DevOps و امنیت پیشرفته

بازیابی اطلاعات از باج افزار (Ransomware) و مهار حمله

در بازیابی اطلاعات از باج‌افزار، تیم کانفیگ سرور اول حمله را مهار می‌کند تا رمزگذاری به سرورها و بکاپ‌های دیگر نرسد. بعد بررسی می‌کند داده از کدام مسیر برمی‌گردد، از بکاپ سالم و نسخه‌های قبلی تا رمزگشای عمومی اگر برای آن نوع باج‌افزار وجود داشته باشد، و سرویس‌ها را روی بستری پاک راه می‌اندازد.

Windows Server و Active Directory سرور لینوکس Proxmox و VMware بررسی اولیه رایگان در تلگرام

تا رسیدن کارشناس این کارها را انجام ندهید

  1. خاموش کردن بی‌برنامه همه سیستم‌ها. اتصال شبکه سرورهای آلوده را قطع کنید و آن‌ها را روشن بگذارید. قطع شبکه جلوی گسترش حمله را می‌گیرد، ولی خاموشی ممکن است شواهد موجود در حافظه را از بین ببرد.
  2. وصل کردن هارد بکاپ یا NAS به شبکه آلوده. بکاپی که هنوز سالم است، به محض اتصال ممکن است رمز شود. تا پاک شدن شبکه آن را جدا نگه دارید.
  3. حذف فایل‌های رمزشده یا یادداشت باج. همین فایل‌ها برای شناسایی نوع باج‌افزار و بررسی امکان رمزگشایی لازم‌اند.
  4. اجرای «رمزگشا»های ناشناس از اینترنت. ابزارهای جعلی یا نامتناسب با نوع باج‌افزار ممکن است فایل‌ها را برای همیشه خراب کنند یا خودشان آلوده باشند.
  5. نصب مجدد ویندوز یا فرمت سرور. این کار شواهد راه نفوذ و گاهی نسخه‌های سایه (Shadow Copy) باقی‌مانده را از بین می‌برد.
  6. تماس یا پرداخت به مهاجم پیش از ارزیابی. اول مشخص کنید چه داده‌ای از بکاپ یا روش‌های دیگر قابل برگشت است.

این اطلاعات را آماده کنید

  • یک کپی از یادداشت باج و چند نمونه فایل رمزشده با پسوند جدیدشان
  • زمان اولین مشاهده و فهرست سرورها، پوشه‌های اشتراکی و ماشین‌های مجازی درگیر
  • وضعیت بکاپ‌ها: کجا نگهداری می‌شوند، آخرین تاریخ و اینکه به شبکه وصل بوده‌اند یا نه
  • راه‌های دسترسی از راه دور به شبکه، مثل RDP، VPN یا نرم‌افزارهای ریموت، و هشدارهای آنتی‌ویروس
چه زمانی به این خدمت نیاز دارید؟

حمله باج‌افزار معمولاً این‌طور دیده می‌شود

فایل‌ها باز نمی‌شوند و پسوندشان عوض شده

در هر پوشه فایلی با نامی مثل README یا HOW_TO_DECRYPT دیده می‌شود. پوشه‌های اشتراکی فایل‌سرور هم معمولاً درگیرند، چون باج‌افزار از طریق دسترسی کاربر آلوده به آن‌ها رسیده است.

نرم‌افزار حسابداری یا دیتابیس از کار افتاده

فایل‌های دیتابیس SQL Server یا نرم‌افزارهای سازمانی رمز شده‌اند و کار روزانه متوقف است. در این حالت ترتیب بازیابی بر اساس اهمیت هر سیستم برای کسب‌وکار تعیین می‌شود.

ماشین‌های مجازی یا بکاپ‌ها هم رمز شده‌اند

برخی باج‌افزارها مستقیماً میزبان‌های مجازی‌سازی یا مخزن بکاپ را هدف می‌گیرند. در این حالت بررسی می‌کنیم آیا نسخه آفلاین، اسنپ‌شات یا بخشی از داده هنوز قابل استفاده است.

