فهرست مطالب
  1. خط زمانی یک حملهٔ معمول
  2. Event IDهایی که نباید تا صبح منتظر بمانند
  3. حذف Shadow Copy: پاک کردن راه برگشت
  4. فایل طعمه، تغییر انبوه و یادداشت باج
  5. ابزارهای پیش از حمله: rclone، AnyDesk و اسکنرها
  6. پیش از حادثه: نشانه‌ها را قابل دیدن کنید
  7. چک‌لیست واکنش در دقیقه‌های اول
  8. این نشانه‌ها را چه کسی ساعت ۳ بامداد می‌بیند؟
  9. جمع‌بندی

بیشتر حمله‌های باج‌افزاری که به رمز شدن فایل‌ها ختم می‌شوند، از چند ساعت تا چند روز پیش شروع شده‌اند. مهاجم وارد شبکه می‌شود، دسترسی‌اش را بالا می‌برد، ابزار می‌آورد، داده را بیرون می‌برد و در آخر، معمولاً شب یا آخر هفته، راه برگشت را پاک و رمزگذاری را شروع می‌کند. هر کدام از این مرحله‌ها ردپایی روی سرور می‌گذارد.

این نوشته فهرستی از همین ردپاهاست، از دید مدیر سیستمی که می‌خواهد زودتر خبردار شود، به‌علاوهٔ یک چک‌لیست واکنش برای دقیقه‌های اول. همه‌چیز اینجا جنبهٔ دفاعی دارد: چه چیزی را ببینید و وقتی دیدید چه کنید.

خط زمانی یک حملهٔ معمول

جزئیات از گروهی به گروه دیگر فرق می‌کند، ولی الگوی کلی تکرار می‌شود:

  • ورود: حدس رمز روی RDP یا VPN، رمز لورفته، یا آسیب‌پذیری وصله‌نشده.
  • جاپا گرفتن: ساختن حساب ادمین، نصب سرویس، نصب ابزار دسترسی از راه دور.
  • شناسایی و گسترش: اسکن شبکه، پیدا کردن سرورهای فایل و بکاپ.
  • بیرون بردن داده: با ابزارهای انتقال فایل، برای اخاذی دوم.
  • آماده‌سازی: حذف Shadow Copy، غیرفعال کردن ریکاوری، پاک کردن لاگ.
  • رمزگذاری: تغییر انبوه فایل‌ها و گذاشتن یادداشت باج.

هرچه در این زنجیره زودتر بیدار شوید، خسارت کمتر است. دیدن مرحلهٔ دوم یعنی هنوز هیچ فایلی رمز نشده؛ دیدن مرحلهٔ آخر یعنی شمارش دقیقه‌ها.

Event IDهایی که نباید تا صبح منتظر بمانند

رویدادلاگچرا مهم است
Event ID 4625Securityورود ناموفق؛ ده‌ها مورد در یک دقیقه از یک آی‌پی یعنی حدس رمز. فیلد Source Network Address آی‌پی مهاجم را می‌دهد.
Event ID 4624 پس از رگبار 4625Securityهمان حمله‌ای که بالاخره موفق شده است.
Event ID 4720 و 4732Securityساخت حساب کاربری و افزودن عضو به گروه محلی، از جمله Administrators.
Event ID 7045Systemسرویس تازه نصب شد؛ ابزارهای اجرای از راه دور و بسیاری بدافزارها خود را به شکل سرویس نصب می‌کنند.
Event ID 4688Securityساخت پروسس جدید؛ با فعال کردن ثبت خط فرمان، دستورهایی مثل vssadmin دیده می‌شوند.
Event ID 1102Securityلاگ امنیتی پاک شد. تقریباً هیچ دلیل مشروعی برایش در ساعت کاری عادی نیست.

