论坛
BBS
ASP
PHP
C语言
C++
net
JAVA
MYSQL
MSSQL
登录
|
注册
用户名
Email
自动登录
找回密码
密码
登录
立即注册
积分: 0
设置
道具
勋章
任务
退出
搜索
搜索
本版
文章
帖子
用户
3D网络
>
论坛
›
3D网络
›
MSSQL
返回列表
查看:
110
|
回复:
0
xollam勒索病毒详情及恢复
[复制链接]
郭小伟
郭小伟
当前离线
积分
7
1
主题
7
帖子
7
积分
新手上路
新手上路, 积分 7, 距离下一级还需 43 积分
新手上路, 积分 7, 距离下一级还需 43 积分
积分
7
发消息
发表于 2023-1-18 18:01:13
|
显示全部楼层
|
阅读模式
一,如何分辨xollam 勒索病毒
xollam后缀属于mallox家族勒索病毒,此家族后缀还有很多,比较常见的有:mallox,avast,bozon,fargo,fargo3等
xollam勒索病毒于近日开始出现,攻击方式主要是通过爆破远程桌面获取远程桌面登录密码,在拿到远程桌面密码后登录到用户机器上进行手动投毒。
xollam勒索信名称为:file recovery.txt,在每个目录下都会留下一个,勒索信内容如下:
被加密后的文件会在原有的文件名后加上xollam后缀,比如原文件是rms_data.mdf,被加密后文件名就是bwdata.mdf.xollam,如下图:
二,xollam勒索病毒文件分析
此次分析的文件为数据库文件,被加密后的文件底层,看下图:
上图中可以看到,文件被加密后为乱码,已经不是正常的mdf文件头部。再看看文件结尾处的情况:
上图中可以看到文件尾是典型的mallox家族勒索病毒的特征。
三,xollam勒索病毒是否可以恢复
可以恢复,客户数据已经成功恢复,并且交付客户验证成功,恢复完成后数据如下图:
恢复完成后挂载正常:
经客户验证,数据库记录完整度100%,不丢记录,客户已将数据用于实际生产环境。
四,如何防范xollam 勒索病毒
议包括杀毒软件部署和数据备份、网络安全及密码安全方面内容,可参考执行,我们也可以协助执行。
1,杀毒软件部署:建议安装火绒杀毒软件,个人版本为免费软件,安装完成后可设置软件的功能设置和退出密码,密码强度建议大小写加特殊字符,密码位数不小于16位。此功能可在黑客获得系统管理员权限后,更改杀毒软件设置和结束杀毒软件进程时没有密码而不能改变设置和结束进程,只要杀毒软件进程还在运行,黑客的加密程序将无法拷贝到本地,即使拷贝到本地也不能运行。从而保护数据安全。
2,数据备份:数据库建议进行定时的离线备份或异地备份。根据数据库数据的颗粒度设置备份周期(每日、每三天、每周),并严格遵守。文件共享服务器可采用NAS(网络附属存储)进行备份,可对重要文件夹进行差异备份,只要此文件夹内文档有改动,备份软件便会对改动的文件进行备份。可设置全盘备份、某个目录备份及整机备份。有效保证数据安全。云服务器离线备份不方便,可在云服务器端安装百度网盘等工具,设置对重要文件所在的目录进行定期备份,要注意的是密码强度一定要高。
3,网络端口安全:操作系统应开启网络防火墙,只开放服务器向外提供服务的端口,其它端口一律关闭。一些常用知名端口可更改端口号再对外提供服务,如MSSQL 的常用端口号为1433,远程桌面端口号为3389等,可将这类端口号更改为不常用的端口号,更改完成后只要在配置服务时相应的配置便可。因为黑客常用的网络扫描工具会针对知名端口号进行扫描,再根据端口的漏洞进行攻击,攻击成功后便可对机器进行加密。开放的端口越少,黑客可利用的就越少,系统就越安全。
4,密码安全及系统更新:基本要求为所有的密码都应设置大于16位的数据+字母(大小写)+特殊符号的强密码,如果有多台服务器应为每台服务器设置单独的登录密码,防止黑客在成功爆破一台服务器后把所有服务器被一锅端。建议操作系统安装windows 2016以上版本,并经常查看操作系统的更新功能,检查发现有要安装的补丁应及时更新,并留意微软每个月的第二个星期二定期发布系统更新补丁日,有涉及到的应及时更新。
做好以上四个方面可有效的提高数据及系统安全性,如果在实施过程中需要我们协助可随时联系我们。
五,是否有成功案例
xollam后缀勒索病毒已经有大量成功案例,包括金蝶数据库,用友数据库,海典ERP数据库,百威数据库等。
回复
使用道具
举报
返回列表
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
浏览过的版块
net
Archiver
手机版
Powered by
Discuz!
X3.4
© 2001-2015
Comsenz Inc.
快速回复
返回顶部
返回列表