ARTICLE · INTELLIGENCE

战地情报 · 详情页

来自尧图项目组的一线实战观察与深度解析

假期防勒索实战:终端文档防火墙与自动备份的落地配置

假期防勒索实战:终端文档防火墙与自动备份的落地配置 摘要国庆假期终端长时间无人值守是勒索病毒的高发期。本文从勒索病毒的行为特征讲起介绍终端防勒索的核心思路——用默认阻断 程序白名单的文档防火墙让未授信程序无法读取和加密敏感文档再配合文档自动备份保证文件被篡改后能快速恢复。文末给出完整的落地步骤和一个可运行的检测备份脚本。一、勒索病毒为什么难防勒索病毒和普通病毒最大的区别在于它不破坏系统、不偷数据而是把文件加密后索要赎金。变种快、加壳多传统特征码查杀跟不上利用漏洞或钓鱼进入后往往在本地静默加密一旦加密完成没有密钥几乎无法恢复。等屏幕上弹出勒索提示文件已经被批量加密这时候再想杀病毒已经晚了。所以防勒索的重点不是识别病毒而是阻止任何程序对文档的异常加密行为。二、核心思路默认阻断 程序白名单正常办公中会编辑文档的程序其实就那么几个Word、Excel、PPT、WPS。而勒索病毒是一个未知程序它要读你的文档、再写出加密文件。顺着这个行为可以在终端做一层文档防火墙默认阻断所有程序对已保存文档的访问为安全程序建立特征指纹库只放行白名单应用未授信程序一旦试图访问敏感文档直接拦截并记录。这本质上是对文档的零信任访问——不管你是不是病毒不在白名单里就不能碰文档。三、文档防勒索的具体配置我们在终端上落地这套能力时用的是**迪康端点安全一体化管理系统原迪康 Defender**的文档防勒索模块配置分两步1. 配置敏感文档类型在防勒索规则中先圈定要保护的文档类型比如 doc、docx、xls、xlsx、ppt、pptx、pdf以及设计类的 psd、dwg、ai 等。这些就是勒索病毒主要的加密目标。2. 添加允许访问的应用把日常办公软件加入允许访问列表系统会为这些程序建立特征指纹。只有指纹匹配的程序才能打开、修改敏感文档其余程序一律禁止。3. 底层文档防火墙开启后系统在底层默认阻断所有程序对已保存文档的访问再依据指纹库逐个放行。这样即使有新的勒索样本跑起来也读不到文档更无法完成加密。四、自动备份被加密后的最后一道防线防勒索要做到拦得住 恢复得了。文档防火墙负责拦截自动备份负责兜底。1. 文档自动备份终端用户修改或删除文档时系统自动把文件备份到本地可设置按文件大小过滤备份保留最近 N 份备份到服务器后删除本地备份节省空间。2. 全盘备份对重要终端做全盘备份可指定文件类型默认备份在本地也可集中备份到服务器。3. 云端备份关键文档还可备份到云端管理员在后台查看终端备份到服务器的文件。这样即使个别文件被绕过防护、被加密也能从备份中恢复不会被勒索赎金绑架。五、日志与告警所有未授权程序访问敏感文件的行为都会写入防勒索日志记录时间、进程、文件和动作。配合迪康端点安全一体化管理系统的集中告警管理员能在勒索行为刚开始时就发现并处置而不是等员工上班才发现。六、落地步骤放假前盘点关键终端明确要保护的文档类型开启文档防火墙配置敏感文档类型和程序白名单开启文档自动备份重要终端做全盘备份、设置服务器备份配置防勒索日志和告警确保假期能收到通知假期结束后检查日志确认无异常访问。总结防勒索的关键不是和病毒比特征库而是管住程序对文档的访问用默认阻断和程序白名单的文档防火墙让未授信程序无法加密文档再用自动备份兜住被篡改的文件。假期前把这两件事做好即使终端中招也能拦得住、恢复得了不至于被一封勒索邮件打乱整个假期。
RELATED READING

延伸阅读

更多一线实战笔记与深度复盘,助您持续精进