Microsoft Exchange Server von Hives „windows.exe'-Ransomware betroffen
Während die Aktualisierung der Software und das Herunterladen von Dateien nur von vertrauenswürdigen Quellen zu den Standardpraktiken der Cybersicherheit gehören, ist angesichts der jüngsten Zunahme von Malware-Angriffen klar, dass in dieser Hinsicht mehr Aufklärung erforderlich ist . Zu diesem Zweck hat das Forensik-Team von Varonis einige Hinweise dazu gegeben, wie Angreifer, die Hive-Ransomware verwenden, in ihrer neuesten Angriffsserie auf Microsoft Exchange Server abzielen. Für diejenigen, die es nicht wissen: Hive folgt einem Ransomware-as-a-Service-Modell.
Während Microsoft Exchange Server im Jahr 2021 wegen bekannter Schwachstellen gepatcht hat und die meisten Organisationen aktualisiert haben, haben einige dies nicht getan. Hive zielt nun über eine ProxyShell-Schwachstelle auf diese anfälligen Serverinstanzen ab, um SYSTEM-Berechtigungen zu erlangen. Das PowerShell-Skript startet dann Cobalt Strike und erstellt ein neues Systemadministratorkonto mit dem Namen „user“.
Danach wurde Mimikatz verwendet, um den NTLM-Hash des Domänenadministrators zu stehlen und die Kontrolle über das Konto zu erlangen. Nach einer erfolgreichen Kompromittierung führt Hive eine Erkennung durch, bei der es einen Netzwerkscanner zum Speichern von IP-Adressen einsetzt, Dateien scannt, deren Dateinamen „Passwort“ enthalten, und versucht, eine RDP-Verbindung zum Sicherungsserver herzustellen, um auf vertrauliche Assets zuzugreifen.
Abschließend wird die benutzerdefinierte Malware-Payload über eine „windows.exe“-Datei bereitgestellt und ausgeführt, die Dateien stiehlt und verschlüsselt, Kopien von Schattenvolumes löscht, Ereignisprotokolle löscht und Sicherheitsmechanismen deaktiviert. Anschließend werden Ransomware-Anweisungen angezeigt, in denen die Gruppe aufgefordert wird, sich an die „Verkaufsabteilung“ von Hive zu wenden, die über eine .onion-Adresse gehostet wird, die über das Tor-Netzwerk zugänglich ist. Die folgenden Anweisungen wurden auch infizierten Organisationen zur Verfügung gestellt:
- *.key nicht ändern, umbenennen oder löschen. dokumentieren. Ihre Daten können nicht entschlüsselt werden.
- Ändern oder benennen Sie verschlüsselte Dateien nicht um. Du wirst sie verlieren.
- Melden Sie sich nicht bei der Polizei, dem FBI usw. Ihr Geschäft ist ihnen egal. Sie erlauben Ihnen überhaupt nicht zu bezahlen. Dadurch verlierst du alles.
- Beauftragen Sie keine Restaurierungsfirma. Ohne den Schlüssel können sie nicht entschlüsseln. Ihr Geschäft ist ihnen auch egal. Sie glauben, dass sie gute Verhandlungsführer sind, aber das sind sie nicht. Normalerweise scheitern sie. Sprechen Sie also für sich selbst.
- Sagen Sie nicht Nein zum Kauf. Durchgesickerte Dokumente werden öffentlich bekannt gegeben.
Der letzte Punkt ist sicherlich interessant, denn wenn Hive nicht bezahlt wird, werden ihre Informationen auf der Tor-Website „HiveLeaks“ veröffentlicht. Auf derselben Website wird ein Countdown angezeigt, um die Opfer zur Zahlung zu zwingen.
Das Sicherheitsteam stellte fest, dass es den Angreifern in einem Fall gelang, die Umgebung innerhalb von 72 Stunden nach dem ersten Verstoß zu verschlüsseln. Daher empfiehlt es Unternehmen, Exchange-Server sofort zu patchen, komplexe Passwörter regelmäßig zu rotieren, SMBv1 zu blockieren, den Zugriff nach Möglichkeit einzuschränken und Mitarbeiter im Bereich Cybersicherheit zu schulen.
Das obige ist der detaillierte Inhalt vonMicrosoft Exchange Server von Hives „windows.exe'-Ransomware betroffen. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Heiße KI -Werkzeuge

Undresser.AI Undress
KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover
Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool
Ausziehbilder kostenlos

Clothoff.io
KI-Kleiderentferner

AI Hentai Generator
Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

Heiße Werkzeuge

Notepad++7.3.1
Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version
Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1
Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6
Visuelle Webentwicklungstools

SublimeText3 Mac-Version
Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Heiße Themen



CrystalDiskMark ist ein kleines HDD-Benchmark-Tool für Festplatten, das schnell sequentielle und zufällige Lese-/Schreibgeschwindigkeiten misst. Lassen Sie sich als Nächstes vom Redakteur CrystalDiskMark und die Verwendung von CrystalDiskMark vorstellen ). Zufällige I/O-Leistung. Es ist eine kostenlose Windows-Anwendung und bietet eine benutzerfreundliche Oberfläche und verschiedene Testmodi zur Bewertung verschiedener Aspekte der Festplattenleistung. Sie wird häufig in Hardware-Reviews verwendet

