Heim häufiges Problem Microsoft Exchange Server von Hives „windows.exe'-Ransomware betroffen

Microsoft Exchange Server von Hives „windows.exe'-Ransomware betroffen

Apr 16, 2023 pm 01:28 PM
软件 网络安全 hive exchange 勒索

Microsoft Exchange Server von Hives „windows.exe'-Ransomware betroffen

Während die Aktualisierung der Software und das Herunterladen von Dateien nur von vertrauenswürdigen Quellen zu den Standardpraktiken der Cybersicherheit gehören, ist angesichts der jüngsten Zunahme von Malware-Angriffen klar, dass in dieser Hinsicht mehr Aufklärung erforderlich ist . Zu diesem Zweck hat das Forensik-Team von Varonis einige Hinweise dazu gegeben, wie Angreifer, die Hive-Ransomware verwenden, in ihrer neuesten Angriffsserie auf Microsoft Exchange Server abzielen. Für diejenigen, die es nicht wissen: Hive folgt einem Ransomware-as-a-Service-Modell.

Während Microsoft Exchange Server im Jahr 2021 wegen bekannter Schwachstellen gepatcht hat und die meisten Organisationen aktualisiert haben, haben einige dies nicht getan. Hive zielt nun über eine ProxyShell-Schwachstelle auf diese anfälligen Serverinstanzen ab, um SYSTEM-Berechtigungen zu erlangen. Das PowerShell-Skript startet dann Cobalt Strike und erstellt ein neues Systemadministratorkonto mit dem Namen „user“.

Danach wurde Mimikatz verwendet, um den NTLM-Hash des Domänenadministrators zu stehlen und die Kontrolle über das Konto zu erlangen. Nach einer erfolgreichen Kompromittierung führt Hive eine Erkennung durch, bei der es einen Netzwerkscanner zum Speichern von IP-Adressen einsetzt, Dateien scannt, deren Dateinamen „Passwort“ enthalten, und versucht, eine RDP-Verbindung zum Sicherungsserver herzustellen, um auf vertrauliche Assets zuzugreifen.

Abschließend wird die benutzerdefinierte Malware-Payload über eine „windows.exe“-Datei bereitgestellt und ausgeführt, die Dateien stiehlt und verschlüsselt, Kopien von Schattenvolumes löscht, Ereignisprotokolle löscht und Sicherheitsmechanismen deaktiviert. Anschließend werden Ransomware-Anweisungen angezeigt, in denen die Gruppe aufgefordert wird, sich an die „Verkaufsabteilung“ von Hive zu wenden, die über eine .onion-Adresse gehostet wird, die über das Tor-Netzwerk zugänglich ist. Die folgenden Anweisungen wurden auch infizierten Organisationen zur Verfügung gestellt:

  • *.key nicht ändern, umbenennen oder löschen. dokumentieren. Ihre Daten können nicht entschlüsselt werden.
  • Ändern oder benennen Sie verschlüsselte Dateien nicht um. Du wirst sie verlieren.
  • Melden Sie sich nicht bei der Polizei, dem FBI usw. Ihr Geschäft ist ihnen egal. Sie erlauben Ihnen überhaupt nicht zu bezahlen. Dadurch verlierst du alles.
  • Beauftragen Sie keine Restaurierungsfirma. Ohne den Schlüssel können sie nicht entschlüsseln. Ihr Geschäft ist ihnen auch egal. Sie glauben, dass sie gute Verhandlungsführer sind, aber das sind sie nicht. Normalerweise scheitern sie. Sprechen Sie also für sich selbst.
  • Sagen Sie nicht Nein zum Kauf. Durchgesickerte Dokumente werden öffentlich bekannt gegeben.

Der letzte Punkt ist sicherlich interessant, denn wenn Hive nicht bezahlt wird, werden ihre Informationen auf der Tor-Website „HiveLeaks“ veröffentlicht. Auf derselben Website wird ein Countdown angezeigt, um die Opfer zur Zahlung zu zwingen.

Das Sicherheitsteam stellte fest, dass es den Angreifern in einem Fall gelang, die Umgebung innerhalb von 72 Stunden nach dem ersten Verstoß zu verschlüsseln. Daher empfiehlt es Unternehmen, Exchange-Server sofort zu patchen, komplexe Passwörter regelmäßig zu rotieren, SMBv1 zu blockieren, den Zugriff nach Möglichkeit einzuschränken und Mitarbeiter im Bereich Cybersicherheit zu schulen.