واکنش به حمله باج‌افزار

مهار، بازیابی و بستن راه نفوذ پس از حمله باج‌افزار

اگر راه نفوذ باز بماند یا بکاپ آلوده برگردانده شود، حمله تکرار می‌شود. به همین دلیل مهار، بازیابی و بستن راه نفوذ هم‌زمان پیش می‌روند.

مهار و ایزوله‌سازی

اولین کار این است که رمزگذاری به سیستم‌های سالم نرسد.

  • جداسازی سرورهای آلوده از شبکه
  • غیرفعال کردن حساب‌های مشکوک در Active Directory و بستن موقت دسترسی‌های RDP و VPN

شناسایی نوع باج‌افزار

نوع باج‌افزار مشخص می‌کند کدام گزینه‌های بازیابی وجود دارد.

  • تحلیل یادداشت باج و نمونه فایل رمزشده
  • بررسی رمزگشاهای عمومی معتبر مثل پروژه No More Ransom
  • اعلام صریح اینکه رمزگشایی ممکن است یا نه

بررسی بکاپ‌ها و نسخه‌های قبلی

بیشتر بازیابی‌های موفق از همین مسیر انجام می‌شود.

  • بررسی سلامت و آلوده نبودن بکاپ پیش از ریستور
  • بررسی Shadow Copy و اسنپ‌شات‌های باقی‌مانده
  • ریستور از Veeam و Proxmox Backup Server

بازیابی روی بستر پاک

سرویس‌ها به ترتیب اهمیتشان برای کار روزانه برمی‌گردند.

  • نصب تمیز سرورها به‌جای اعتماد به سیستم آلوده
  • بازگردانی دیتابیس‌ها و فایل‌سرورها
  • تست عملکرد پیش از اتصال دوباره به شبکه

یافتن راه نفوذ

مشخص می‌کنیم مهاجم از کجا وارد شد و چه دسترسی‌ای گرفت.

  • تحلیل Event Log ویندوز و لاگ‌های احراز هویت
  • بررسی RDP باز و رمزهای ضعیف
  • بررسی سرویس‌های به‌روزنشده
  • بررسی حساب‌های مدیر ساخته‌شده توسط مهاجم

جلوگیری از حمله دوباره

این کارها بلافاصله پس از بازگشت سرویس‌ها انجام می‌شود.

  • تغییر همه رمزهای مدیر و حساب‌های سرویس
  • بستن پورت‌های مدیریتی رو به اینترنت
  • پیشنهاد بکاپ جداشده از شبکه (آفلاین)
راهنمای کامل

راهنمای بازیابی اطلاعات از باج‌افزار: چه چیزی نتیجه را تعیین می‌کند

بعد از حمله باج‌افزار، دو پرسش پیش از بقیه مطرح می‌شود: داده برمی‌گردد یا نه، و از چه راهی. جواب هر دو به وضعیت همان شبکه بستگی دارد و بدون دیدن یادداشت باج، نمونه فایل‌ها و وضعیت بکاپ‌ها نمی‌شود درباره‌اش قول داد. بخشی از نتیجه هم به کارهایی برمی‌گردد که در ساعت‌های اول انجام می‌شود یا نمی‌شود. توضیحات زیر برای مدیر شبکه یا مدیر سازمانی است که با این وضعیت روبه‌روست یا می‌خواهد برایش آماده شود.

چه چیزی امکان بازیابی داده را تعیین می‌کند؟

مهم‌ترین عامل، نسخه‌ای از داده است که باج‌افزار به آن نرسیده باشد: بکاپ آفلاین، مخزنی که از شبکه آلوده قابل حذف نبوده، اسنپ‌شات ماشین مجازی یا Shadow Copy باقی‌مانده. بسیاری از باج‌افزارها پیش از رمزگذاری سراغ همین نسخه‌ها می‌روند و Shadow Copyها را پاک می‌کنند. پس داشتن بکاپ به‌تنها کافی نیست و باید دید آن بکاپ هنگام حمله از شبکه در دسترس بوده یا نه.

