Ilyen nyomokat hagynak a naplókban a zsarolóvírusok

​A Windows Eseménynaplójának monitorozása a zsarolóvírus támadások gyorsabb detektálásában is fontos szerepet tölthet be.
 

A japán CERT (JPCERT) néhány tippet osztott meg azzal kapcsolatban, hogy a Windows naplóinak monitorozásával miként lehet detektálni különféle zsarolóvírusokat. Ehhez a biztonsági szervezet közzétett néhány olyan eseményazonosítót, amelyekre különösen érdemes figyelni. Ha pedig minden óvintézkedés ellenére mégis bekövetkezik egy fertőzés, akkor ezen eseménynapló bejegyzések segíthetnek a zsarolóvírus pontosabb meghatározásában is.
 
A japán CERT egyebek mellett az alábbi zsarolóvírusokhoz köthető bejegyzéseket emelte ki:
  • Conti, Akira, Lockbit3.0, HelloKitty, Abysslocker, Avaddon, Bablock: eseményazonosítók: 10000, 10001 - Windows Restart Manager bejegyzések
  • Phobos, 8base, Elbie: eseményazonosítók: 612, 524, 753 - rendszermentések törlése
  • Midas: eseményazonosító: 7040 - hálózati beállítások módosítása
  • BadRabbit: eseményazonosító: 7045 - titkosító összetevő telepítése
  • Bisamware: eseményazonosító: 1042 - Windows Installer
  • Shade, GandCrab, AKO, AvosLocker, BLACKBASTA, Vice Society: eseményazonosítók: 13, 10016 - Volume Shadow Copies törlés
 
A fentiek kapcsán nagyon fontos hangsúlyozni, hogy ez a módszer csak egy kiegészítő technika és nem egy csodaszer, hiszen a vírusírók törekednek arra, hogy minél kevesebb nyomot hagyjanak maguk után. A japán kutatók hangsúlyozták, hogy egyes zsarolóprogramok fertőzésekor nem is keletkeznek új naplóbejegyzések.
 
Eseménynaplók ransomware szempontból történő elemzésével kapcsolatban korábban már a SANS is adott ki iránymutatásokat.
 
  1. 5

    A WordPress egyik népszerű bővítménye kritikus veszélyességű hibát tartalmaz.

  2. 3

    A Cisco ASA egy biztonsági frissítéssel gyarapodott.

  3. 4

    A Google több mint 100 biztonsági javítást adott ki az Androidhoz.

  4. 3

    A Djangohoz újabb biztonsági frissítés vált elérhetővé.

  5. 3

    A WatchGuard Firebox Fireware OS egy biztonsági javítást kapott.

  6. 3

    Súlyos sebezhetőségekre derült fény a Vim kapcsán.

  7. 2

    Az AWS CLI-hez egy biztonsági javítás vált elérhetővé.

  8. 3

    A Drupal CAPTCHA modulja egy biztonsági hibát tartalmaz.

  9. 4

    Újabb jelentős biztonsági frisstés érkezett az IBM QRadar SIEM-hez.

  10. 4

    A Google ChromeOS kritikus biztonsági hibáktól vált meg.

Partnerhírek
Váratlan csomagot kaptál? Légy óvatos!

Az elmúlt hetekben egyre többen számolnak be arról, hogy olyan csomagot kaptak, melyet nem is rendeltek meg.

Több helyen használod ugyanazt a jelszót?

Egyetlen kiszivárgott jelszó ma már nem csak egy fiókot veszélyeztet – akár az összes többihez is hozzáférést biztosíthat a támadóknak – figyelmeztetnek az ESET kiberbiztonsági szakértői.

hirdetés
Közösség