Das obige ist der detaillierte Inhalt vonMicrosoft Exchange Server von Hives „windows.exe'-Ransomware betroffen. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn

Heiße KI -Werkzeuge

Undresser.AI Undress

Undresser.AI Undress

KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover

AI Clothes Remover

Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool

Undress AI Tool

Ausziehbilder kostenlos

Clothoff.io

Clothoff.io

KI-Kleiderentferner

AI Hentai Generator

AI Hentai Generator

Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

R.E.P.O. Energiekristalle erklärten und was sie tun (gelber Kristall)
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Beste grafische Einstellungen
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. So reparieren Sie Audio, wenn Sie niemanden hören können
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
WWE 2K25: Wie man alles in Myrise freischaltet
1 Monate vor By 尊渡假赌尊渡假赌尊渡假赌

Heiße Werkzeuge

Notepad++7.3.1

Notepad++7.3.1

Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version

SublimeText3 chinesische Version

Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1

Senden Sie Studio 13.0.1

Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6

Dreamweaver CS6

Visuelle Webentwicklungstools

SublimeText3 Mac-Version

SublimeText3 Mac-Version

Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Mar 18, 2024 pm 02:58 PM

CrystalDiskMark ist ein kleines HDD-Benchmark-Tool für Festplatten, das schnell sequentielle und zufällige Lese-/Schreibgeschwindigkeiten misst. Lassen Sie sich als Nächstes vom Redakteur CrystalDiskMark und die Verwendung von CrystalDiskMark vorstellen ). Zufällige I/O-Leistung. Es ist eine kostenlose Windows-Anwendung und bietet eine benutzerfreundliche Oberfläche und verschiedene Testmodi zur Bewertung verschiedener Aspekte der Festplattenleistung. Sie wird häufig in Hardware-Reviews verwendet

Mar 18, 2024 pm 04:50 PM

CrystalDiskInfo ist eine Software zur Überprüfung von Computerhardwaregeräten. Mit dieser Software können wir unsere eigene Computerhardware überprüfen, z. B. Lesegeschwindigkeit, Übertragungsmodus, Schnittstelle usw.! Wie verwende ich CrystalDiskInfo zusätzlich zu diesen Funktionen und was genau ist CrystalDiskInfo? 1. Der Ursprung von CrystalDiskInfo Als eine der drei Hauptkomponenten eines Computerhosts ist ein Solid-State-Laufwerk das Speichermedium eines Computers und für die Datenspeicherung des Computers verantwortlich. Ein gutes Solid-State-Laufwerk kann das Lesen von Dateien beschleunigen beeinflussen das Verbrauchererlebnis. Wenn Verbraucher neue Geräte erhalten, können sie dazu Software von Drittanbietern oder andere SSDs verwenden

So legen Sie die Tastaturschrittweite in Adobe Illustrator CS6 fest - So legen Sie die Tastaturschrittweite in Adobe Illustrator CS6 fest So legen Sie die Tastaturschrittweite in Adobe Illustrator CS6 fest - So legen Sie die Tastaturschrittweite in Adobe Illustrator CS6 fest Mar 04, 2024 pm 06:04 PM

Viele Benutzer verwenden die Adobe Illustrator CS6-Software in ihren Büros. Wissen Sie also, wie Sie die Tastaturinkremente in Adobe Illustrator CS6 einstellen? Dann zeigt Ihnen der Editor, wie Sie die Tastaturinkremente in Adobe Illustrator CS6 festlegen können Werfen Sie einen Blick unten. Schritt 1: Starten Sie die Adobe Illustrator CS6-Software, wie in der Abbildung unten gezeigt. Schritt 2: Klicken Sie in der Menüleiste nacheinander auf den Befehl [Bearbeiten] → [Einstellungen] → [Allgemein]. Schritt 3: Das Dialogfeld [Tastaturschrittweite] wird angezeigt. Geben Sie die erforderliche Zahl in das Textfeld [Tastaturschrittweite] ein und klicken Sie abschließend auf die Schaltfläche [OK]. Schritt 4: Verwenden Sie die Tastenkombination [Strg]

Wie kann ein Versuch, eine inkompatible Software mit Edge zu laden, behoben werden? Wie kann ein Versuch, eine inkompatible Software mit Edge zu laden, behoben werden? Mar 15, 2024 pm 01:34 PM

Wenn wir den Edge-Browser verwenden, wird manchmal versucht, inkompatible Software gleichzeitig zu laden. Was ist also los? Lassen Sie diese Website den Benutzern sorgfältig vorstellen, wie sie das Problem lösen können, das beim Versuch entsteht, inkompatible Software mit Edge zu laden. So lösen Sie das Problem, eine inkompatible Software mit Edge zu laden. Lösung 1: Suchen Sie im Startmenü nach IE und greifen Sie direkt über IE darauf zu. Lösung 2: Hinweis: Das Ändern der Registrierung kann zu Systemfehlern führen. Gehen Sie daher vorsichtig vor. Ändern Sie die Registrierungsparameter. 1. Geben Sie während des Betriebs regedit ein. 2. Suchen Sie den Pfad\HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Micros

