iT邦幫忙

2026 iThome 鐵人賽

DAY 9
0
Security

企業端點完美防禦系列 第 9

《企業端點完美防禦》09-勒索軟體運作方式、受害後的清除方法

  • 分享至 

  • xImage
  •  

本文涵蓋以下內容:

  1. 定義勒索軟體,探討其歷史與演變,以及勒索軟體活動與感染的跡象。
  2. 勒索軟體如何運作、加密惡意程式的處理時間,以及勒索軟體的加密階段。
  3. 不同類型的勒索軟體及其傳播方式。
  4. 發現電腦感染勒索軟體時應採取的措施。
  5. 從受感染的電腦中移除勒索軟體。
  6. 如何向資安廠商(此處以卡巴斯基為例)事件調查團隊回報遭受勒索軟體攻擊並尋求支援。

1. 什麼是勒索軟體(Ransomware)?

勒索軟體是一種複雜的惡意程式,也是一種勒索手段。其設計目的,是將檔案或敏感資料加密並挾持,直到受害者同意向攻擊者支付指定贖金,以換取解密金鑰。

在許多案例中,犯罪者還會威脅:若受害者拒絕支付贖金,就公開或發布所有敏感資料。某些勒索軟體的行為類似偽冒安全軟體,會產生虛假的感染警示與警告,以恐嚇受害者。

1.1 勒索軟體感染的常見跡象

電腦感染勒索軟體時,通常會出現明顯異常,也就是感染跡象或勒索軟體活動跡象。常見情況包括:

  • 資料檔案遭到鎖定或加密,無法在本機開啟。
  • 感染當時所連接的磁碟機也可能受到影響。
  • 加密檔案的檔名開頭或結尾,被加上明顯的副檔名;該副檔名可能是隨機字串、識別碼或電子郵件地址。
  • 勒索通知被放置於每一個已加密資料的目錄或受影響資料夾中。
  • Windows 桌布被更換為勒索訊息。
  • 少數情況下,犯罪者會直接以電子郵件寄送贖金要求。

1.2 勒索軟體的歷史與演變

詳見前篇:《企業端點完美防禦》08-勒索軟體發展史


2. 勒索軟體如何運作:加密流程階段

加密惡意程式,也就是勒索軟體,從感染到加密所需的時間並不固定。攻擊通常會分階段進行,從 10 秒、幾小時、1 天、1 個月到更長時間都有可能,入侵點通常是防火牆與電子郵件。

攻擊者進入個別電腦或網路中的多台電腦後,可能先從備份裝置及伺服器竊取尚未加密的檔案,之後才部署勒索軟體。

若感染來自直接攻擊,或使用者下載了含有勒索軟體的惡意檔案,原理也相同:惡意程式最終會與攻擊者通訊,或安裝後門木馬,讓犯罪者取得系統存取權。

簡單來說,加密惡意程式通常會透過混淆器或封裝器隱藏自身。在真正加密資料,以及多數受害者察覺其存在之前,通常會經歷多個階段。實際順序可能依犯罪者部署勒索軟體的程式設計方式而改變。

2.1 勒索軟體完成加密的八個階段

  1. 網路滲透(Network Penetration)
    犯罪者取得受害者系統的存取權。

  2. 網路擴散(Network Propagation)
    下載並執行惡意檔案,使其在環境中傳播,並連線至犯罪者的命令與控制伺服器(Command and Control,C&C),回傳目標電腦的資訊。

  3. 加密前置作業(Pre-Encryption)
    攻擊者在加密前採取措施,以擴大破壞並規避偵測,例如:

    • 刪除陰影複製(Shadow Copies)。
    • 尋找並摧毀備份,使資料無法復原。
    • 將惡意程式注入受信任的程序。
  4. 檔案探索(File Discovery)
    勒索軟體掃描本機磁碟、已連接的卸除式媒體(例如外接硬碟),以及可存取的網路位置,例如對應磁碟機與網路共用,尋找可加密的檔案。

