调查勒索软件攻击制品
何时使用
- 在系统上发现勒索软件加密后立即使用
- 执行取证分析以了解勒索软件事件的完整影响范围时
- 用于识别勒索软件变种并确定是否可以解密
- 用于追踪从初始访问到加密的攻击链
- 用于记录证据,以支持执法调查和保险理赔
先决条件
- 受影响系统的取证镜像(在进行修复措施前保存)
- 在系统关闭前捕获的内存转储(如有)
- 勒索说明和加密文件样本
- 攻击期间的网络流量捕获
- Windows Event Logs、Prefetch 文件和注册表配置单元
- 可访问勒索软件识别工具(ID Ransomware、No More Ransom)
- 用于恶意软件分析的隔离沙箱环境
工作流
步骤 1:保存证据并识别勒索软件变种
# 严重警告:不要重新启动系统。如果可能,请先保存内存。
# 加密密钥可能仍保留在内存中。
# 从正在运行的系统捕获内存
# Windows:DumpIt.exe(生成 memory.raw)
# Linux:sudo insmod lime.ko "path=/evidence/memory.lime format=lime"
# 收集勒索说明
cp /mnt/evidence/Users/*/Desktop/README*.txt /cases/case-2024-001/ransomware/ransom_notes/
cp /mnt/evidence/Users/*/Desktop/DECRYPT*.txt /cases/case-2024-001/ransomware/ransom_notes/
cp /mnt/evidence/Users/*/Desktop/HOW_TO*.txt /cases/case-2024-001/ransomware/ransom_notes/
find /mnt/evidence/ -name "*.hta" -o -name "*DECRYPT*" -o -name "*RANSOM*" -o -name "*README*" \
2>/dev/null | head -20 > /cases/case-2024-001/ransomware/note_locations.txt
# 收集加密文件样本(用于识别)
find /mnt/evidence/Users/ -name "*.encrypted" -o -name "*.locked" -o -name "*.crypted" \
-o -name "*.crypt" -o -name "*.enc" | head -10 > /cases/case-2024-001/ransomware/encrypted_samples.txt
# …