中文

勒索软件:分析其对 Windows Active Directory 域服务的影响

密码学与安全 2022-02-08 v1

摘要

在过去十年中,勒索软件已成为日益流行的恶意软件类型,并因其高盈利性而持续走热。企业和组织已成为勒索软件的主要目标,因为它们更可能将支付赎金要求作为运营开支,以抵消停机所造成的成本。尽管勒索软件对组织构成普遍威胁,但关于勒索软件如何影响 Windows Server 环境、尤其是其专有域服务(如 Active Directory)的信息甚少。因此,我们旨在提升使用这些环境的组织和企业的网络态势感知能力。我们使用三种勒索软件变体进行动态分析,以揭示加密勒索软件如何影响 Windows Server 特定的服务与进程。我们的工作概述了所开展的实践调查:获取 WannaCry、TeslaCrypt 和 Jigsaw 并针对若干域服务进行测试。研究结果表明,这三种变体均未停止相关进程,且明确未触及任何域服务。然而,尽管服务保持运行,但由于勒索软件加密了与这些服务相关的文件,它们变得异常地功能失常。

关键词

引用

@article{arxiv.2202.03276,
  title  = {Ransomware: Analysing the Impact on Windows Active Directory Domain Services},
  author = {Grant McDonald and Pavlos Papadopoulos and Nikolaos Pitropakis and Jawad Ahmad and William J. Buchanan},
  journal= {arXiv preprint arXiv:2202.03276},
  year   = {2022}
}