رویداد 4688 به‌طور پیش‌فرض خط فرمان را ثبت نمی‌کند. آن را از Group Policy روشن کنید: در مسیر Administrative Templates › System › Audit Process Creation، گزینهٔ «Include command line in process creation events». برای دیدن سریع رگبار ورود ناموفق:

# Failed logons in the last hour, grouped by source IP
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddHours(-1)} |
  ForEach-Object { ([xml]$_.ToXml()).Event.EventData.Data |
    Where-Object Name -eq 'IpAddress' | Select-Object -ExpandProperty '#text' } |
  Group-Object | Sort-Object Count -Descending | Select-Object -First 10 Count, Name

# New services and cleared security log in the last 24 hours
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045; StartTime=(Get-Date).AddDays(-1)}
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=1102; StartTime=(Get-Date).AddDays(-1)}

حذف Shadow Copy: پاک کردن راه برگشت

بیشتر باج‌افزارها پیش از رمزگذاری، نسخه‌های سایه (Volume Shadow Copy)، کاتالوگ بکاپ ویندوز و گزینه‌های ریکاوری را از بین می‌برند. دستورهایی که در 4688 یا لاگ‌های دیگر دیده می‌شوند معمولاً از این خانواده‌اند:

vssadmin delete shadows /all /quiet
wmic shadowcopy delete
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled no
bcdedit /set {default} bootstatuspolicy ignoreallfailures

اجرای این دستورها روی سرور تولیدی بیرون از یک پنجرهٔ نگه‌داری برنامه‌ریزی‌شده، باید با بالاترین شدت هشدار داده شود. اگر دیدید، فرض را بر حمله بگذارید تا خلافش ثابت شود.

فایل طعمه، تغییر انبوه و یادداشت باج

وقتی رمزگذاری شروع شود، الگوی دسترسی به فایل‌ها کاملاً عوض می‌شود. سه نشانه تقریباً همیشه دیده می‌شوند:

  • دست خوردن فایل طعمه (canary): چند فایل که هیچ‌کس و هیچ برنامه‌ای به آنها کاری ندارد، در پوشه‌های داده و اشتراکی. نام‌شان طوری انتخاب می‌شود که در فهرست الفبایی اول بیایند، چون بسیاری از باج‌افزارها پوشه را به ترتیب پیمایش می‌کنند. اولین تغییرشان هشدار است، با تقریباً صفر هشدار کاذب.
  • تغییر انبوه فایل‌ها: صدها تغییر نام و نوشتن در چند ثانیه، یا ظهور پسوندهای ناآشنا و شناخته‌شدهٔ رمزشده در پوشه‌های تحت نظر.
  • یادداشت باج: فایل‌هایی با نام‌هایی مثل README_DECRYPT.txt یا HOW_TO_RESTORE.html که در هر پوشه کنار فایل‌های رمزشده ساخته می‌شوند.

این نشانه‌ها دیرتر از بقیه‌اند، ولی قاطع‌ترین‌اند. فاصلهٔ بین اولین فایل طعمه و رمز شدن کل یک سرور فایل ممکن است چند دقیقه باشد، و همین چند دقیقه تفاوت بین یک پوشه و کل شبکه است.

ابزارهای پیش از حمله: rclone، AnyDesk و اسکنرها

مهاجم‌ها کمتر بدافزار اختصاصی می‌آورند و بیشتر از ابزارهای مشروع استفاده می‌کنند، چون آنتی‌ویروس معمولاً به آنها گیر نمی‌دهد. ابزار انتقال فایل مثل rclone برای بیرون بردن داده، ابزارهای دسترسی از راه دور مثل AnyDesk برای ماندگاری، و اسکنرهای شبکه برای پیدا کردن هدف بعدی. نصب ناگهانی هر کدام از این‌ها روی سروری که قبلاً نداشته، ارزش یک تماس تلفنی را دارد. فهرستی از نرم‌افزارهای نصب‌شده نگه دارید و تغییراتش را روزانه مقایسه کنید؛ همین کار ساده خیلی از حمله‌ها را در مرحلهٔ سوم لو می‌دهد. این مقایسه بخشی از چک‌لیست روزانهٔ پایش سرور است.

پیش از حادثه: نشانه‌ها را قابل دیدن کنید

بسیاری از سرورها این رویدادها را اصلاً ثبت نمی‌کنند یا آن‌قدر کوتاه نگه می‌دارند که روز حادثه چیزی برای دیدن نمانده است. چند تنظیم ساده که ارزش دارد همین هفته انجام شود:

  • در Advanced Audit Policy، ثبت Logon، Process Creation، User Account Management و Security Group Management را برای موفق و ناموفق روشن کنید.
  • حداکثر اندازهٔ لاگ Security را از مقدار پیش‌فرض بیشتر کنید تا دست‌کم چند هفته رویداد نگه دارد.
  • لاگ‌ها را به جایی بیرون از خود سرور بفرستید یا رویدادهای مهم را بیرون ثبت کنید؛ مهاجمی که 1102 را می‌سازد، نسخهٔ بیرونی را پاک نمی‌کند.
  • RDP را مستقیم روی اینترنت باز نگذارید و برای حساب‌های ادمین قفل شدن پس از چند تلاش ناموفق تعریف کنید.

