🦠 Ransomware
چطور از یک سیستم وارد کل شبکه میشه؟
باج افزار معمولاً قرار نیست همون اول کل شبکه رو بترکونه، خیلی وقتها فقط کافیه یه سیستم کاربر رو آلوده کنه؛ مثلاً کاربر یه فایل آلوده رو باز کنه، روی یه لینک فیشینگ کلیک کنه یا اطلاعات ورودش لو بره، بدافزار از همون سیستم شروع میکنه به گشتن توی شبکه و میبینه چه سیستمهایی وجود دارن، چه سرورهایی در دسترسن، چه پوشههایی Share شدن و چه حسابهایی دسترسی بیشتری دارن. حالا اگه بتونه رمز عبور یا Credentialهای بیشتری به دست بیاره، از همون سیستم آلوده میره سراغ سیستمهای دیگه؛ به این حرکت میگن Lateral Movement یعنی حرکت جانبی داخل شبکه. مثلاً از کامپیوتر کاربر میره سمت یه فایلسرور، بعد از اونجا به یه سرور دیگه و اگه دسترسی ادمین پیدا کنه، داستان خیلی خطرناکتر میشه. حالا تصور کن چندتا سرور و سیستم به هم دسترسی داشته باشن و سطح دسترسیها هم درست محدود نشده باشه؛ مهاجم میتونه خودش رو توی بخشهای مختلف شبکه پخش کنه و در نهایت رنسومور روی سیستمها و سرورها اجرا بشه و فایلها رو رمزگذاری کنه.
حتی اگه Backup هم روی یه سرور معمولی و قابلدسترسی شبکه باشه، ممکنه اونم هدف قرار بگیره و بعد سازمان بمونه با یه عالمه فایل رمزگذاریشده و یه پیام باجخواهی. پس اصل ماجرا اینه که یک سیستم آلوده بهتنهایی کل شبکه رو آلوده نمیکنه؛ مشکل اصلی وقتی شروع میشه که مهاجم بتونه از همون سیستم به Credentialها، سیستمهای دیگه، Shareها و سرورها دسترسی پیدا کنه. برای همین چیزهایی مثل MFA، محدود کردن دسترسیها، Segment کردن شبکه، آپدیت سیستمها، EDR، بستن دسترسیهای غیرضروری و Backup آفلاین یا Immutable خیلی مهمن؛ چون باید کاری کنیم اگه یه سیستم هم آلوده شد، نتونه مثل دومینو کل شبکه رو با خودش پایین بکشه.
@Netwo0rk
Post #14173
4.06K

- ❤ 6
- 👍 1