  5. 加密(Encryption)
    使用某種加密演算法加密所有已識別的資料與檔案格式。

    許多加密機制會依 CPU 與電腦規格進行最佳化,使惡意程式能快速加密資料區塊。依資料檔案的數量、大小,以及惡意程式開發者的意圖不同,整個過程可能只需數秒、數分鐘,也可能持續數小時。

  6. 資料外洩(Data Exfiltration)
    在加密之前或加密期間,將敏感資料竊出,例如個人資料、財務資訊或智慧財產。

    FireEye(現在與 McAfee 企業版合併為 Trellix) 研究人員發現,在 2017 至 2019 年間,多數勒索軟體會在初次滲透後約 3 天才執行。這是一項刻意延後加密的策略,讓攻擊者有更多時間蒐集受害者資料,再以公開遭竊資訊作為威脅,迫使受害者支付贖金。

  7. 顯示贖金要求(Ransom Demand)
    最後建立並顯示贖金要求,形式可能是畫面訊息,也可能是在每個已加密檔案的資料夾中放置勒索通知。

  8. 持續存在機制(Persistence Mechanism,部分攻擊才有)
    部分攻擊者會讓勒索軟體建立持續執行機制,例如登錄檔項目或排程工作,確保系統每次重新啟動時,勒索軟體都會自動再次執行。

2.2 延遲執行與「定時炸彈」

新一代勒索軟體可能包含「定時炸彈」功能,用來延遲攻擊執行。這類勒索軟體會設計一段潛伏期,不立即加密資料,以提高攻擊收益並突破備份防禦。

在此階段,勒索軟體可能保持休眠,不刪除或加密備份檔案。它可能潛伏 1 個月、2 個月,甚至數個月,之後才開始加密。然而,一旦加密啟動,整個過程可能非常迅速地開始並完成。

若要阻斷上述攻擊鏈,組織必須在每一個階段設置相應的控制措施。

2.3 部分加密與間歇式加密

部分勒索軟體,例如 STOP(Djvu)、LockFile、BlackCat(ALPHV)、Qyick、Agenda、Black Basta、LockBit 2.0、DarkSide、BlackMatter、Ryuk、Nemty 與 Play,只會對檔案進行部分加密。它們可能只加密大型檔案開頭或結尾的若干 KB。

這種設計是為了避開偵測,並在被發現前盡快完成加密,因此不需要完整讀取、寫入或加密全部資料。

某些勒索軟體會對大型檔案採用部分(間歇式)加密,但對較小的檔案執行完整加密流程。

  • 一般加密模式:勒索軟體列舉檔案與資料夾,加密檔案內容,接著重新命名檔案,或在檔名末端加上副檔名。
  • 隱蔽加密模式:勒索軟體將加密動作與檔案重新命名分開執行。由於檔案輸入/輸出模式看起來接近正常系統行為,因此較不容易觸發警報。即使安全軟體在第一階段開始時做出反應,第二輪執行時,整個目標資料集可能早已完成加密,說明可參考此處。

不幸的是,部分(間歇式)加密常導致檔案損毀,使已加密資料失去用途。這類檔案的加密通常不可逆,因為加密程式碼會使用另一部分資料的加密結果,覆寫檔案中的部分內容,而被覆寫的資料無法還原。

  • 部分加密可能損毀大型檔案
  • 勒索軟體可能部分加密檔案並造成損毀

注意:某些勒索軟體,例如 Prince,主要目的就是讓傳統復原工具無法還原檔案,確保只有指定的解密工具才能恢復受影響的檔案。

2.4 可被加密的磁碟與檔案範圍

US-CERT 警示 TA13-309A:影響曾指出,許多勒索軟體家族能尋找並加密下列位置的檔案:

  • 網路磁碟機。
  • 共用位置或對應網路路徑。
  • USB 磁碟機。
  • 已連接的外接硬碟。
  • 部分具有磁碟機代號的雲端儲存空間。

有些勒索軟體會掃描所有磁碟機代號,尋找符合特定副檔名的檔案並加密。另一些勒索軟體則使用「排除白名單」,列出不加密的資料夾及副檔名。採用此方法時,幾乎所有非系統及非執行檔相關的檔案都可能被加密。

大多數加密惡意程式會以受感染使用者帳號的相同權限執行,並加密該使用者可存取的所有檔案。勒索軟體必須具備檔案的寫入權限,才能加密檔案。因此,當它以非系統管理員帳號執行時,若無法寫入另一個帳號所擁有的檔案,就不能加密該檔案。

若使用者帳號屬於 Administrators 群組,勒索軟體可能將自身安裝為所有使用者均會執行的程式。執行檔可以使用啟動它的使用者權限執行,也可以要求提升權限,以系統管理員身分執行。

2.5 已加密的檔案仍可能再次被加密

只要勒索軟體對某個目錄或檔案具備讀寫權限,不論該檔案先前是否已由磁碟加密軟體或另一種勒索軟體加密,它仍可能再次加密。

簡單來說,加密會把可讀取的資訊,也就是明文,轉換為不可讀取的資訊,也就是密文。已加密的檔案不代表已被鎖定,也不會因此免於二次加密或勒索軟體加密。因此,事先加密檔案並不能防止勒索軟體感染。

勒索軟體不在意資料內容,也不在意檔案是否已加密;只要它能存取,就可能一再重新加密。

2.6 雙重或多重加密

勒索軟體可能造成雙重或多重加密,因為只要它能讀寫某個目錄或檔案,就可能再次加密,不論該檔案是否已被另一種勒索軟體加密;只要仍可存取,就可能再次加密。

即使是同一種勒索軟體,也可能使用不同變種多次加密檔案,導致資料在過程中多次損毀。任何檔案損毀都會增加後續解密的困難。

多重感染也代表:若加密來自不同勒索軟體家族,受害者可能同時面臨多筆贖金要求,並需要使用犯罪者提供的不同解密工具。若其中任何一種勒索軟體無法解密,可採取的措施通常非常有限。

此外,受害者自己的操作也可能降低資料復原機率,例如:

  • 嘗試使用另一名受害者的解密金鑰。
  • 移除加密後的副檔名。
  • 先重新命名檔案,試圖修復檔案。
  • 使用有缺陷或錯誤的解密工具,例如使用原本針對另一種勒索軟體設計的解密程式。

這些操作通常會造成額外損害,使已加密檔案更加嚴重地損毀。


3. 勒索軟體的類型與傳播方式

3.1 主要類型

  • 檔案加密型勒索軟體(File-encrypting ransomware)
    採用進階加密演算法加密資料檔案,並要求受害者支付贖金以解密資料。早期變種使用對稱金鑰演算法,之後惡意程式開發者改用公開金鑰,再進一步採用對稱金鑰與公開金鑰的混合方式。

  • 鎖定型勒索軟體(Locker ransomware)
    將受害者阻擋於作業系統之外,使其無法存取電腦、檔案、個人資料及照片。雖然檔案不一定真的遭到加密,網路犯罪者仍會要求支付贖金,才解鎖電腦。

    螢幕鎖定型勒索軟體最常透過電子郵件附件傳播,例如文件、圖片或連結。使用者開啟附件後,惡意程式碼就會執行並鎖定畫面。其他攻擊途徑還包括下載偽造更新,以及造訪含有漏洞利用套件或隨機下載攻擊的惡意網站。

  • Ranscam(偽勒索軟體詐騙)
    犯罪者使用恐嚇手法及威脅,迫使受害者支付贖金。部分 Ranscam 背後的犯罪者會直接刪除受害者檔案,因為不論檔案最初是否真的加密,他們從一開始就沒有在付款後解密檔案的打算。相關介紹:Ranscam。

