Сегодня у нас будет публикация в жанре «вредных советов», в которой мы поделимся списком мер, которые обязательно нужно предпринять, чтобы вирусу, шифрующему данные предприятия с целью получения выкупа, например Spora ransomware, было легче проникнуть в IT-инфраструктуру вашей фирмы и нанести ей максимальный ущерб.
Основные направления атаки, которые выбирают злоумышленники: изнутри, через электронную почту или снаружи, через RDP.
Вирусная атака на сервер скорее всего начнется с перебора паролей. Чтобы помочь ей увенчаться успехом, нужно принять несколько простых, но действенных мер.
Теперь, когда RDP распахнут наружу, пароли у всех сотрудников напоминают «54321» или «зарплата», а корпоративная почта ломится от писем из официальных структур, содержащих ссылки на архивы, остается лишь подождать, пока вирус пожалует к вам на сервер. Перейдем к тому, как сделать его визит как можно более разрушительным.
Когда злоумышленник заглянет к вам на огонек, при запуске файла из архива система может насторожиться. Вероятно, в ней сработает SRP (Software Restriction Policies) – политика ограниченного использования софта, при которой сотрудники смогут запускать exe-файлы лишь из «белого списка», вынуждая взломщиков прибегать к эксплойтам. Ваша задача – изменить локальную или доменную групповую политику, выставив «неограниченный» уровень безопасности.
Если начальство бдит – не беда, существует лазейка, про которую оно наверняка не знает. Как правило SRP разрешает запуск exe-файлов лишь из системных папок, однако в них существуют подпапки, где пользователи имеют право создавать файлы. Злоумышленникам, зашедшим через почту, это ничего не даст, однако, если кому-то из них повезет получить непривилегированный доступ к серверу – танцуйте, он сможет загрузить в эти папки все необходимое для того, чтобы зашифровать что угодно. А также – получить перебором хэш наших самых коротких на свете паролей, открыть привилегированный доступ к серверу и разгуляться в полную силу.
Облегчить процесс можно, используя в работе NTLM вместо безопасного Kerberos – просто заходите на сетевые ресурсы по IP-адресу, а не по имени.
Антивирус желательно оставить для усыпления бдительности руководства, отключив по-тихому UAC – все равно злоумышленника, воспользовавшегося установленным архиватором, засечь можно будет лишь по сигнатурам и сильно потом.
Все, вирус с гарантией пробрался на сервер фирмы и начал шифровать полезные данные. Остается устранить последнее препятствие на пути к полному краху IT-инфраструктуры – бэкапы. Поиграем же с настройками резервного копирования.
Не следует полностью отключать резервное копирование, так как это навлечет на вас подозрения практически в любой фирме. Чтобы сделать невозможным восстановление системы после атаки нужно действовать тоньше.
Мы надеемся, что необычная форма этого материала поможет как сисадминам, так и их руководству обратить внимание на проблему вирусов-шифровальщиков, да и проверить настройки безопасности в своей компании в принципе. Увы, есть немало печальных примеров, когда атака шифровальщика лишала организации всех резервных копий данных: Spora ransomware удаляла теневые копии с помощью команды vssadmin.exe и отключала восстановление в загрузчике, что влекло за собой огромные финансовые потери.