فهرست مطالب
- خط زمانی یک حملهٔ معمول
- Event IDهایی که نباید تا صبح منتظر بمانند
- حذف Shadow Copy: پاک کردن راه برگشت
- فایل طعمه، تغییر انبوه و یادداشت باج
- ابزارهای پیش از حمله: rclone، AnyDesk و اسکنرها
- پیش از حادثه: نشانهها را قابل دیدن کنید
- چکلیست واکنش در دقیقههای اول
- این نشانهها را چه کسی ساعت ۳ بامداد میبیند؟
- جمعبندی
بیشتر حملههای باجافزاری که به رمز شدن فایلها ختم میشوند، از چند ساعت تا چند روز پیش شروع شدهاند. مهاجم وارد شبکه میشود، دسترسیاش را بالا میبرد، ابزار میآورد، داده را بیرون میبرد و در آخر، معمولاً شب یا آخر هفته، راه برگشت را پاک و رمزگذاری را شروع میکند. هر کدام از این مرحلهها ردپایی روی سرور میگذارد.
این نوشته فهرستی از همین ردپاهاست، از دید مدیر سیستمی که میخواهد زودتر خبردار شود، بهعلاوهٔ یک چکلیست واکنش برای دقیقههای اول. همهچیز اینجا جنبهٔ دفاعی دارد: چه چیزی را ببینید و وقتی دیدید چه کنید.
خط زمانی یک حملهٔ معمول
جزئیات از گروهی به گروه دیگر فرق میکند، ولی الگوی کلی تکرار میشود:
- ورود: حدس رمز روی RDP یا VPN، رمز لورفته، یا آسیبپذیری وصلهنشده.
- جاپا گرفتن: ساختن حساب ادمین، نصب سرویس، نصب ابزار دسترسی از راه دور.
- شناسایی و گسترش: اسکن شبکه، پیدا کردن سرورهای فایل و بکاپ.
- بیرون بردن داده: با ابزارهای انتقال فایل، برای اخاذی دوم.
- آمادهسازی: حذف Shadow Copy، غیرفعال کردن ریکاوری، پاک کردن لاگ.
- رمزگذاری: تغییر انبوه فایلها و گذاشتن یادداشت باج.
هرچه در این زنجیره زودتر بیدار شوید، خسارت کمتر است. دیدن مرحلهٔ دوم یعنی هنوز هیچ فایلی رمز نشده؛ دیدن مرحلهٔ آخر یعنی شمارش دقیقهها.
Event IDهایی که نباید تا صبح منتظر بمانند
| رویداد | لاگ | چرا مهم است |
|---|---|---|
| Event ID 4625 | Security | ورود ناموفق؛ دهها مورد در یک دقیقه از یک آیپی یعنی حدس رمز. فیلد Source Network Address آیپی مهاجم را میدهد. |
| Event ID 4624 پس از رگبار 4625 | Security | همان حملهای که بالاخره موفق شده است. |
| Event ID 4720 و 4732 | Security | ساخت حساب کاربری و افزودن عضو به گروه محلی، از جمله Administrators. |
| Event ID 7045 | System | سرویس تازه نصب شد؛ ابزارهای اجرای از راه دور و بسیاری بدافزارها خود را به شکل سرویس نصب میکنند. |
| Event ID 4688 | Security | ساخت پروسس جدید؛ با فعال کردن ثبت خط فرمان، دستورهایی مثل vssadmin دیده میشوند. |
| Event ID 1102 | Security | لاگ امنیتی پاک شد. تقریباً هیچ دلیل مشروعی برایش در ساعت کاری عادی نیست. |
رویداد 4688 بهطور پیشفرض خط فرمان را ثبت نمیکند. آن را از Group Policy روشن کنید: در مسیر Administrative Templates › System › Audit Process Creation، گزینهٔ «Include command line in process creation events». برای دیدن سریع رگبار ورود ناموفق:
# Failed logons in the last hour, grouped by source IP
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625; StartTime=(Get-Date).AddHours(-1)} |
ForEach-Object { ([xml]$_.ToXml()).Event.EventData.Data |
Where-Object Name -eq 'IpAddress' | Select-Object -ExpandProperty '#text' } |
