VNDirect đã có mã khóa để khôi phục hệ thống

Bước RDP khả năng bác không có dùng firewall chặn đúng không ? Thường là deny hết IP chỉ allow mỗi IP công ty thôi. hoặc IP dải IP tunnel của VPN. Để bọn nó có scan cũng phải bypass qua lớp firewall trước
ủa rdp có pass mà tụi nó cũng vô dc hả bác

via theNEXTvoz for iPhone
 
Đúng vậy. Hồi trước t làm sysad cho 1 công ty FDI. 5h chiều gần về, nhóm kế toàn OT ở lại để làm nốt việc. Không lưu được dữ liệu. Gọi cho tôi, lúc ý t đang ở nhà cmnr. Tôi chạy lên cty, truy cập vào server thì ôi thôi, màn hình desktop báo tiền chuộc, file bị mã hóa hết toàn bộ. Mã hóa ăn sang cả server khác cùng nội bộ.
Tôi tắt nóng 1 server, thì lúc sau bật lên không lên nữa. ngỏm củ tỏi luôn.
Tôi tìm các đơn vị khôi phục dữ liệu nhưng báo giá trên trời và khả năng cũng không được.
Tôi báo lên lãnh đạo tìm hướng xử lý.
Tôi mượn được 1 con server cùng model, tháo ổ từ con server ngỏm củ tỏi kia lắp sang, may là cùng raid. Mở lên copy xem còn dữ liệu nào cần không. Thì cũng còn 1 vài bản backup. Còn đâu thì cũng bị mã hóa hết.
NAS cũng bị mã hóa luôn 1 phần.
Cuối cùng lãnh đạo quyết định bỏ, không cần khôi phục. Còn gì thì dùng nốt.
Xong vụ đấy thì cty mua 1 con server khác. thay cho con ngỏm củ tỏi kia đi.
Sau tôi tìm hiểu, thì Khả năng do tôi bật cổng Remote desktop. Nên bọn hacker nó scan được.
Bài học rút ra là không nên tắt nóng server. Ngỏm lúc nào không biết. Lại có thêm kinh nghiệm xử lý tình huống thực chiến. Giờ tôi làm DEV rồi, tương lai sẽ chuyển sang DevOps
Trước cũng từng gặp 1 vụ như thế server gitlab public ra bị mã hóa hết, đòi tiền chuộc. Sau vụ đó thì không bao giờ mở một cái gì mạng nội bộ ra nữa, Yêu cầu dùng VPN chạy cổng UDP hết. Dịch vụ gì cần public hoặc thuê cloud giá còn rẻ hơn mua server với lắp hạ tầng.
 
Vụ này ví dụ mà có backup nhưng outdate 1 tháng thì sao nhỉ? hay outdate 1 tuần? hay outdate 1 ngày? outdate khoảng bao lâu thì cái việc khôi phục mới được coi là hợp lý hơn so với trả tiền chuộc nếu đứng ở góc độ người thứ 3?
 
Bước RDP khả năng bác không có dùng firewall chặn đúng không ? Thường là deny hết IP chỉ allow mỗi IP công ty thôi. hoặc IP dải IP tunnel của VPN. Để bọn nó có scan cũng phải bypass qua lớp firewall trước
Mấy con server backup quan trọng tốt nhất tắt luôn remote đi khi nào cần 1-2 tháng thì vào server copy ra ổ cứng.
 
Vụ này ví dụ mà có backup nhưng outdate 1 tháng thì sao nhỉ? hay outdate 1 tuần? hay outdate 1 ngày? outdate khoảng bao lâu thì cái việc khôi phục mới được coi là hợp lý hơn so với trả tiền chuộc nếu đứng ở góc độ người thứ 3?
Anh cảnh sát tin người thế. Chắc gì trả tiền chuộc song nó cho key giải mã.
 
Back
Top