  • 勒索軟體即服務(Ransomware as a Service,RaaS)
    犯罪者向勒索軟體作者租用匿名託管的勒索軟體變種,並按使用量付費。作者可能負責攻擊的各個環節,包括散布、收款及恢復存取權,再從收取的贖金中抽取一定比例。

  • 主開機記錄勒索軟體(Master Boot Record ransomware)
    這是鎖定型勒索軟體的變種。它攻擊磁碟中的底層結構,阻止電腦開機,讓使用者無法存取整個系統,並顯示贖金要求。部分變種甚至會加密硬碟本身的部分區域。

  • 清除型/抹除型勒索軟體(Wiper/Eraser Ransomware)
    這類惡意程式的設計目的,是透過覆寫資料來摧毀檔案。受影響資料無法復原,等同永久毀損。

3.2 清除型勒索軟體的特性

清除型勒索軟體的運作流程,幾乎與一般勒索軟體相同,例如跳過特定檔案、終止程序、不清除特定副檔名,甚至也會在遭影響的檔案名稱後附加副檔名。

通常,清除型/抹除型勒索軟體會讓檔案大小變成 0 KB 或 0 位元組,代表檔案內容已被空值 00 覆寫。由於資料已無法復原,支付或考慮支付贖金都沒有意義。

3.3 其他分類

勒索軟體還可進一步分為:

  • 多型態勒索軟體(Polymorphic Ransomware)
  • 公開型勒索軟體/Doxware
  • 定時炸彈型(Time Bomb)

3.4 常見傳播與入侵途徑

勒索軟體會透過多種攻擊傳播,包括:

  • 社交工程與使用者互動。
  • 開啟惡意附件或垃圾郵件附件。
  • 執行惡意檔案。
  • 漏洞利用。
  • 漏洞利用套件。
  • 網頁漏洞攻擊。
  • 惡意垃圾郵件(Malspam)。
  • 惡意廣告活動。
  • 挖礦綁架惡意程式活動。
  • 無檔案惡意程式。
  • 非惡意程式型攻擊。
  • 在卸除式磁碟中偽裝成資料夾。
  • 隨機下載攻擊(Drive-by download)。
  • 下載軟體破解工具。
  • 盜版軟體。
  • 偽造的 Microsoft Teams 更新。
  • Windows 與 Office 的偽造或非法啟用工具。
  • 鎖定受管服務供應商(MSP)。
  • RDP 暴力破解攻擊。

RDP 是伺服器常見的攻擊手法,特別受到勒索軟體開發者與散布者利用,因為只要啟用 RDP,就可能允許外部連線,相關說明可參考此處。

在 2019 年下半年至 2020 年初期間,BlackBerry 研究與情報團隊觀察到,網路犯罪集團使用進階手法滲透系統,並利用多個知名勒索軟體家族,例如 Ryuk、Sodinokbi1 與 Zeppelin2,最終向受害者勒索金錢。攻擊方式明顯從廣泛、無差別散布,轉向高度針對性的攻擊活動,而且通常透過已遭入侵的受管安全服務供應商(Managed Security Service Providers,MSSPs)部署。

3.5 合法工具遭到濫用

犯罪者有時會使用或濫用 Process Hacker 等合法軟體,協助散布惡意程式、入侵電腦、竊取資料、進行身分盜用或其他惡意活動。

Process Hacker 原本是用來檢視、管理及操作程序,以及其執行緒與模組的工具。然而,這只是可能被駭客及惡意程式開發者濫用的多種工具之一。攻擊者可在入侵電腦系統或網路期間,利用這些工具散布各類惡意程式與勒索軟體。

3.6 NAS 裝置的感染情境

注意:若受害者使用的是以 Linux 為基礎的 NAS(Network Attached Storage,網路附加儲存)裝置,惡意程式很可能先感染 Windows 電腦,再透過網路加密 NAS。

