对比勒索病毒和熊猫烧香,谈如何保证服务器端数据安全?

本文主要是介绍对比勒索病毒和熊猫烧香,谈如何保证服务器端数据安全?,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

勒索病毒中毒后画面




熊猫烧香中毒画面

 

传播方式比较:

   和大部分病毒木马一样,都是先想方设法进入局域网,以前常见的方式是通过邮件或网页方式、病毒文件等传统传播方式传播进局域网,这次多了一个通过文件共享端口的系统漏洞直接进入。等进入局域网后,勒索病毒通过操作系统的漏洞或文件共享端口进行局域网内快速传播感染。此次勒索病毒利用了NSA发现的一个名为Eternalblue(永恒之兰)的漏洞,该漏洞可以通过139/445端口远程登陆windows主机并获得windows系统服务权限。
 


 

破坏目标方式比较:

   勒索病毒是对文档图纸进行加密不让正常使用,勒索钱财后提供密码解密。而熊猫烧香病毒感染扩展名为exe,pif,com,src的文件,把自己附加到文件的头部,并在扩展名为htm,html, asp,php,jsp,aspx的文件中添加一网址,用户一但打开了该文件,IE就会不断的在后台点击写入的网址,达到增加点击量的目的。后期的变种也能感染文档。
 

破坏前准备工作比较:

   入侵主机成功后,都是首先要获得系统服务器权限,安装服务和修改注册表,让其程序自动启动。然后通过病毒程序进行主机的文件破坏。

   勒索病毒:

安装系统服务mssecsvc2.0,并把执行破坏的exe程序拷贝到 C:\WINDOWS目录和C:\WINDOWS\System32\Drivers目录(做安全的都知道这2个目录是干什么的吧,这里就不多做解释了),然后通过注册表添加,完成自动启动。

   熊猫烧香:

入侵主机成功后,首先拷贝文件到C:\WINDOWS\System32\Drivers\spoclsv.exe,然后通过添加注册表完成病毒自启动。

病毒木马程序已经开机自动启动了,并且拥有了系统服务权限(系统服务权限是高于Administrator的),那么修改一些文件,在加密哪个文档,都是小菜一碟了。

从以上分析不难看出,二者有很大的共性,都是先通过系统漏洞或通过邮件等方式先进入局域网,然后再通过操作系统漏洞或管理员疏忽,完成从点到面的扩散,侵占局域网内的主机,侵占主机方式都不约尔同的先安装服务,把设置成自己开机自动启动,然后静待合适时机,进行文件破坏活动。

这也是绝大多数病毒木马的共性,都是先通过漏洞入侵主机,获得高权限(如管理员权限或系统权限),然后创建开机可以自动启动的服务和进程,高级点的还会进行注入,然后通过自己的进程或控制的程序进行远程、数据偷窥、或进行数据破坏。

关于如何发现并防止这类病毒或木马的破坏活动,国内众多安全厂家各有对策,有的是对系统打补丁,关防火墙端口,还有的部署APT等风险检测系统,以及部署杀毒软件,或强化账号安全性来降低被入侵的风险,注意,这里也只能是降低,无法杜绝,原因也很简单,系统的漏洞很多,有些是公开的,还有更多是没公开的,有的甚至连操作系统厂家都不知道,怎么打补丁啊。通过病毒特征码的病毒库来杀毒,这个病毒可以防御了,那么下一个新病毒变种怎么办呢。可以说,一个新病毒变种出来,绝大多数厂家都要手忙脚乱。


在此,无意评论哪个杀毒安全厂商的方案好坏,一般病毒或木马一旦入侵,整个系统中核心的就要属于服务器了,无论如何都必须确保服务器上的数据安全。在部署了杀毒、APT等网络安全系统之外,还应该部署专业的数据保护系统,如深信达公司的云私钥,为服务器上的数据加一把锁,除了免受勒索病毒之流侵害,更能防止从系统后台把数据“一锅端”式的泄密发生。

苏州深信达作为国内专业的数据安全解决方案厂商,从数据使用过程中的安全保护角度出发,开发的云私钥/ServerDLP+/三头狗等系列数据保护锁产品,可以有效保护云服务器/机房服务器/智能仪器上的数据,避免受勒索病毒和熊猫烧香这类病毒的侵扰。工作原理如下,只有签名的,经过授权的进程才能访问服务器上的指定资源,病毒以及被病毒感染的进程,都无法访问服务器资源,也就谈不上中毒或泄密了。
 

把云私钥部署在云VM上,可以防止木马式数据泄露,更能防止云平台的运维人员来偷看数据。比如购买了阿里云,又担心阿里云的人来偷看数据,就自己加一把锁!