چک‌لیست واکنش در دقیقه‌های اول

این چک‌لیست را پیش از حادثه بنویسید، چاپ کنید و شمارهٔ تماس‌ها را کنارش بگذارید:

  • جدا کنید، خاموش نکنید: کابل شبکه یا کارت شبکهٔ مجازی را قطع کنید. خاموش کردن حافظه را پاک می‌کند و ممکن است شواهد و حتی کلیدها از دست بروند.
  • اشتراک‌ها را ببندید: اگر رمزگذاری از روی یک کلاینت روی اشتراک شبکه انجام می‌شود، قطع دسترسی به share جلوی گسترش را می‌گیرد.
  • حساب‌ها را قفل کنید: حسابی که در حمله دیده شده، و حساب‌های ادمین تازه‌ساخته را غیرفعال کنید و رمز حساب‌های ادمین دامین را از سیستمی تمیز عوض کنید.
  • بکاپ‌ها را ایزوله کنید: اتصال سرور بکاپ و مقصدهای بکاپ را از شبکهٔ آلوده قطع کنید.
  • شواهد را نگه دارید: لاگ‌ها، یادداشت باج، یک نمونه فایل رمزشده، و زمان دقیق هر مشاهده را ثبت کنید.
  • خبر دهید: مدیریت، تیم امنیت یا مشاور واکنش به حادثه، و در صورت لزوم مراجع قانونی.
  • بازیابی را عجله نکنید: تا راه ورود پیدا و بسته نشده، برگرداندن بکاپ روی همان شبکه ممکن است دوباره رمز شود.

بازیابی فقط وقتی ممکن است که بکاپ بیرون از دسترس مهاجم مانده و قبلاً آزموده شده باشد. اگر SQL Server دارید، آزمون بازیابی بکاپ را همین هفته انجام دهید، نه بعد از حادثه.

این نشانه‌ها را چه کسی ساعت ۳ بامداد می‌بیند؟

همهٔ نشانه‌های بالا در لاگ‌های ویندوز و فایل‌سیستم هستند، ولی کسی که بخواهد آنها را روی ده‌ها سرور، شبانه‌روز و دستی نگاه کند وجود ندارد. سرورماگ با یک سنسور سبک روی ویندوز سرور ۲۰۱۶ به بعد و لینوکس، همین ردپاها را دنبال می‌کند: فایل طعمه در پوشه‌های داده و اشتراکی، تغییر انبوه فایل‌ها و پسوندهای رمزشده، یادداشت باج، حذف Shadow Copy با vssadmin و wbadmin و bcdedit، پاک شدن لاگ امنیتی، رویدادهای 1102 و 7045 و 4688، لاگین‌های ناموفق با آی‌پی مهاجم، ادمین جدید، و نصب ابزارهایی مثل rclone و AnyDesk. هشدار با پیامک بحرانی می‌رسد و اگر کسی تأیید نکند به نفر دوم ارجاع می‌شود.

صریح بگوییم: سرورماگ جای آنتی‌ویروس و بکاپ را نمی‌گیرد، فایل رمزشده را برنمی‌گرداند و عمداً هیچ دستوری روی سرورها اجرا نمی‌کند؛ کارش این است که شما زودتر از هر کسی خبردار شوید. جزئیات در servermug.ir.

جمع‌بندی

باج‌افزار بی‌صدا شروع می‌شود ولی بی‌ردپا نیست. ثبت خط فرمان در 4688 را روشن کنید، روی 1102 و 7045 و رگبار 4625 هشدار بگذارید، فایل طعمه بکارید، تغییر نرم‌افزارهای نصب‌شده را روزانه مقایسه کنید و چک‌لیست واکنش را پیش از حادثه آماده داشته باشید. دقیقه‌های اول، همه‌چیز است.