犯罪者也可能透過 Samba/SMB(Server Message Block)連線,在自己的系統上執行惡意程式,再經由網際網路加密檔案。這實質上與加密網路對應磁碟機中的檔案相同。

已知攻擊者會利用下列弱點,在有漏洞的裝置上執行勒索軟體:

  • Multimedia Console 與 Media Streaming Add-On 的 SQL Injection 漏洞。
  • HBS 3 Hybrid Backup Sync 的硬編碼認證資訊漏洞。
  • 密碼破解。
  • OpenSSH 漏洞。
  • 其他安全漏洞與軟體弱點。

這些都是常見的攻擊手法。


4. 發現電腦感染勒索軟體時應怎麼做

4.1 立即關機並中斷攻擊

發現電腦或網路正在遭勒索軟體感染時,應立即關閉受感染的電腦,避免它繼續加密更多檔案。關機應可中止當時連接之其他磁碟機的持續加密。

偵測到勒索軟體攻擊後,公司首先應關閉網路,以及在該網路上執行的電腦。這些措施可以防止資料持續被加密,並阻止攻擊者繼續存取系統。完成後,應委託第三方網路安全公司,對攻擊進行完整調查,並稽核所有內部及對外公開的裝置。稽核內容包括分析企業裝置是否存在持續性感染、漏洞、弱密碼,以及勒索軟體操作者留下的惡意工具。

注意:僅中斷受感染電腦的網際網路連線,並不會停止本機加密。部分勒索軟體,例如 Spora、DMA Locker 3.0、Cerber 與 Locky,可以在離線狀態下加密檔案。

4.2 隔離裝置並保留完整證據

應將受感染電腦與其他裝置隔離。若情況允許,應建立整顆硬碟的完整副本或映像檔,以保留系統當下的完整狀態。

硬碟映像可備份與感染事件有關的所有內容,包括:

  • 所有已加密資料。
  • 勒索通知。
  • 關鍵資料檔案(若適用)。
  • 登錄檔項目。
  • 未來免費解密方案可能需要的其他資訊。

已加密檔案及純文字勒索通知本身不含惡意程式碼,因此可以安全備份。

另一種作法,是拆下原硬碟保存,換上一顆新硬碟,並重新安裝 Windows。若未來發現可用的解密方案,或犯罪者遭逮捕、主金鑰被扣押並公開,使研究人員能製作公用解密工具,受害者仍可使用原始硬碟恢復已加密資料。

即使已經有解密工具,也不能保證能正常運作。該工具可能是偽造程式、存在缺陷,或運作異常。惡意程式開發者也可能發布新變種,破壞安全研究人員既有成果。因此,保留原始已加密檔案、原受感染硬碟及相關資訊,是良好的處理方式。

重要:在勒索軟體正式部署前,能夠在網路中找到攻擊者的時間變得愈來愈短,從下圖 Anatomy of a Cyber World: Global Report by Kaspersky Security Services 2026 可看出,即使在 MDR 的協助下,最嚴重的事件從發現到通報使用者也需 42.1 分鐘,比最快的勒索軟體開始運作時間還長。


5. 從受感染的電腦中移除勒索軟體

5.1 加密完成後,惡意程式可能自行移除

大多數加密惡意程式型勒索軟體,通常會被設計為在完成加密後,自動移除造成感染的惡意檔案,因為這些檔案已不再需要,但仍有例外。

惡意程式開發者這樣做,是為了增加安全研究人員尋找及分析惡意酬載的困難。這也解釋了為什麼許多安全掃描工具在事件發生後,可能找不到任何東西。

已加密檔案本身不含惡意程式碼,因此是安全的。

5.2 感染可能持續存在或重複執行

多數受害者直到勒索通知出現、檔案已完成加密後,才察覺感染。部分事件甚至沒有勒索通知,直到日後嘗試開啟已加密檔案時才被發現。因此,許多受害者無法確定:

