前面討論攻擊者把受害者的資料偷走(Day 20-21)
這裡要討論當攻擊者開始加密前,
一般還會做一件事情:避免受害者可以還原資料。
因為如果受害者無法還原,才比較能確保會付錢給攻擊者
今天討論 3 種攻擊者作的方式:
Windows 有個內建機制叫磁碟區陰影複製(VSS)
微軟官方解釋 VSS: https://learn.microsoft.com/en-us/windows-server/storage/file-server/volume-shadow-copy-service
VSS 會定期存下檔案的「還原點」
這是在沒有正式備份時,最後的救命稻草。
所以攻擊者加密前,幾乎一定會先把 VSS 刪掉
VSS 刪除偵測:https://blogs.vmware.com/security/2022/09/threat-report-illuminating-volume-shadow-deletion.html


偵測仰賴處理程序建立事件(Sysmon 1 / Security 4688)
抓這些日誌的命令列
以及 Prefetch 裡底下 3 個的執行紀錄
vssadmin.exe
bcdedit.exe
wbadmin.exe
攻擊者把還原點刪了,但會思考使用者的機器可能還有「正式備份」
所以攻擊者在我們前面第三幕討論橫向移動時(Day 18),
會想去找受害者的備份伺服器,把它一起加密或直接刪除

一個血淋淋的常見錯誤:所有備份都在同一個網路上:

第三方備份設備(如某些 Veeam 部署)被鎖定的案例穩定增加
Veeam 相關風險:https://forums.veeam.com/viewtopic.php?f=2&t=34630&start=0
Veeam 相關風險 2:https://helpcenter.veeam.com/archive/backup/110/em/used_ports.html
上述補充是表示買了備份方案不代表就安全」
要監控誰登入備份伺服器、用最小權限、確保有一份是攻擊者網路碰不到的離線檔案
如果攻擊者想抹掉自己的攻擊痕跡,進而清空 Windows 事件日誌
如下整理可能的指令:


比較好的防守方式是做:日誌轉發(Day 05)
也就是日誌一產生就即時送到中央伺服器
這樣就算攻擊者清掉本機日誌,中央那份還在
攻擊者想要滅證就會失敗。
破壞復原的動作,發生在加密的前一刻
如果能偵測到,等於是最後一次阻止被勒索的機會:

明天會探討當攻擊者開始進行勒索加密
我們會討論基本的加密原理:對稱 vs 非對稱金鑰和為何「付錢買的是私鑰」
以及就算拿到解密器,檔案也常常救不回全部