勒索软件介绍

近些年在全球范围内出现了大规模的勒索软件感染事件,多个国家受到了严重影响。勒索软件不是第一次出现,通 过对大量感染案例和样本的分析,可以发现加密勒索软件的传播手段,主要包括以下几个方面:

•带有恶意文件附件或者钓鱼网站链接的邮件
•网站的恶意代码下载
•绑定在某些恶意软件上传播
•借助可移动存储介质传播

当含有加密勒索软件代码在用户电脑上运行时,会主动连接僵尸网络C&C主机,下载加密程序或者获取加密密钥, 然后遍历文件系统并对文件进行加密。

由于加密勒索的运行和加密的操作都是在后台完成,使用者没有感知,常常是使用者在文件无法访问时才发现加密 行为,这时从终端进行防范为时已晚。因此,如何从勒索软件的传播途径入手,在勒索软件到达电脑之前就实现对 其进行阻断,以主动式预防来保护和降低电脑终端被感染的风险就显得意义非凡了。

•攻击者通过电子邮件,将包含有恶意文件或钓鱼链接的邮件发送到用户的邮箱;
•用户打开了邮件的恶意文件附件并在电脑上运行,或者点击链接下载了含有恶意代码的文件,这些程序会自 动向C&C主机发起链接;
•当恶意程序链接到C&C主机后,可能会下载加密程序,同时获取随机加密密钥;
•勒索软件遍历用户电脑的文件,并对文件和应用进行加密处理,完成加密后删除密钥;
•攻击者发出勒索信息,通知用户支付赎金进行解密。

当使用者发现电脑的文件或应用无法访问时,会收到各种形式的勒索金钱的提示,包括以邮件或替换电脑桌面背景 等方式,提示受害者如何将赎金以比特币的形式交付给攻击者。
通过对多种案例和勒索软件的传播路径的分析,如果能够切断传播路径,将会大大减少用户收到勒索软件感染和入 侵的机会。思科建议采用主动的威胁防御模式,从加密勒索软件的传播路径入手,借助于思科Talos安全智能情报 中心和丰富的安全解决方案,着重分析传播路径的1、2和3,根据这几个阶段的不同特点,给出有效和可行的解决方案

思科勒索软件防御解决方案
思科Talos安全智能服务

思科Talos安全智能情报中心,通过全球访问的流量侦测和海量样本收集,能够在勒索软件传播的第一时间,分析 其内在特征和传播特点,并将这些信息以各种形式更新到思科多种安全设备和服务中,通过采用全方位的安全防护 手段,实现动态的主动式防护。

思科Tai。s能够提供最新的安全情报信息包括:
•实时更新针对最新漏洞的攻击特征
•实时更新最新的Email和URL信誉
•实时更新最新的恶意软件样本
•实时更新最新的C&C地址

邮件安全防护切断传播途径

通过各种案例分析,加密勒索软件的传播途径尤其以电子邮件的比例最大,因此首先从邮件防御作为首要的防护手 段进行分析和解决。
思科邮件安全网关,以云安全防御中心Talos为核心,借助于全球最大的IP地址信誉库,采用智能威胁分析技术,能 够实现对带有勒索软件的邮件进行快速发现、分析和响应,有效地切断传播途径。

•垃圾邮件的深度防护

思科邮件安全网关设备,采用了业界领先的s ensorBase信誉过滤技术,能够直接将来信誉度评级差的邮件直接进 行拦截处理,包括带有勒索软件附件的很多垃圾邮件直接被拦截处理。
思科同时结合基于URL与情景感知的分析技术,能够对入站的防垃圾邮件进行深度分析和防护,采用包括DKIM和 SPF等技术,能够实现业界领先的99%的垃圾邮件识别率,并且低于百万分之一的误判率。

・零日威胁爆发过滤

思科邮件安全网关集成了AMP高级恶意代码防护和Outbreak Filter零日病毒爆发过滤技术°AMP通过基于云服务的 模式,能够针对邮件的附件信息进行信誉度判定,并根据其判定结果,确定放行或者拦截操作°OutbreakFilter零 日病毒爆发过滤技术,通过全球范文内的邮件流量侦测和采样分析,对新爆发的垃圾邮件或病毒邮件能够在第一时 间发现其特征,并通知所有的邮件安全设备,在防病毒引擎还没有更新的情况下,实现了零日威胁防护。

根据实际用户的反馈,思科邮件安全网关通过垃圾邮件的深度防护和零日爆发过滤技术,实现了对带有勒索软件邮 件的识别、分析和拦截,有效的切断了传播途径,大大降低了用户被感染加密勒索的风险。

NGFW与NGIPS拦截针对内部主机的攻击

思科ASA NGFW下一代防火墙和Firepower NGIPS产品,以出色的的自适应能力,采用威胁防御为核心的设计 架构,能够在攻击发生的整个过程,提供威胁保护。思科ASA NGFW下一代防火墙支持细粒度的应用可视性和控制(AVC),基于信誉度和内容分类的URL过滤,基于大数据的高级恶意软件防护(AMP)和领先的下一代入侵防御 (NGIPS),为客户提供对已知和未知威胁的全面防护。

思科ASA NGFW和FirepowerNGIPS针对勒索软件的传播途径,能够有效的进行防御:
•检测并且拦截针对内部主机的攻击,减少勒索软件被植入的可能性
•整合AMP高级恶意软件防护功能
•检测内网中的C&C连接,切断已有勒索软件更新密钥的通路