  • 惡意程式在系統中已存在多久。
  • 是否有其他惡意程式與勒索軟體一同下載及安裝。
  • 其他惡意程式是否仍留在受感染的電腦中。

部分加密惡意程式,例如 STOP Djvu 勒索軟體,已知會留下惡意元件,對新儲存的檔案進行加密,並重新加密受害者先前成功解密的檔案。

其他勒索軟體,例如 Phobos,具有高度侵略性,不會只執行一次,而會多次執行,造成重複感染。

另有部分勒索軟體會將受害者的主金鑰儲存在登錄檔中。若該金鑰被移除,系統下次重新啟動時,勒索軟體可能建立新的主金鑰並再次開始加密,導致資料分別由兩組不同金鑰加密。

因此,建議將受感染電腦與其他裝置隔離,並徹底檢查系統,確認沒有惡意元件殘留。

5.3 使用 FRST 與自動啟動檢查工具

遭勒索軟體感染的 IT 人員與進階使用者,可以使用 Farbar Recovery Scan Tool(FRST)。這是一項專門用來調查惡意及可疑檔案的進階工具。

FRST 紀錄可提供下列詳細資訊:

  • 系統資訊。
  • 登錄檔載入點。
  • 服務與驅動程式服務。
  • Netsvcs 項目。
  • 已知 DLL。
  • 磁碟機與分割區規格。
  • 可能遭惡意程式修補的系統檔案。

部分勒索軟體會在 Run 與 RunOnce 登錄機碼中加入項目,使惡意執行檔或勒索畫面在每次重新啟動時都會顯示。

在這種情況下,受害者應:

  1. 檢查 Windows 系統設定公用程式(msconfig)中的「啟動」頁籤,尋找相關項目。
  2. 使用 Autoruns等工具,搜尋並移除惡意啟動項目。

5.4 優先隔離,不要立即刪除惡意檔案

處理勒索軟體時,在確認感染種類之前,最好先隔離惡意檔案,而不是直接刪除。

原因包括:

  • 有時需要惡意程式樣本,才能進一步分析並正確辨識感染種類。
  • 研究人員可能需要檢查程式缺陷,以製作可恢復資料的解密工具。
  • 隔離可在避免檔案繼續危害電腦的前提下,保留檔案供檢視與調查。

若在備份前先使用安全掃描與清除工具、系統最佳化軟體或清理軟體,可能會刪除與勒索軟體有關的登錄檔機碼或惡意檔案,而這些資訊有時是資料復原所必需的。

5.5 變更所有密碼

重要注意事項:部分勒索軟體會在受害者電腦上安裝密碼竊取木馬,用來竊取帳號認證、加密貨幣錢包、桌面檔案及其他資料。

應將所有密碼視為可能已經外洩,並更換下列服務的密碼:

  • 電腦登入密碼。
  • 網路銀行與金融服務。
  • 自然人憑證 PIN 碼。
  • 電子郵件。
  • 購物網站。
  • 所有需要使用者名稱與密碼的線上活動。

為避免再次外洩,應從一台乾淨、未受感染的電腦變更密碼,而不是在受感染的電腦上操作。

5.6 使用其他安全工具進行掃描

若既有防毒軟體未偵測或移除任何項目,可使用其他安全程式進行額外掃描,例如:

5.7 使用離線掃描工具

若電腦已依前述方式關機,以阻止它繼續加密檔案,可使用 LiveCD/救援公用程式或可開機防毒工具協助移除惡意程式,而不必啟動 Windows。

離線掃描是從受感染的 Windows 系統環境之外進行惡意程式清除的方法。這類工具通常具有以下特性:

  • 可獨立執行。
  • 不需要網路或網際網路連線。
  • 通常載入於 USB 隨身碟或 CD/DVD。
  • 設定為在作業系統之前開機。

離線掃描的優點,是惡意程式未在執行,因此不會干擾清理流程。個人推薦Kaspersky Rescue Disk。

注意:清除感染不會解密任何已受勒索軟體影響的檔案。

5.8 重設、重新安裝或格式化 Windows

再次強調,在執行任何動作之前,建議先備份整顆硬碟,或建立完整副本/映像檔,以保存系統完整狀態。另一種方式是拆下硬碟保存,再換上新硬碟。

也可以選擇:

  • 重新安裝、重新整理或重設 Windows。
  • 執行原廠重設。
  • 重新格式化硬碟。

這些作法可以移除與勒索軟體有關的惡意檔案,但也會清除電腦上的所有資料,包括:

  • 已加密檔案。
  • 勒索通知。
  • 已安裝程式。
  • 電腦設定。

因此,即使重要資料已遭加密,也應先完成備份。

重新安裝後,電腦基本上會回到首次購買及設定時的狀態,包括廠商預先安裝的軟體及試用軟體。

不過,某些開機磁區病毒(Bootkit)可能修改主開機記錄(Master Boot Record,MBR),相關說明可參考此處。遇到這種情況,還應重寫 MBR,以確認所有惡意程式碼均已移除。

因此最好的方法,就是格式化硬碟。

若使用者願意,也可以先使用可信賴的安全掃描工具,嘗試手動清理。不過,基於前述原因,在執行任何處理前,仍建議先建立整顆硬碟的副本或映像檔。


6. 向卡巴斯基事件調查團隊尋求協助

若需要專業團隊進行事件調查,可詢問你使用的防毒廠商提供的服務,我個人推薦卡巴斯基事件調查服務。然而台灣卡巴斯基主要負責對象是已購買託管式偵測與回應之客戶,若非 MDR 客戶,下面是填寫表單後會進行的療程:

  1. 點選 Report an incident 聯繫卡巴斯基 GERT 團隊(Kaspersky Global Emergency Response Team, Kaspersky GERT)。
  2. 卡巴斯基聯繫客戶。
  3. 進行資料收集。
  4. 快速鑑識,這些鑑識包含:
  • 初始攻擊指標。
  • 受影響的要素及其最明顯的依賴關係。
  • 風險等級與緊迫性的整體評估。
  • 受影響的要素及其最明顯的依賴關係。
  • 用於分析的補充資料集。
  1. 事件確認。
  2. 事件控制。
  3. 是否需要深入調查?如果不是,則結束;如果是,則會額外收集下列資料:
  • 受入侵資產列表。
  • 攻擊者的惡意活動。
  • 攻擊者的戰術、技術與程序 (TTP)。
  • 初始入侵點。
  1. 事件重新分析。
  2. 是否需要深入調查?如果不是,則結束;如果是,則重複第 7 步驟。
  3. 根據事件回應調查實施緩解措施。
  4. 學到教訓。
  5. 事件調查結束。

7. 避免再次受害

勒索軟體受害者應避免相信網路搜尋結果中大量虛假、不可信的勒索軟體解密與移除指南,包括 Facebook 與 YouTube 影片,許多內容會錯誤宣稱具備解密方案;受害者也不要相信那些號稱可以解密的公司,除了 No More Ransom Project 上確定可以解密的檔案外,其他勒索軟體不一定能解密。

每當專業研究人員發布新勒索軟體變種的分析後,網路上往往很快出現含有錯誤資訊的劣質文章,目的在於恐嚇、煽動或誘騙焦急的受害者,使用或購買多半無效的清除與解密軟體。

受害者通常會被引導下載大量不必要且無效的工具。在部分案例中,不知情的受害者甚至可能下載惡意檔案或偽造解密工具,使情況進一步惡化。

只使用可信賴的資訊來源,不要讓自己二次受害。


上一篇
《企業端點完美防禦》08-勒索軟體發展史
下一篇
《企業端點完美防禦》10-遭到勒索軟體攻擊後是否該付贖金?
系列文
企業端點完美防禦12
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言