محافظ باجافزار: فایل طعمه و تغییر انبوه
در این آموزش
باجافزار معمولاً چند ساعت یا چند روز پیش از رمزگذاری در شبکه است: ابزار نصب میکند، Shadow Copyها را پاک میکند، لاگ امنیتی را خالی میکند و بعد شروع به رمزگذاری میکند. محافظ باجافزار ServerMug چند نشانهٔ این مسیر را رصد میکند و هر کدام را با پیامک بحرانی خبر میدهد. محافظ جایگزین آنتیویروس یا EDR نیست، جلوی رمزگذاری را نمیگیرد و فایل رمزشده را برنمیگرداند؛ کارش این است که شما زود بفهمید، نه صبح روز بعد.
آنچه رصد میشود
| نشانه | رویداد | نیاز |
|---|---|---|
| تغییر، تغییر نام یا حذف فایل طعمه | ransomware.canary_touched |
پیشفرض فعال |
| تغییر انبوه فایلها در پوشههای تحت نظر | ransomware.mass_change |
پیشفرض فعال |
| ساخته شدن یادداشت باج | ransomware.note_found |
پیشفرض فعال |
| حذف Shadow Copy و غیرفعال کردن ریکاوری | ransomware.shadow_delete |
ثبت Process Creation (4688) یا Sysmon |
| پاک شدن لاگ امنیتی | security.log_cleared |
ویندوز |
| تشخیص تهدید Defender | security.threat_detected |
رویداد 1116/1117 |
| نصب ابزار پرخطر (rclone، mimikatz، Advanced IP Scanner، AnyDesk، PsExec، ngrok و…) | security.risky_software |
موجودی نرمافزار |
قانون پیشفرض «نشانهٔ باجافزار» برای همهٔ رویدادهای ransomware. هشدار و پیامک میسازد. این هشدارها خودکار بسته نمیشوند؛ بعد از بررسی، خودتان «بستن» را بزنید.
فایل طعمه (canary)
سنسور در هر پوشهٔ طعمه سه فایل با این نامها میسازد: !000_Budget_2026.xlsx، !000_Passwords_Backup.docx و !000_Scan_0001.pdf. نامها با !000 شروع میشوند تا در مرتبسازی الفبایی اول باشند، چون باجافزارها معمولاً پوشه را به همین ترتیب رمز میکنند. محتوای فایلها ساختگی ولی واقعینماست (فایل Office یک ZIP واقعی است و PDF سرآیند PDF دارد) و تاریخشان به گذشته برده شده است. فایلها عمداً مخفی نیستند، چون بعضی باجافزارها از فایلهای مخفی میگذرند.
مکانهای پیشفرض:
- ویندوز: ریشهٔ هر درایو دادهٔ ثابت غیر از درایو سیستم،
C:\Users\Public\Documents، و مسیر همهٔ پوشههای اشتراکی SMB (بهجز اشتراکهای مدیریتی مثلC$). - لینوکس:
/srv،/home،/var/wwwو/opt/shareاگر وجود داشته باشند.
سنسور فایلها را لحظهای زیر نظر دارد و هر ۱۵ ثانیه اندازه، زمان تغییر و SHA-256 آنها را دوباره بررسی میکند. با هر تغییر یک رویداد بحرانی ساخته و ۱۰ دقیقه بعد فایل طعمه دوباره ساخته میشود. خواندن فایل (توسط کاربر، بکاپ یا آنتیویروس) هشدار نمیسازد؛ فقط تغییر، تغییر نام و حذف.
به کاربران فایلسرور بگویید این فایلها عمدیاند و نباید پاک یا جابهجا شوند. اگر کسی اشتباهی یکی را حذف کند، یک هشدار بحرانی میگیرید؛ در این حالت بررسی کنید چه کسی و از کجا، و بعد هشدار را ببندید.