把ServerDLP+部署到机房服务器上,不但能防止非授权人员进入机房从服务器拷贝数据,也能防止非法进程(病毒木马)来破化数据。特别是文件共享服务器,PDM服务器,ERP服务器,文档管理服务器等,强烈推荐!

把赛博锁部署到贩卖的智能仪器设备上,不但可以防止仪器内数据被盗用,还能起到反编译反破解的加密狗功能。

这篇关于对比勒索病毒和熊猫烧香,谈如何保证服务器端数据安全?的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/191162

相关文章

Python实现Microsoft Office自动化的几种方式及对比详解

《Python实现MicrosoftOffice自动化的几种方式及对比详解》办公自动化是指利用现代化设备和技术,代替办公人员的部分手动或重复性业务活动,优质而高效地处理办公事务,实现对信息的高效利用... 目录一、基于COM接口的自动化(pywin32)二、独立文件操作库1. Word处理(python-d

Java常用注解扩展对比举例详解

《Java常用注解扩展对比举例详解》:本文主要介绍Java常用注解扩展对比的相关资料,提供了丰富的代码示例,并总结了最佳实践建议,帮助开发者更好地理解和应用这些注解,需要的朋友可以参考下... 目录一、@Controller 与 @RestController 对比二、使用 @Data 与 不使用 @Dat

python中字符串拼接的几种方法及优缺点对比详解

《python中字符串拼接的几种方法及优缺点对比详解》在Python中,字符串拼接是常见的操作,Python提供了多种方法来拼接字符串,每种方法有其优缺点和适用场景,以下是几种常见的字符串拼接方法,需... 目录1. 使用 + 运算符示例:优缺点:2. 使用&nbsjsp;join() 方法示例:优缺点:3

C++ 各种map特点对比分析

《C++各种map特点对比分析》文章比较了C++中不同类型的map(如std::map,std::unordered_map,std::multimap,std::unordered_multima... 目录特点比较C++ 示例代码 ​​​​​​代码解释特点比较1. std::map底层实现:基于红黑

Golang中拼接字符串的6种方式性能对比

《Golang中拼接字符串的6种方式性能对比》golang的string类型是不可修改的,对于拼接字符串来说,本质上还是创建一个新的对象将数据放进去,主要有6种拼接方式,下面小编就来为大家详细讲讲吧... 目录拼接方式介绍性能对比测试代码测试结果源码分析golang的string类型是不可修改的,对于拼接字

MySQL表锁、页面锁和行锁的作用及其优缺点对比分析

《MySQL表锁、页面锁和行锁的作用及其优缺点对比分析》MySQL中的表锁、页面锁和行锁各有特点,适用于不同的场景,表锁锁定整个表,适用于批量操作和MyISAM存储引擎,页面锁锁定数据页,适用于旧版本... 目录1. 表锁(Table Lock)2. 页面锁(Page Lock)3. 行锁(Row Lock

Python使用Pandas对比两列数据取最大值的五种方法

《Python使用Pandas对比两列数据取最大值的五种方法》本文主要介绍使用Pandas对比两列数据取最大值的五种方法,包括使用max方法、apply方法结合lambda函数、函数、clip方法、w... 目录引言一、使用max方法二、使用apply方法结合lambda函数三、使用np.maximum函数

锐捷和腾达哪个好? 两个品牌路由器对比分析

《锐捷和腾达哪个好?两个品牌路由器对比分析》在选择路由器时,Tenda和锐捷都是备受关注的品牌,各自有独特的产品特点和市场定位,选择哪个品牌的路由器更合适,实际上取决于你的具体需求和使用场景,我们从... 在选购路由器时,锐捷和腾达都是市场上备受关注的品牌,但它们的定位和特点却有所不同。锐捷更偏向企业级和专

什么是 Ubuntu LTS?Ubuntu LTS和普通版本区别对比

《什么是UbuntuLTS?UbuntuLTS和普通版本区别对比》UbuntuLTS是Ubuntu操作系统的一个特殊版本,旨在提供更长时间的支持和稳定性,与常规的Ubuntu版本相比,LTS版... 如果你正打算安装 Ubuntu 系统,可能会被「LTS 版本」和「普通版本」给搞得一头雾水吧?尤其是对于刚入

TP-LINK/水星和hasivo交换机怎么选? 三款网管交换机系统功能对比

《TP-LINK/水星和hasivo交换机怎么选?三款网管交换机系统功能对比》今天选了三款都是”8+1″的2.5G网管交换机,分别是TP-LINK水星和hasivo交换机,该怎么选呢?这些交换机功... TP-LINK、水星和hasivo这三台交换机都是”8+1″的2.5G网管交换机,我手里的China编程has