Group-Object | Sort-Object Count -Descending | Select-Object -First 10 Count, Name
# New services and cleared security log in the last 24 hours
Get-WinEvent -FilterHashtable @{LogName='System'; Id=7045; StartTime=(Get-Date).AddDays(-1)}
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=1102; StartTime=(Get-Date).AddDays(-1)}
حذف Shadow Copy: پاک کردن راه برگشت
بیشتر باجافزارها پیش از رمزگذاری، نسخههای سایه (Volume Shadow Copy)، کاتالوگ بکاپ ویندوز و گزینههای ریکاوری را از بین میبرند. دستورهایی که در 4688 یا لاگهای دیگر دیده میشوند معمولاً از این خانوادهاند:
vssadmin delete shadows /all /quiet
wmic shadowcopy delete
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled no
bcdedit /set {default} bootstatuspolicy ignoreallfailures
اجرای این دستورها روی سرور تولیدی بیرون از یک پنجرهٔ نگهداری برنامهریزیشده، باید با بالاترین شدت هشدار داده شود. اگر دیدید، فرض را بر حمله بگذارید تا خلافش ثابت شود.
فایل طعمه، تغییر انبوه و یادداشت باج
وقتی رمزگذاری شروع شود، الگوی دسترسی به فایلها کاملاً عوض میشود. سه نشانه تقریباً همیشه دیده میشوند:
- دست خوردن فایل طعمه (canary): چند فایل که هیچکس و هیچ برنامهای به آنها کاری ندارد، در پوشههای داده و اشتراکی. نامشان طوری انتخاب میشود که در فهرست الفبایی اول بیایند، چون بسیاری از باجافزارها پوشه را به ترتیب پیمایش میکنند. اولین تغییرشان هشدار است، با تقریباً صفر هشدار کاذب.
- تغییر انبوه فایلها: صدها تغییر نام و نوشتن در چند ثانیه، یا ظهور پسوندهای ناآشنا و شناختهشدهٔ رمزشده در پوشههای تحت نظر.
- یادداشت باج: فایلهایی با نامهایی مثل
README_DECRYPT.txtیاHOW_TO_RESTORE.htmlکه در هر پوشه کنار فایلهای رمزشده ساخته میشوند.
این نشانهها دیرتر از بقیهاند، ولی قاطعتریناند. فاصلهٔ بین اولین فایل طعمه و رمز شدن کل یک سرور فایل ممکن است چند دقیقه باشد، و همین چند دقیقه تفاوت بین یک پوشه و کل شبکه است.
ابزارهای پیش از حمله: rclone، AnyDesk و اسکنرها
مهاجمها کمتر بدافزار اختصاصی میآورند و بیشتر از ابزارهای مشروع استفاده میکنند، چون آنتیویروس معمولاً به آنها گیر نمیدهد. ابزار انتقال فایل مثل rclone برای بیرون بردن داده، ابزارهای دسترسی از راه دور مثل AnyDesk برای ماندگاری، و اسکنرهای شبکه برای پیدا کردن هدف بعدی. نصب ناگهانی هر کدام از اینها روی سروری که قبلاً نداشته، ارزش یک تماس تلفنی را دارد. فهرستی از نرمافزارهای نصبشده نگه دارید و تغییراتش را روزانه مقایسه کنید؛ همین کار ساده خیلی از حملهها را در مرحلهٔ سوم لو میدهد. این مقایسه بخشی از چکلیست روزانهٔ پایش سرور است.
پیش از حادثه: نشانهها را قابل دیدن کنید
بسیاری از سرورها این رویدادها را اصلاً ثبت نمیکنند یا آنقدر کوتاه نگه میدارند که روز حادثه چیزی برای دیدن نمانده است. چند تنظیم ساده که ارزش دارد همین هفته انجام شود:
- در Advanced Audit Policy، ثبت Logon، Process Creation، User Account Management و Security Group Management را برای موفق و ناموفق روشن کنید.