AMP阻挡勒索软件的传播

思科AMP高级恶意软件防护技术,提供基于网络和终端的恶意软件防护技术,超越了单纯时间点检测方法,可在攻 击的整个过程(攻击前、攻击中和攻击后),对文件和流量进行持续分析,能够回溯并跟踪文件的传播活动和通 信,有助于实现追溯性安全,帮助用户了解感染或威胁的完整范围,确定根本原因并进行防御。
思科能够提供专用的AMP网络设备和AMP终端安全工具,同时也可以提供与其他安全产品进行集成,包括ASA NGFW、FirepowerNGIPS、ESA、WSA 和Threatgrid 等。

思科AMP针对勒索软件的传播途径,能够有效的实现:
•在网络的任何位置,对文件实施检测,找到恶意软件/勒索软件,进行阻挡和清除。
•在网络/终端/云/网关等多个位置进行防护。
•思科ThreatGrid通过智能分析以及沙盒技术,对未知可疑的软件进行进一步分析,基于行为,找出未知的勒 索软件。

Stealthwatch检测终端C&C连接行为

思科Stealthwatch能够实现网络可视化与异常行为分析的能力,通过与现有的网络基础设施配合,利用交换机、路 由器和防火墙等安全设备的Netflow信息,对用户终端设备和网络流量进行分析和检测各种异常行为,包括零日恶 意软件、分布式拒绝服务(DDoS)攻击、内部威胁和高级持久性威胁(APT),甚至用户终端与C&C主机的通信行为。
思科Stealtwatch系统通过SMC的统一管理界面,能够直观的显示网络中的南北流量和东西流量,结合安全模板和 大数据分析技术,生成完整的信息情报和威胁告警,可以全面增强用户行为的可视性、安全预先和早期威胁检测与 防御。

上图描述了Stealthwatch系统对终端设备与C&C主机的连接行为进行分析和检测的过程,能够有效的实现:
•基于网络流量和用户行为,检测内部主机之间的异常行为攻击,减少内部传播勒索软件的可能性。
•检测内网终端设备到C&C连接和同学,切断勒索软件更新密钥的通路。
•针对已经发现的连接到C&C的终端设备,通过ISE能够将其进行隔离操作并进行恶意代码的清除。

Web安全网关拦截钓鱼网站的访问 

思科Web安全网关(简称WSA )是业界唯一的将传统的URL网站过滤、网站信誉过滤和恶意软件过滤功能集中到单 —平台,来进威胁防御的Web安全设备。借助于思科Talo s安全情报中心的安全服务和AMP高级恶意代码保护技术, 思科WSA能够帮助用户在用户上网行为、数据泄露预防和恶意代码防护方面进行全面的防护。思科WSA同时具有 灵活的部署选项,支持物理设备和虚拟设备的部署,也能够现有的安全基础设施集成,因此能够帮助用户快速的不 是和实现安全防护。
思科WSA针对勒索软件的传播途径,能够有效的实现:
•通过URL网站分类库,实现用户上网行为的法规遵从性管理,限制访问与工作无关的网站。
•借助于网站信誉过滤技术,拦截用户访问各类钓鱼或恶意网站。
•集成AMP高级恶意代码防护技术,能够对用户的上传和下载文件进行恶意代码检测并进行拦截。

总结

要解决加密勒索软件带来的威胁,必须采用双管齐下的解决方式,既要部署有效的安全防护手段,同时也需要提高 用户的安全意识。

通过对加密勒索软件这种威胁的分析和研究,不难发现,从源头控制威胁的传播是最有效和最直接的手段,为此思 科提出了“主动切断传播途径防御勒索软件威胁”的安全解决方案(如下图所示):

相关方案
阿里云等保合规安全解决方案 阿里云安全帮助您快速、省心地通过等保合规。在阿里云,您可享受一站式等保测评,包括完备的攻击防护、数据审计、数据备份、加密、安全管理服务。
瀚高软件政府业务系统解决方案 Highgo DB是瀚高公司核心开发团队经过多年的研究和实践,根据政企客户的需求,量身定制数据库核心功能、管理工具、语法兼容包等。不仅扩展了传统社区产品的企业级功能,提高了产品的稳定性、性能和安全性,同时大大增强了产品的易用性。
云盒子内外网文件交换解决方案 内外网文件交换方案由内网文档云、双向网闸以及外网文档云三部分组成。内外网文档云上的文件,须经过预定的安全审核流程后,方可通过双向网闸将数据摆渡(同步)到另一侧,以确保数据的安全。
昂楷科技公检法数据库安全解决方案 昂楷科技提出了面向业务系统和数据库的全面深度安全审计,通过部署昂楷数据库审计系统,实现对数据库和数据库接口服务的全程监控审计,解决已删除数据无法知悉删除内容的问题。
昂楷军工数据库解决方案 昂楷科技针对军工行业的数据安全需求,提出了面向军工业务系统的解决方案,对数据库进行全方位的审计,风险事件实时告警,风险行为准确记录及定位,帮助军工单位进行内审内控,从内部防护数据库的安全。
昂楷云数据库解决方案 昂楷科技基于对数据库安全多年的研究与积累,率先攻克了云平台数据库审计技术,推出全面支持云平台审计的数据安全解决方案。

获取更多相关方案详解,立即咨询吧!