Geçen hafta bir firmamın datalarını uçurmaya çalışan hacker-ların hikayesi.
İşlemleri;
SQL sunucunuza erişimle, servisler durdurulur ve ayrı bir klasöre kes-yapıştır ile alınır. Sonra bu dosyalar yaklaşık 6000 partition’a ayrıştırılır ve şifrelenir. Boyutları (1kb ile 10000 kb arasında değişiyor)
Harici backup aldığınız external varsa, önce biçimlendiriliyor, sonra üstüne varolan boyutunda şifreli dosyalar sürekli yazıdırılıyor, recovery yapma şansınız sıfırlanıyor. Folder’larınıza dokunulmuyor, amaçları datanızı ele geçirmek.
Diğer sunucularınıza (Firewall, Term.,DC vs) dokunulmuyor, işletim sistemlerine asla zarar vermiyorlar, nedeni; Şifreledikleri dosyaların boyutları çok yüksek olduğu için yine sizin sunucularınızda bırakıyorlar o bilgileri, 50 gb lik bir veriyi, sizden 1mb ile almaları birkaç günlerini alacağı için.
Sunucu destop una bir not bırakılıyor “beni oku” Özet not; Sizi uçurduk şu mail adresinden bizimle iletişime geçiniz.
Domain şifrenize attack yapılmıyor. Local.admin şifrenizden giriş yapılıyor. Asla passw0rd123* gibi şifreler kullanmayınız, gerekirse local.admin adını değiştirin yada local.admin’i disable yapın. Bununla ilgili boot programlar internette mevcut açılma sorununu sonradan optik okuyucuyla gerçekleştirebilirsiniz.
Mutlaka bünyenizde bck sunucuda Symantec.bck gibi yazılımlar bulundurunuz.
En ilkel ve en garantili çözümü, gün sonu mutlaka elinize external diski alıp, sunucu başında manuel yedek alınız ve harici diski sunucudan tekrar çıkartınız.
Yaşayacağınız sıkıntıyı şöyle özetleyeyim. Sunucunuza bağlı tüm datalarınız uçuyor, elinizde hiç data kalmayınca, alıyorsunuz aylarca birikmiş klasörü… onlarca kişi tekrar sisteme verileri giriyorsunuz.