نوع باج‌افزار هم مهم است. برای بعضی خانواده‌های باج‌افزار رمزگشای عمومی منتشر شده، مثلاً در پروژه No More Ransom، اما برای بسیاری از باج‌افزارهای جدید چنین ابزاری وجود ندارد و بدون کلید مهاجم فایل‌ها رمزگشایی نمی‌شوند. شیوه رمزگذاری هم اثر دارد: برخی باج‌افزارها فایل‌های بزرگ مثل دیتابیس یا دیسک ماشین مجازی را فقط تا حدی رمز می‌کنند و گاهی بخشی از داده قابل استخراج است، هرچند نتیجه از قبل قابل پیش‌بینی نیست. کارهای بعد از حمله هم نتیجه را عوض می‌کنند. فرمت سرور، نصب مجدد ویندوز، وصل کردن هارد بکاپ به شبکه آلوده یا اجرای رمزگشای جعلی ممکن است مسیری را که هنوز باز بوده ببندد.

ترتیب کار در ساعت‌های اول حمله

مهار پیش از بازیابی می‌آید، چون هر فایلی که روی شبکه آلوده برگردانده شود ممکن است دوباره رمز شود. در این مرحله مشخص می‌شود کدام سرورها، پوشه‌های اشتراکی، ماشین‌های مجازی و بکاپ‌ها درگیرند و کدام هنوز سالم‌اند. بکاپ‌های سالم جدا نگه داشته می‌شوند تا تصمیم درباره بازیابی گرفته شود. ترتیبی که دنبال می‌کنیم این است:

  1. قطع شبکه سیستم‌های آلوده، بدون خاموش کردن آن‌ها
  2. غیرفعال کردن حساب‌های مشکوک در Active Directory و بستن موقت RDP و VPN
  3. تعیین سیستم‌ها و بکاپ‌های درگیر و جدا نگه داشتن بکاپ‌های سالم
  4. نگهداری یادداشت باج و نمونه فایل‌های رمزشده برای شناسایی نوع باج‌افزار
  5. بررسی گزینه‌های بازیابی و تعیین ترتیب بازگشت سرویس‌ها

چرا بکاپ سالم روی سرور آلوده برگردانده نمی‌شود؟

ریستور بکاپ روی همان سروری که رمز شده سریع‌ترین راه به نظر می‌رسد. اما مهاجمی که وارد شبکه شده ممکن است هنوز حساب مدیر، ابزار دسترسی از راه دور یا وظیفه زمان‌بندی‌شده‌ای روی آن سیستم داشته باشد و داده بازیابی‌شده دوباره رمز شود. به همین دلیل سرورها تمیز نصب می‌شوند و داده روی آن‌ها برمی‌گردد. هر بکاپ هم پیش از ریستور بررسی می‌شود، چون ممکن است فایل آلوده یا حسابی را که مهاجم ساخته همراه خود داشته باشد.

ترتیب بازگشت سرویس‌ها را نیاز کسب‌وکار تعیین می‌کند. سرویس‌هایی که بقیه به آن‌ها وابسته‌اند، مثل Active Directory، معمولاً زودتر برمی‌گردند و بعد دیتابیس نرم‌افزار حسابداری، فایل‌سرور و بقیه سیستم‌ها. هر سرور پیش از اتصال دوباره به شبکه آزمایش می‌شود.

هارد بکاپ یا NAS را تا پاک شدن کامل شبکه به آن وصل نکنید. بکاپی که همین حالا سالم است، ممکن است به محض اتصال به شبکه آلوده رمز شود.