- حداکثر اندازهٔ لاگ Security را از مقدار پیشفرض بیشتر کنید تا دستکم چند هفته رویداد نگه دارد.
- لاگها را به جایی بیرون از خود سرور بفرستید یا رویدادهای مهم را بیرون ثبت کنید؛ مهاجمی که 1102 را میسازد، نسخهٔ بیرونی را پاک نمیکند.
- RDP را مستقیم روی اینترنت باز نگذارید و برای حسابهای ادمین قفل شدن پس از چند تلاش ناموفق تعریف کنید.
چکلیست واکنش در دقیقههای اول
این چکلیست را پیش از حادثه بنویسید، چاپ کنید و شمارهٔ تماسها را کنارش بگذارید:
- جدا کنید، خاموش نکنید: کابل شبکه یا کارت شبکهٔ مجازی را قطع کنید. خاموش کردن حافظه را پاک میکند و ممکن است شواهد و حتی کلیدها از دست بروند.
- اشتراکها را ببندید: اگر رمزگذاری از روی یک کلاینت روی اشتراک شبکه انجام میشود، قطع دسترسی به share جلوی گسترش را میگیرد.
- حسابها را قفل کنید: حسابی که در حمله دیده شده، و حسابهای ادمین تازهساخته را غیرفعال کنید و رمز حسابهای ادمین دامین را از سیستمی تمیز عوض کنید.
- بکاپها را ایزوله کنید: اتصال سرور بکاپ و مقصدهای بکاپ را از شبکهٔ آلوده قطع کنید.
- شواهد را نگه دارید: لاگها، یادداشت باج، یک نمونه فایل رمزشده، و زمان دقیق هر مشاهده را ثبت کنید.
- خبر دهید: مدیریت، تیم امنیت یا مشاور واکنش به حادثه، و در صورت لزوم مراجع قانونی.
- بازیابی را عجله نکنید: تا راه ورود پیدا و بسته نشده، برگرداندن بکاپ روی همان شبکه ممکن است دوباره رمز شود.
بازیابی فقط وقتی ممکن است که بکاپ بیرون از دسترس مهاجم مانده و قبلاً آزموده شده باشد. اگر SQL Server دارید، آزمون بازیابی بکاپ را همین هفته انجام دهید، نه بعد از حادثه.
این نشانهها را چه کسی ساعت ۳ بامداد میبیند؟
همهٔ نشانههای بالا در لاگهای ویندوز و فایلسیستم هستند، ولی کسی که بخواهد آنها را روی دهها سرور، شبانهروز و دستی نگاه کند وجود ندارد. سرورماگ با یک سنسور سبک روی ویندوز سرور ۲۰۱۶ به بعد و لینوکس، همین ردپاها را دنبال میکند: فایل طعمه در پوشههای داده و اشتراکی، تغییر انبوه فایلها و پسوندهای رمزشده، یادداشت باج، حذف Shadow Copy با vssadmin و wbadmin و bcdedit، پاک شدن لاگ امنیتی، رویدادهای 1102 و 7045 و 4688، لاگینهای ناموفق با آیپی مهاجم، ادمین جدید، و نصب ابزارهایی مثل rclone و AnyDesk. هشدار با پیامک بحرانی میرسد و اگر کسی تأیید نکند به نفر دوم ارجاع میشود.
صریح بگوییم: سرورماگ جای آنتیویروس و بکاپ را نمیگیرد، فایل رمزشده را برنمیگرداند و عمداً هیچ دستوری روی سرورها اجرا نمیکند؛ کارش این است که شما زودتر از هر کسی خبردار شوید. جزئیات در servermug.ir.
جمعبندی
باجافزار بیصدا شروع میشود ولی بیردپا نیست. ثبت خط فرمان در 4688 را روشن کنید، روی 1102 و 7045 و رگبار 4625 هشدار بگذارید، فایل طعمه بکارید، تغییر نرمافزارهای نصبشده را روزانه مقایسه کنید و چکلیست واکنش را پیش از حادثه آماده داشته باشید. دقیقههای اول، همهچیز است.