تغییر انبوه و یادداشت باج
سنسور در پوشههای تحت نظر (پیشفرض: پوشههای اشتراکی SMB، و در لینوکس پوشههای Samba) تعداد فایلهای متفاوتی را که در یک پنجرهٔ زمانی ساخته، نوشته یا تغییر نام داده میشوند میشمارد. پیشفرض: بیش از ۲۰۰ فایل در ۶۰ ثانیه. چند نوشتن پیاپی روی یک فایل یک بار شمرده میشود. فایلهایی با پسوندهای شناختهشدهٔ باجافزار (مثل .locked، .encrypted، .lockbit، .akira، .phobos) یا یک پسوند تصادفی ۵ تا ۱۰ نویسهای که به پسوند اصلی چسبیده (مثل report.docx.x7k2qp) ۱۰ برابر شمرده میشوند.
جدا از این، ساخته شدن فایلی با نامی شبیه یادداشت باج (مثل README_DECRYPT، HOW_TO_RESTORE، DECRYPT_INSTRUCTIONS، restore-my-files.txt) فوراً رویداد بحرانی میسازد.
تنظیم آستانه و پوشهها
- به «تنظیمات» ← «سنسور» بروید (فقط مدیر سازمان میتواند تغییر دهد).
- در کارت «محافظ باجافزار»، کلید «محافظ باجافزار فعال باشد» را بررسی کنید.
- در «پوشههای اضافه برای فایل طعمه» مسیرهایی مثل
D:\Dataو در «پوشههای اضافه برای پایش تغییر انبوه» مسیرهایی مثلE:\Sharesاضافه کنید. اینها علاوه بر پیشفرضها هستند. - اگر فایلسرور پرترافیک دارید (مثلاً پوشهٔ اسکن یا خروجی نرمافزار حسابداری)، «آستانهٔ تغییر انبوه (تعداد فایل)» را بالاتر ببرید یا «در پنجرهٔ زمانی (ثانیه)» را کوتاهتر کنید.
- «ذخیرهٔ تنظیمات سنسور» را بزنید. تنظیمات در گزارش بعدی، یعنی ظرف چند ثانیه، به همهٔ سنسورها میرسد.
روشن کردن ثبت Process Creation
تشخیص حذف Shadow Copy (vssadmin delete shadows، wmic shadowcopy delete، wbadmin delete catalog، bcdedit … recoveryenabled no) به رویداد 4688 وابسته است که در ویندوز بهطور پیشفرض ثبت نمیشود. تا وقتی خاموش است، ServerMug این حرکت را نمیبیند و در زبانهٔ «چکها» زیر «رویدادهای امنیتی» توصیهٔ روشن کردنش را نشان میدهد.
- در Group Policy Management یک GPO برای OU سرورها باز کنید (یا روی یک سرور
gpedit.msc). - مسیر
Computer Configuration › Policies › Windows Settings › Security Settings › Advanced Audit Policy Configuration › Audit Policies › Detailed Trackingو گزینهٔAudit Process Creationرا رویSuccessبگذارید. - برای ثبت خط فرمان:
Computer Configuration › Policies › Administrative Templates › System › Audit Process CreationوInclude command line in process creation eventsراEnabledکنید. بدون خط فرمان، دستور حذف قابل تشخیص نیست. - روی سرورها
gpupdate /forceرا اجرا کنید. بعد از چند دقیقه توصیه ناپدید میشود.
معادل دستی روی یک سرور:
auditpol /set /subcategory:"Process Creation" /success:enable
auditpol /get /subcategory:"Process Creation"
اگر Sysmon نصب دارید، رویداد 1 آن هم خوانده میشود. با روشن شدن 4688 حجم لاگ امنیتی بیشتر میشود؛ اندازهٔ لاگ Security را متناسب بزرگ کنید.
وقتی هشدار باجافزار آمد
- از پیامک به صفحهٔ سرور بروید و در زبانهٔ «رویدادها» مسیر فایل و نوع تغییر را ببینید.
- اگر نشانه واقعی است، سرور یا کاربر مشکوک را از شبکه جدا کنید؛ ServerMug خودش هیچ اقدامی روی سرور انجام نمیدهد.
- هشدار را «تأیید» کنید تا ارجاع متوقف شود، و بعد از پایان بررسی «بستن» را بزنید.
دستور نصب را از کجا بیاورید؟
در داشبورد، صفحهٔ «افزودن سرور» دستور آماده با توکن خودتان را میدهد. هنوز حساب ندارید؟ درخواست دمو بدهید.
ورود به داشبورد درخواست دمو