کمک به مقابله با حملات باج افزار

Nov 25, 2019

مایکروسافت به تازگی وصله‌هایی را برای ویندوز XP، ویندوز 8 و برخی از پلتفرم‌های سرور منتشر کرده است که در ابتدا در به‌روزرسانی MS17-010 گنجانده نشده بودند.


علاوه بر این، ما یک نوع جدید WannaCry را نیز دیدیم که از سوئیچ اصلی "killswitch" استفاده نمی کند. اکنون محققان گمان می کنند که این مکانیسم در واقع تلاشی برای دور زدن موتور تجزیه و تحلیل پویا است که به طور خودکار به درخواست های GET پاسخ می دهد تا از شناسایی جلوگیری کند.


توضیحات اصلی:

باج‌افزاری به نام Wanna، WannaCry یا Wcr که خود{0}}تکثیر می‌کند، رایانه‌ها را در سراسر جهان نابود می‌کند. اطلاعات اولیه نشان داد که انتشار اولیه در اکثر شرکت ها از طریق روش های سنتی، عمدتا ایمیل و فایل های PDF از بات نت Necurs بوده است. WannaCry از این نظر منحصر به فرد است که می تواند به سرعت در شبکه های دارای SMBv1 فعال شود و از اولین بیمار شروع می شود.


این ابزار SMBv1 غیر مجاز از راه دور-کد-در ۱۴ آوریل ۲۰۱۷ توسط سازمان «Shadow Broker» منتشر شد. به‌طور غیررسمی به عنوان «آبی ابدی» نامیده می‌شود و مایکروسافت فعالانه از آن در بولتن امنیتی MS17-010 در تاریخ 14 مارس نام برده است.


به مثال عمومی "Eternal Blue" در زیر نگاهی بیندازید و اجازه دهید بفهمیم چرا این باج افزار می تواند به طور موثر پخش شود. می تواند در یک شرکت آسیب پذیر بدون هیچ اقدامی توسط مهاجمان پخش شود.


2


پس از اینکه مایکروسافت پچ مربوطه (MS17-010) را منتشر کرد، بسیاری از کاربران هنوز این وصله را نصب نکرده اند.

اگرچه این باج افزار بسیار نگران کننده است، اما مشتریانی که راه حل امنیتی Juniper را اتخاذ کرده اند، می توانند نسبتا راحت تر باشند و از محیط زیست آنها محافظت شود. بیایید ویژگی های WannaCry و ابزارهای موجود برای جلوگیری از شکستن آن را مرور کنیم.


اول، مشتریانی که راه حل پیشرفته حفاظت از بدافزار ابری SkyATP ما را به کار گرفته اند، احتمالاً در سطوح مختلف محافظت می شوند:


از طریق به‌روزرسانی‌های فشار اطلاعات امنیتی و هوشمند SkyATP، ارتباط بین کاربر و بات‌نت Necurs به ​​طور خودکار قطع می‌شود. دسترسی داخلی را می توان با فایروال SRX Juniper کنار گذاشت.


اگر از{0}}اطلاعات امنیتی مبتنی بر شبکه فوق برای محافظت از به‌روزرسانی‌ها استفاده نمی‌کنید، عملکرد ضد بدافزار SkyATP می‌تواند از طریق خط لوله تشخیص چند بخش قوی آن (شامل شناسایی مبتنی بر امضا، تجزیه و تحلیل استاتیک یادگیری ماشین، و مکانیزم مبتنی بر sandbox{4}) تجزیه و تحلیل Dynamic. تا کنون (12 مه) 24 مورد مستقل را مورد تجزیه و تحلیل قرار داده ایم که همه آنها ظرف 30 ثانیه شناسایی و ضبط شده اند.


بر اساس مکانیزم پیاده‌سازی فوق، فرض بر این است که حتی اگر SkyATP دانلود اولیه فایل را مسدود نکند، زمانی که SkyATP تشخیص داد که فایل مخرب است، می‌تواند این اطلاعات را به دستگاه‌های SRX شرکت‌های مختلف منتقل کند و در نتیجه مخرب را در سطح شبکه ایزوله کند. نرم افزار


شما نیز ممکن است دوست داشته باشید