP ما را به کار گرفته اند، احتمالاً در سطوح مختلف محافظت می شوند:
از طریق بهروزرسانیهای فشار اطلاعات امنیتی و هوشمند SkyATP، ارتباط بین کاربر و باتنت Necurs به طور خودکار قطع میشود. دسترسی داخلی را می توان با فایروال SRX Juniper کنار گذاشت.
اگر از{0}}اطلاعات امنیتی مبتنی بر شبکه فوق برای محافظت از بهروزرسانیها استفاده نمیکنید، عملکرد ضد بدافزار SkyATP میتواند از طریق خط لوله تشخیص چند بخش قوی آن (شامل شناسایی مبتنی بر امضا، تجزیه و تحلیل استاتیک یادگیری ماشین، و مکانیزم مبتنی بر sandbox{4}) تجزیه و تحلیل Dynamic. تا کنون (12 مه) 24 مورد مستقل را مورد تجزیه و تحلیل قرار داده ایم که همه آنها ظرف 30 ثانیه شناسایی و ضبط شده اند.
بر اساس مکانیزم پیادهسازی فوق، فرض بر این است که حتی اگر SkyATP دانلود اولیه فایل را مسدود نکند، زمانی که SkyATP تشخیص داد که فایل مخرب است، میتواند این اطلاعات را به دستگاههای SRX شرکتهای مختلف منتقل کند و در نتیجه مخرب را در سطح شبکه ایزوله کند. نرم افزار






