应急响应
某集团公司办公网络病毒查杀项目
应急响应,紧急响应突发安全事件,及时减小破坏面控制安全形式,溯源问题所在,防范问题再次发生。
项目背景
客户为一家知名集团有限公司,上世纪80年代创立,全国民营企业500强,大型企业集团,拥有人工智能小镇、机械制造、商贸市场、生态农业、地产物业五大产业支柱,辖20余家全资子公司,正式员工3000余人。全国民营企业500强、浙江省优秀民营企业、浙江省纳税大户、杭州市百强民营企业、杭州市上规模大企业大集团、西湖区特级企业。
某软件公司程序员的电脑中某个目录下所有的代码文件,均被恶意加密为后缀名为.zepto的不可执行文件,而且源代码文件还没有备份,只有向攻击者指定的账户内转去指定的赎金才可以获取解密密码,重获源代码文件。
方案实施
安全团队承接了该任务后,采用以下处理方式:
将受害者电脑立即断网,对该用户进行修改密码,暂时撤销用户权限等操作,防止病毒进一步传播
采集攻击指纹,编写测试脚本,确定整个公司受害者的数量,并及时加以控制
追根溯源,寻找证据,确定勒索病毒的来源、起因以及传播过程
制定规范,提醒所有公司员工对安全的重视,防止类似威胁的二次发生
项目成果
经过一系列处理工作,完成如下成果:
找到了公司全部受害者(5名),确定了其中一名为最初传染源
确定了病毒传播的方式。首先攻击者使用邮件的方式发送恶意的附件诱导第一个受害者点击,受害者点击后,该恶意程序释放出恶意的代码,代码首先对该电脑所有文件进行加密,然后扫描局域网内所有可读可写的文件夹,对文件夹下的文件进行加密
找到了公司系统的漏洞:共享文件夹权限设置不合理。提出针对性的修补建议:加强对员工新建共享文件夹的权限审核,避免出现任何人都可操作的共享文件夹
发布了相关的安全规范,杜绝此类事故的再次发生