درباره پرداخت باج و گزارش حمله

تصمیم درباره پرداخت باج با سازمان شماست و این خدمت مذاکره یا پرداخت به مهاجم را در بر نمی‌گیرد. پیش از هر تصمیمی بدانید که پرداخت، تحویل کلید سالم یا کار کردن درست رمزگشای مهاجم را قطعی نمی‌کند و ممکن است سازمان را هدف حمله‌های بعدی کند. پیشنهاد ما این است که اول مشخص شود چه مقدار از داده از بکاپ، نسخه‌های قبلی یا استخراج بخشی از فایل‌ها برمی‌گردد. گزارش حمله به پلیس فتا هم توصیه می‌شود، به‌خصوص اگر اطلاعات مشتریان در خطر باشد، پس یادداشت باج و نمونه فایل‌ها را پیش از هر پاک‌سازی نگه دارید.

بعد از بازیابی: جلوگیری از تکرار، زمان و هزینه

راه نفوذ معمولاً یکی از مسیرهای آشناست: RDP باز روی اینترنت، رمز ضعیف، سرویس به‌روزنشده یا حساب مدیری که مهاجم ساخته است. تحلیل Event Log ویندوز و لاگ‌های احراز هویت نشان می‌دهد کدام مسیر استفاده شده است. پس از بستن آن و تغییر رمزهای مدیر و حساب‌های سرویس، سخت‌سازی کامل سرورها در امن‌سازی سرور و بستن پورت‌های مدیریتی در مدیریت فایروال ادامه پیدا می‌کند. بکاپی که از شبکه جدا باشد و بازیابی‌اش آزمایش شود، در خدمت بکاپ و بازیابی بحران طراحی می‌شود.

زمان بازیابی به تعداد سرورها و ماشین‌های مجازی درگیر، حجم داده، سالم بودن بکاپ‌ها و نیاز به نصب تمیز سرورها بستگی دارد. شبکه‌ای که بکاپ آفلاین سالم دارد، بیشتر وقت را صرف مهار، نصب تمیز و ریستور می‌کند. اگر بکاپ هم رمز شده باشد، کار به بررسی اسنپ‌شات‌ها، Shadow Copyها و استخراج بخشی از داده می‌کشد و نتیجه‌اش از پیش معلوم نیست. برآورد زمان و هزینه پس از بررسی یادداشت باج، نمونه فایل‌ها و وضعیت بکاپ‌ها اعلام می‌شود.

فرآیند اجرای کار

چهار گام واکنش و بازیابی از باج‌افزار

۱. مهار و تعیین دامنه حمله

سیستم‌های آلوده جدا می‌شوند و مشخص می‌شود کدام سرورها، پوشه‌ها، ماشین‌های مجازی و بکاپ‌ها درگیرند و کدام هنوز سالم‌اند.

۲. شناسایی و گزینه‌های بازیابی

نوع باج‌افزار بررسی می‌شود و گزینه‌ها با محدودیت‌هایشان توضیح داده می‌شوند: رمزگشای عمومی اگر وجود داشته باشد، بکاپ سالم، اسنپ‌شات و نسخه‌های قبلی، استخراج بخشی از داده یا بازسازی.

۳. بازیابی روی بستر پاک

سرورها تمیز راه‌اندازی می‌شوند و داده به ترتیب اولویت شما برمی‌گردد. هر بکاپ قبل از ریستور بررسی می‌شود تا آلودگی دوباره وارد شبکه نشود.

۴. بستن راه نفوذ و گزارش

راه نفوذ شناسایی‌شده بسته می‌شود و رمزها عوض می‌شوند. گزارش شامل خط زمانی حمله، داده بازیابی‌شده و فهرست اقدامات پیشگیری است.

