עוזר לך להתמודד עם התקפות כופר
Nov 25, 2019
מיקרוסופט פרסמה זה עתה תיקונים עבור Windows XP, Windows 8 וכמה פלטפורמות שרת שלא נכללו במקור בעדכון MS17-010.
בנוסף, ראינו גם גרסה חדשה של WannaCry שאינה משתמשת במתג "killswitch" המקורי. כעת חוקרים חושדים שמנגנון זה הוא למעשה ניסיון לעקוף את מנוע הניתוח הדינמי המגיב אוטומטית לבקשות GET על מנת להימנע מגילוי.
תיאור מקורי:
תוכנת כופר-משכפלת עצמית בשם Wanna, WannaCry או Wcr הורסת מחשבים ברחבי העולם. המידע הראשוני הראה שההפצה הראשונית ברוב החברות הייתה באמצעות שיטות מסורתיות, בעיקר מיילים וקבצי PDF מהבוטנט Necurs. WannaCry ייחודי בכך שהוא יכול להתפשט במהירות על פני רשתות תומכות SMBv1 החל מהמטופל הראשון.
כלי ביצוע מרחוק-קוד-זה ללא אישור SMBv1 זה שוחרר על ידי ארגון "Shadow Broker" ב-14 באפריל 2017. הוא מכונה באופן לא רשמי "כחול נצחי", ומיקרוסופט הזכירה אותו באופן פעיל בעלון האבטחה MS17-010 מ-14 במרץ.
תסתכל על הדוגמה הציבורית של "כחול נצחי" למטה, ותן לנו להבין מדוע תוכנת הכופר הזו יכולה להתפשט ביעילות; זה יכול להתפשט בחברה פגיעה ללא כל פעולה מצד תוקפים.

לאחר שמיקרוסופט פרסמה את התיקון המתאים (MS17-010), משתמשים רבים עדיין לא פרסו את התיקון.
למרות שתוכנת הכופר מאוד מדאיגה, לקוחות שאימצו את פתרון האבטחה של ג'וניפר יכולים להיות יותר רגועים יחסית והסביבה שלהם מוגנת. בואו נסקור את התכונות של WannaCry ואת הכלים הזמינים כדי למנוע את פריצתו.
ראשית, לקוחות שפרסו את הפתרון המתקדם שלנו להגנה מפני תוכנות זדוניות בענן SkyATP צפויים להיות מוגנים במספר רמות:
באמצעות עדכוני האבטחה והמידע החכמים של SkyATP, התקשורת בין המשתמש לרשת הבוט של Necurs נקטעת אוטומטית; ניתן לבטל גישה פנימית על ידי חומת האש SRX של Juniper;
אם אינך משתמש במידע האבטחה המבוסס על-רשת לעיל כדי לדחוף הגנת עדכונים, הפונקציה נגד-תוכנות זדוניות של SkyATP יכולה להיות באמצעות צינור זיהוי מרובה-מקטעים (כולל זיהוי מבוסס חתימה-, ניתוח סטטי למידת מכונה והונאות מבוססות-ארגז חול זיהוי מנגנון ניתוח דינמי של WannaC. עד כה (12 במאי) ניתחנו 24 מקרים עצמאיים, שכולם זוהו ונלכדו תוך 30 שניות;
בהתבסס על מנגנון היישום לעיל, ההנחה היא שגם אם SkyATP לא חוסם את ההורדה הראשונית של הקובץ, ברגע ש-SkyATP מזהה שהקובץ זדוני, הוא יכול להעביר מידע זה למכשירי SRX של ארגונים שונים, ובכך לבודד את הזדונים ברמת הרשת. תוֹכנָה.