CrystalDiskInfo ist eine Software zur Überprüfung von Computerhardwaregeräten. Mit dieser Software können wir unsere eigene Computerhardware überprüfen, z. B. Lesegeschwindigkeit, Übertragungsmodus, Schnittstelle usw.! Wie verwende ich CrystalDiskInfo zusätzlich zu diesen Funktionen und was genau ist CrystalDiskInfo? 1. Der Ursprung von CrystalDiskInfo Als eine der drei Hauptkomponenten eines Computerhosts ist ein Solid-State-Laufwerk das Speichermedium eines Computers und für die Datenspeicherung des Computers verantwortlich. Ein gutes Solid-State-Laufwerk kann das Lesen von Dateien beschleunigen beeinflussen das Verbrauchererlebnis. Wenn Verbraucher neue Geräte erhalten, können sie dazu Software von Drittanbietern oder andere SSDs verwenden

Viele Benutzer verwenden die Adobe Illustrator CS6-Software in ihren Büros. Wissen Sie also, wie Sie die Tastaturinkremente in Adobe Illustrator CS6 einstellen? Dann zeigt Ihnen der Editor, wie Sie die Tastaturinkremente in Adobe Illustrator CS6 festlegen können Werfen Sie einen Blick unten. Schritt 1: Starten Sie die Adobe Illustrator CS6-Software, wie in der Abbildung unten gezeigt. Schritt 2: Klicken Sie in der Menüleiste nacheinander auf den Befehl [Bearbeiten] → [Einstellungen] → [Allgemein]. Schritt 3: Das Dialogfeld [Tastaturschrittweite] wird angezeigt. Geben Sie die erforderliche Zahl in das Textfeld [Tastaturschrittweite] ein und klicken Sie abschließend auf die Schaltfläche [OK]. Schritt 4: Verwenden Sie die Tastenkombination [Strg]

Wenn wir den Edge-Browser verwenden, wird manchmal versucht, inkompatible Software gleichzeitig zu laden. Was ist also los? Lassen Sie diese Website den Benutzern sorgfältig vorstellen, wie sie das Problem lösen können, das beim Versuch entsteht, inkompatible Software mit Edge zu laden. So lösen Sie das Problem, eine inkompatible Software mit Edge zu laden. Lösung 1: Suchen Sie im Startmenü nach IE und greifen Sie direkt über IE darauf zu. Lösung 2: Hinweis: Das Ändern der Registrierung kann zu Systemfehlern führen. Gehen Sie daher vorsichtig vor. Ändern Sie die Registrierungsparameter. 1. Geben Sie während des Betriebs regedit ein. 2. Suchen Sie den Pfad\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Micros

PhotoshopCS ist die Abkürzung für Photoshop Creative Suite. Es handelt sich um eine von Adobe hergestellte Software, die häufig im Grafikdesign und in der Bildverarbeitung verwendet wird. Lassen Sie mich Ihnen heute erklären, was Photoshopcs5 ist und wie Sie Photoshopcs5 verwenden. 1. Welche Software ist Photoshop CS5? Adobe Photoshop CS5 Extended ist ideal für Profis in den Bereichen Film, Video und Multimedia, Grafik- und Webdesigner, die 3D und Animation verwenden, sowie Profis in den Bereichen Technik und Wissenschaft. Rendern Sie ein 3D-Bild und fügen Sie es zu einem zusammengesetzten 2D-Bild zusammen. Bearbeiten Sie Videos einfach

Die CorelDRAW-Software ist eine von Corel hergestellte Software zur Erstellung von Vektorgrafiken. Sie wird hauptsächlich für Vektorgrafiken, Seitendesign und Bildbearbeitung verwendet. Lassen Sie sich als Nächstes vom Editor vorstellen, was eine Software ist. So laden Sie die offizielle kostenlose Version von cdr2022 herunter! 1. Welche Software ist CorelDRAW? Der vollständige Name der CorelDRAW-Software ist CorelDRAW. CorelDRAWX4 wurde im Textformat, neuen interaktiven Tabellen und Seitenebenenfunktionen aktualisiert und optimiert. CorelDRAWX4 unterstützt die Integration und Zusammenarbeit von Onlinediensten. Als grafisches Bildtool und Vektorzeichnungssoftware

Die gesamte Software auf dem Computer meines Freundes wurde mit WPS geöffnet und kann nicht normal ausgeführt werden. Alle Exes können nicht geöffnet werden, einschließlich des Task-Managers, der Registrierung, der Systemsteuerung, der Einstellungen usw. Beim Öffnen werden alle WPS-Zeichen verstümmelt angezeigt. Diese Situation kann nicht aus der Ferne behoben werden. Die Remote-Software ist ebenfalls eine Exe, die unlösbar zu sein scheint. Schauen wir uns an, wie 20 funktioniert, um den Computer des Freundes wieder in den Normalzustand zu versetzen. Dies liegt daran, dass die Öffnungsmethode der Exe-Datei in WPS geändert wurde und Sie nur die Standardöffnungsmethode wiederherstellen müssen. Er0 exportiert die Exe-Registrierungsinformationen auf einen normalen Computer und stellt sie auf der Website bereit. Da der Browser geöffnet werden kann, führen Sie mich bitte dazu, unsere Website zu öffnen, die Registrierungsinformationen zu kopieren, ein neues Textdokument auf dem Desktop zu erstellen und es als [Dateiname: 1.reg; Speichertyp: Alle Dateien (*.

Ich glaube, dass Neroexpress den Benutzern hier nicht fremd ist, aber wissen Sie, wie man CD-Musik-Discs mit Neroexpress brennt? Schritt 1: Klicken Sie im Startmenü auf „Alle Programme“ → Nero7 Premium → „Daten“ → NeroExpress-Befehl, um das NeroExpress-Programm auszuführen. Schritt 2: Klicken Sie im linken Bereich des NeroExpress-Programmfensters auf die Option „Musik“ und dann im rechten Bereich auf die Option „Musik-CD“. Schritt 3. Öffnen Sie das Dialogfeld „Meine Musik-CD“ und klicken Sie auf die Schaltfläche „Hinzufügen“. 4