Fidye Yazılımı Saldırılarıyla Başa Çıkmanıza Yardımcı Oluyoruz
Nov 25, 2019
Microsoft, Windows XP, Windows 8 ve orijinal olarak MS17-010 güncelleştirmesine dahil olmayan bazı sunucu platformları için yamalar yayımladı.
Ayrıca orijinal "killswitch" anahtarını kullanmayan yeni bir WannaCry çeşidini de gördük. Araştırmacılar artık bu mekanizmanın aslında tespit edilmekten kaçınmak için GET isteklerine otomatik olarak yanıt veren dinamik analiz motorunu atlatmaya yönelik bir girişim olduğundan şüpheleniyorlar.
Orijinal açıklama:
Wanna, WannaCry veya Wcr adı verilen,-kendini kopyalayan bir fidye yazılımı, dünyanın her yerindeki bilgisayarları yok ediyor. İlk bilgiler, çoğu şirketteki ilk yayılmanın, çoğunlukla e-postalar ve Necurs botnet'inden gelen PDF dosyaları olmak üzere geleneksel yöntemlerle gerçekleştiğini gösterdi. WannaCry, ilk hastadan başlayarak SMBv1'in etkin olduğu ağlara hızla yayılabilmesi açısından benzersizdir.
Bu SMBv1-sertifikalı olmayan Uzaktan-Kod-Yürütme aracı, "Shadow Broker" kuruluşu tarafından 14 Nisan 2017'de yayımlandı. Resmi olmayan bir şekilde "Ebedi Mavi" olarak anılır ve Microsoft, 14 Mart tarihli MS17-010 güvenlik bülteninde aktif olarak bundan bahsetmiştir.
Aşağıdaki halka açık "Ebedi Mavi" örneğine bir göz atın ve bu fidye yazılımının neden verimli bir şekilde yayılabileceğini anlayalım; saldırganların herhangi bir eylemi olmaksızın savunmasız bir şirkette yayılabilir.

Microsoft ilgili yamayı (MS17-010) yayınladıktan sonra birçok kullanıcı hala yamayı dağıtmadı.
Fidye yazılımı oldukça endişe verici olsa da Juniper'in güvenlik çözümünü benimseyen müşteriler nispeten daha rahat olabiliyor ve ortamları korunuyor. WannaCry'ın özelliklerini ve yayılmasını önlemek için mevcut araçları gözden geçirelim.
İlk olarak, gelişmiş SkyATP bulut kötü amaçlı yazılımlara karşı koruma çözümümüzü kuran müşterilerimiz muhtemelen birden fazla düzeyde korunacaktır:
SkyATP'nin güvenlik ve akıllı bilgi aktarma güncellemeleri sayesinde kullanıcı ile Necurs botnet'i arasındaki iletişim otomatik olarak kesilir; dahili erişim Juniper'in SRX güvenlik duvarı tarafından iptal edilebilir;
Güncelleme korumasını göndermek için yukarıdaki ağ-tabanlı güvenlik bilgilerini kullanmazsanız, SkyATP'nin-kötü amaçlı yazılımdan koruma işlevi, güçlü çok-segmentli algılama hattı (imza-tabanlı algılama, makine öğrenimi statik analizi ve korumalı alan-tabanlı dolandırıcılık Dinamik analiz mekanizması dahil) yoluyla gerçekleştirilebilir. WannaCry'ı tanımlayın. Şu ana kadar (12 Mayıs), 24 bağımsız vakayı analiz ettik ve bunların tümü 30 saniye içinde tespit edilip yakalandı;
Yukarıdaki uygulama mekanizmasına dayanarak, SkyATP dosyanın ilk indirilmesini engellemese bile, SkyATP dosyanın kötü amaçlı olduğunu tespit ettiğinde bu bilgiyi çeşitli kuruluşların SRX cihazlarına aktarabileceği ve böylece kötü amaçlı yazılımı ağ düzeyinde izole edebileceği varsayılmaktadır. yazılım.






