日本计算机应急响应中心(JPCERT/CC)发布了使用Windows事件日志检测勒索软件攻击的新指南。这些日志可以提供攻击的早期警告,使IT团队能够在勒索软件在整个网络中广泛传播之前做出响应。该指南侧重于分析四种类型的日志:应用程序、安全、系统和设置,这些日志通常包含勒索软件活动留下的关键痕迹。
JPCERT/CC的报告标识了与各种勒索软件攻击相关的特定事件ID。例如,可以通过与Windows重启管理器相关的大量日志检测到Conti勒索软件,而Phobos勒索软件在删除系统备份时会留下痕迹。Midas勒索软件修改网络设置,记录为事件ID 7040,而BadRabbit勒索软件安装其加密组件,留下事件ID 7045。同样,可以通过跟踪Windows Installer事务来识别Bisamware勒索软件日志。
该机构还强调,Shade、GandCrab和BLACKBASTA等看似无关的勒索软件变体会留下类似的事件痕迹,表明其攻击方法存在常见行为。通过了解和监控这些事件日志,组织可以更好地主动识别和缓解勒索软件威胁。来源