محدوده خدمت بازیابی از باج‌افزار

شامل این خدمت

  • مهار حمله روی Windows Server، Active Directory، فایل‌سرورها و سرورهای لینوکس
  • بررسی میزبان‌ها و ماشین‌های مجازی Proxmox و VMware
  • شناسایی نوع باج‌افزار و بررسی امکان رمزگشایی با ابزارهای عمومی
  • بازیابی از بکاپ و نسخه‌های قبلی روی بستر پاک
  • یافتن و بستن راه نفوذ و گزارش رخداد

خارج از این خدمت

چرا کانفیگ سرور؟

بازیابی از باج‌افزار با توضیح روشن گزینه‌ها و محدودیت‌ها

برای بسیاری از باج‌افزارهای جدید رمزگشای عمومی وجود ندارد و بدون کلید مهاجم نمی‌توان فایل‌ها را رمزگشایی کرد. به همین دلیل کار تیم کانفیگ سرور روی مسیرهایی متمرکز است که به کلید مهاجم وابسته نیستند: مهار، بکاپ و نسخه‌های سالم، بازسازی تمیز و بستن راه نفوذ.

01

کار روی کل زیرساخت

Windows Server و Active Directory، لینوکس، Proxmox و VMware، دیتابیس‌ها، فایروال و بکاپ.

02

شفافیت درباره گزینه‌ها

محدودیت‌ها و احتمال نتیجه هر مسیر بازیابی را پیش از اجرا توضیح می‌دهیم.

03

راهنماهای فنی منتشرشده

مثل راهنمای معماری Veeam Backup & Replication برای طراحی بکاپی که بشود به آن تکیه کرد.

04

بررسی اولیه رایگان

یادداشت باج و نمونه فایل را در تلگرام بفرستید تا وضعیت و گزینه‌ها بررسی شود.

سوالات متداول

پرسش‌های رایج درباره بازیابی از باج‌افزار

آیا فایل‌های رمزشده با باج‌افزار حتماً قابل بازیابی‌اند؟

خیر، امکان بازیابی به نسخه‌های سالم باقی‌مانده و نوع باج‌افزار بستگی دارد. اگر رمزگشای عمومی برای آن نوع باج‌افزار وجود داشته باشد یا بکاپ و نسخه سالمی مانده باشد، احتمال بازیابی زیاد است. در غیر این صورت ممکن است فقط بخشی از داده برگردد. این را پس از بررسی نمونه فایل‌ها و بکاپ‌ها مشخص می‌کنیم.

باج را پرداخت کنیم یا نه؟

تصمیم با سازمان شماست، ولی پیشنهاد ما این است که پیش از هر تصمیمی گزینه‌های بازیابی بررسی شوند. پرداخت، تحویل کلید سالم یا کار کردن درست رمزگشای مهاجم را قطعی نمی‌کند و ممکن است سازمان را هدف حمله‌های بعدی کند.

بکاپ‌ها هم رمز شده‌اند؛ چه کاری از دست ما برمی‌آید؟

هنوز ممکن است نسخه‌ای باقی مانده باشد و اول همین را بررسی می‌کنیم: نسخه آفلاین، اسنپ‌شات مجازی‌سازی، Shadow Copy یا بکاپ دیتاسنتر. برخی باج‌افزارها فایل‌های بزرگ را فقط تا حدی رمز می‌کنند و در این حالت گاهی بخشی از داده قابل استخراج است، هرچند نتیجه آن از قبل قابل پیش‌بینی نیست.

چطور مطمئن شویم حمله دوباره تکرار نمی‌شود؟

اطمینان کامل ممکن نیست، اما احتمال تکرار را می‌شود به‌طور جدی کم کرد. بستن راه نفوذ، تغییر همه رمزهای مدیر، حذف دسترسی‌های مهاجم و داشتن بکاپ جدا از شبکه، هم احتمال تکرار و هم خسارت آن را کم می‌کند.

آیا باید حمله را به مراجع قانونی گزارش کنیم؟

گزارش به پلیس فتا توصیه می‌شود، به‌خصوص اگر اطلاعات مشتریان در خطر باشد. پیش از هر پاک‌سازی، یادداشت باج و نمونه فایل‌ها را نگه دارید تا در صورت نیاز در دسترس باشند.

سرورهایتان درگیر باج‌افزار شده‌اند؟

اتصال شبکه سیستم‌های آلوده را قطع کنید و یادداشت باج و نمونه فایل رمزشده را در تلگرام بفرستید تا بررسی اولیه رایگان انجام شود.