Ilyen nyomokat hagynak a naplókban a zsarolóvírusok

​A Windows Eseménynaplójának monitorozása a zsarolóvírus támadások gyorsabb detektálásában is fontos szerepet tölthet be.
 

A japán CERT (JPCERT) néhány tippet osztott meg azzal kapcsolatban, hogy a Windows naplóinak monitorozásával miként lehet detektálni különféle zsarolóvírusokat. Ehhez a biztonsági szervezet közzétett néhány olyan eseményazonosítót, amelyekre különösen érdemes figyelni. Ha pedig minden óvintézkedés ellenére mégis bekövetkezik egy fertőzés, akkor ezen eseménynapló bejegyzések segíthetnek a zsarolóvírus pontosabb meghatározásában is.
 
A japán CERT egyebek mellett az alábbi zsarolóvírusokhoz köthető bejegyzéseket emelte ki:
  • Conti, Akira, Lockbit3.0, HelloKitty, Abysslocker, Avaddon, Bablock: eseményazonosítók: 10000, 10001 - Windows Restart Manager bejegyzések
  • Phobos, 8base, Elbie: eseményazonosítók: 612, 524, 753 - rendszermentések törlése
  • Midas: eseményazonosító: 7040 - hálózati beállítások módosítása
  • BadRabbit: eseményazonosító: 7045 - titkosító összetevő telepítése
  • Bisamware: eseményazonosító: 1042 - Windows Installer
  • Shade, GandCrab, AKO, AvosLocker, BLACKBASTA, Vice Society: eseményazonosítók: 13, 10016 - Volume Shadow Copies törlés
 
A fentiek kapcsán nagyon fontos hangsúlyozni, hogy ez a módszer csak egy kiegészítő technika és nem egy csodaszer, hiszen a vírusírók törekednek arra, hogy minél kevesebb nyomot hagyjanak maguk után. A japán kutatók hangsúlyozták, hogy egyes zsarolóprogramok fertőzésekor nem is keletkeznek új naplóbejegyzések.
 
Eseménynaplók ransomware szempontból történő elemzésével kapcsolatban korábban már a SANS is adott ki iránymutatásokat.
 
  1. 3

    A Dahua egy biztonsági hibajavítást tett letölthetővé.

  2. 4

    11 biztonsági javításból álló frissítést kapott a Google ChromeOS.

  3. 4

    Az Adobe két kritikus hibát javított az Adobe FrameMaker szoftverben.

  4. 4

    Az Adobe Illustrator két sebezhetőség miatt kapott frissítést.

  5. 4

    Az Adobe e-kereskedelmi platformjaihoz öt hibajavítás vált letölthetővé.

  6. 4

    A Microsoft nagyon jelentős mennyiségű hibajavítást adott ki a Windows-hoz.

  7. 4

    A Microsoft Office több mint egy tucat biztonsági frissítést kapott.

  8. 4

    Az SAP kritikus veszélyességű sebezhetőségeket szüntetett meg.

  9. 4

    A Microsoft három biztonsági rést foltozott be az Exchange Serveren.

  10. 4

    A Microsoft JDBC Driver for SQL Server egy fontos frissítést kapott.

Partnerhírek
​Iskolakezdés: így készítsük fel a gyerekek első telefonját vagy laptopját

Az iskolakezdés sok családban nemcsak a füzetek és tolltartók beszerzését jelenti, hanem az első saját okoseszköz – telefon, tablet vagy laptop – megvásárlását is a gyerekek számára.

Terjed a hamis hibaüzenetekkel támadó ClickFix kártevő

Az ESET közzétette legfrissebb kiberfenyegetettségi jelentését, amely a 2024. december és 2025. május közötti időszakban tapasztalt kiberkockázatokat mutatja be

hirdetés
Közösség