Welche Software ist Photoshopcs5? -tutorial zur Verwendung von Photoshopcs5 Welche Software ist Photoshopcs5? -tutorial zur Verwendung von Photoshopcs5 Mar 19, 2024 am 09:04 AM

PhotoshopCS ist die Abkürzung für Photoshop Creative Suite. Es handelt sich um eine von Adobe hergestellte Software, die häufig im Grafikdesign und in der Bildverarbeitung verwendet wird. Lassen Sie mich Ihnen heute erklären, was Photoshopcs5 ist und wie Sie Photoshopcs5 verwenden. 1. Welche Software ist Photoshop CS5? Adobe Photoshop CS5 Extended ist ideal für Profis in den Bereichen Film, Video und Multimedia, Grafik- und Webdesigner, die 3D und Animation verwenden, sowie Profis in den Bereichen Technik und Wissenschaft. Rendern Sie ein 3D-Bild und fügen Sie es zu einem zusammengesetzten 2D-Bild zusammen. Bearbeiten Sie Videos einfach

Welche Software ist Coreldraw – wie lade ich die offizielle kostenlose Version von cdr2022 herunter? Welche Software ist Coreldraw – wie lade ich die offizielle kostenlose Version von cdr2022 herunter? Mar 18, 2024 pm 11:00 PM

Die CorelDRAW-Software ist eine von Corel hergestellte Software zur Erstellung von Vektorgrafiken. Sie wird hauptsächlich für Vektorgrafiken, Seitendesign und Bildbearbeitung verwendet. Lassen Sie sich als Nächstes vom Editor vorstellen, was eine Software ist. So laden Sie die offizielle kostenlose Version von cdr2022 herunter! 1. Welche Software ist CorelDRAW? Der vollständige Name der CorelDRAW-Software ist CorelDRAW. CorelDRAWX4 wurde im Textformat, neuen interaktiven Tabellen und Seitenebenenfunktionen aktualisiert und optimiert. CorelDRAWX4 unterstützt die Integration und Zusammenarbeit von Onlinediensten. Als grafisches Bildtool und Vektorzeichnungssoftware

Die gesamte Software wird mit WPS geöffnet und die standardmäßige EXE-Öffnungsmethode wird wiederhergestellt. Die gesamte Software wird mit WPS geöffnet und die standardmäßige EXE-Öffnungsmethode wird wiederhergestellt. Jun 19, 2024 am 01:48 AM

Die gesamte Software auf dem Computer meines Freundes wurde mit WPS geöffnet und kann nicht normal ausgeführt werden. Alle Exes können nicht geöffnet werden, einschließlich des Task-Managers, der Registrierung, der Systemsteuerung, der Einstellungen usw. Beim Öffnen werden alle WPS-Zeichen verstümmelt angezeigt. Diese Situation kann nicht aus der Ferne behoben werden. Die Remote-Software ist ebenfalls eine Exe, die unlösbar zu sein scheint. Schauen wir uns an, wie 20 funktioniert, um den Computer des Freundes wieder in den Normalzustand zu versetzen. Dies liegt daran, dass die Öffnungsmethode der Exe-Datei in WPS geändert wurde und Sie nur die Standardöffnungsmethode wiederherstellen müssen. Er0 exportiert die Exe-Registrierungsinformationen auf einen normalen Computer und stellt sie auf der Website bereit. Da der Browser geöffnet werden kann, führen Sie mich bitte dazu, unsere Website zu öffnen, die Registrierungsinformationen zu kopieren, ein neues Textdokument auf dem Desktop zu erstellen und es als [Dateiname: 1.reg; Speichertyp: Alle Dateien (*.

So brennen Sie Musik-CDs mit Nero Express - So brennen Sie Musik-CDs mit Nero Express So brennen Sie Musik-CDs mit Nero Express - So brennen Sie Musik-CDs mit Nero Express Mar 06, 2024 pm 06:40 PM

Ich glaube, dass Neroexpress den Benutzern hier nicht fremd ist, aber wissen Sie, wie man CD-Musik-Discs mit Neroexpress brennt? Schritt 1: Klicken Sie im Startmenü auf „Alle Programme“ → Nero7 Premium → „Daten“ → NeroExpress-Befehl, um das NeroExpress-Programm auszuführen. Schritt 2: Klicken Sie im linken Bereich des NeroExpress-Programmfensters auf die Option „Musik“ und dann im rechten Bereich auf die Option „Musik-CD“. Schritt 3. Öffnen Sie das Dialogfeld „Meine Musik-CD“ und klicken Sie auf die Schaltfläche „Hinzufügen“. 4