Microsoft Exchange Server 受到 Hive 的“windows.exe”勒索软件的攻击
admin
2023-07-31 16:45:14
0
  • 点击进入:ChatGPT工具插件导航大全

microsoft-exchange-01_storymicrosoft-exchange-01_story

尽管保持软件更新和仅从受信任的来源下载文件是标准的网络安全实践,但鉴于最近恶意软件攻击的增加,很明显在这方面需要更多的教育。为此,Varonis 取证团队就使用 Hive 勒索软件的攻击者如何在其最新系列攻击中针对 Microsoft Exchange Server 提供了一些指导。对于那些不知道的人,Hive 遵循勒索软件即服务模型。

尽管微软在 2021 年针对已知漏洞对 Exchange 服务器进行了修补,并且大多数组织都进行了更新,但有些组织没有。Hive 现在通过 ProxyShell 漏洞针对这些易受攻击的服务器实例来获取 SYSTEM 权限。然后,PowerShell 脚本启动Cobalt Strike并创建一个名为“user”的新系统管理员帐户。

在此之后,Mimikatz 被用来窃取域管理员的 NTLM 哈希并获得对该帐户的控制权。成功入侵后,Hive 执行一些发现,其中部署网络扫描程序以存储 IP 地址,扫描文件名中包含“密码”的文件,并尝试将 RDP 导入备份服务器以访问敏感资产。

最后,自定义恶意软件负载通过“ windows.exe ”文件部署和执行,该文件窃取和加密文件、删除卷影副本、清除事件日志并禁用安全机制。随后,会显示勒索软件说明,要求该组织与托管在可通过 Tor 网络访问的 .onion 地址上的 Hive 的“销售部门”取得联系。还向受感染的组织提供了以下说明:

  • 请勿修改、重命名或删除 *.key。文件。您的数据将无法解密。
  • 不要修改或重命名加密文件。你会失去他们。
  • 不要向警察、联邦调查局等报告。他们不关心您的业务。他们根本不允许您付款。结果你会失去一切。
  • 不要聘请恢复公司。他们无法在没有密钥的情况下解密。他们也不关心您的业务。他们相信自己是优秀的谈判者,但事实并非如此。他们通常会失败。所以为自己说话。
  • 不要拒绝(原文如此)购买。泄露的文件将被公开披露。

最后一点当然很有趣,因为如果没有向 Hive 付款,他们的信息将发布在“HiveLeaks”Tor 网站上。在同一网站上显示倒计时,以迫使受害者付款。

安全团队指出,在一个实例中,攻击者设法在初始入侵后的 72 小时内加密环境。因此,它建议组织立即修补 Exchange 服务器,定期轮换复杂密码,阻止 SMBv1,尽可能限制访问,并在网络安全领域培训员工。

相关内容

热门资讯

Windows 11 和 10... Windows 11/10 文件夹属性中缺少共享选项卡 – 已修复 1.检查共享选项卡是否可用 右键...
Radmin VPN Wind... Radmin VPN 是一款免费且用户友好的软件,旨在牢固地连接计算机以创建一个有凝聚力的虚拟专用网...
如何修复 Steam 内容文件... Steam 内容文件锁定是当您的 Steam 文件无法自行更新时出现的错误。解决此问题的最有效方法之...
事件 ID 7034:如何通过... 点击进入:ChatGPT工具插件导航大全 服务控制管理器 (SCM) 负责管理系统上运行的服务的活动...
Hive OS LOLMine... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...
在 Windows 11 中打... 什么是链路状态电源管理? 您可以在系统控制面板的电源选项中看到链接状态电源管理。它是 PCI Exp...
如何在 iPhone 14 P... Apple 的 iPhone 14 Pro 是第一款配备 48MP 传感器的 iPhone。所有以前...
如何在电报Telegram中隐... 点击进入:ChatGPT工具插件导航大全 在Android上的电报中隐藏您的电话号码 您可以通过切换...
在 iCloud 上关闭“查找... 如果您是 Apple 的长期用户,您肯定会遇到过 Find My 应用程序,它本机安装在 iPhon...
Hive OS 部署 PXE ... 目前不清退的交易所推荐: 1、全球第二大交易所OKX欧意 国区邀请链接: https://www.m...