محافظ باج‌افزار: فایل طعمه و تغییر انبوه

در این آموزش
  1. آنچه رصد می‌شود
  2. فایل طعمه (canary)
  3. تغییر انبوه و یادداشت باج
  4. تنظیم آستانه و پوشه‌ها
  5. روشن کردن ثبت Process Creation
  6. وقتی هشدار باج‌افزار آمد

باج‌افزار معمولاً چند ساعت یا چند روز پیش از رمزگذاری در شبکه است: ابزار نصب می‌کند، Shadow Copyها را پاک می‌کند، لاگ امنیتی را خالی می‌کند و بعد شروع به رمزگذاری می‌کند. محافظ باج‌افزار ServerMug چند نشانهٔ این مسیر را رصد می‌کند و هر کدام را با پیامک بحرانی خبر می‌دهد. محافظ جایگزین آنتی‌ویروس یا EDR نیست، جلوی رمزگذاری را نمی‌گیرد و فایل رمزشده را برنمی‌گرداند؛ کارش این است که شما زود بفهمید، نه صبح روز بعد.

آنچه رصد می‌شود

نشانه رویداد نیاز
تغییر، تغییر نام یا حذف فایل طعمه ransomware.canary_touched پیش‌فرض فعال
تغییر انبوه فایل‌ها در پوشه‌های تحت نظر ransomware.mass_change پیش‌فرض فعال
ساخته شدن یادداشت باج ransomware.note_found پیش‌فرض فعال
حذف Shadow Copy و غیرفعال کردن ریکاوری ransomware.shadow_delete ثبت Process Creation (4688) یا Sysmon
پاک شدن لاگ امنیتی security.log_cleared ویندوز
تشخیص تهدید Defender security.threat_detected رویداد 1116/1117
نصب ابزار پرخطر (rclone، mimikatz، Advanced IP Scanner، AnyDesk، PsExec، ngrok و…) security.risky_software موجودی نرم‌افزار

قانون پیش‌فرض «نشانهٔ باج‌افزار» برای همهٔ رویدادهای ransomware. هشدار و پیامک می‌سازد. این هشدارها خودکار بسته نمی‌شوند؛ بعد از بررسی، خودتان «بستن» را بزنید.

فایل طعمه (canary)

سنسور در هر پوشهٔ طعمه سه فایل با این نام‌ها می‌سازد: !000_Budget_2026.xlsx، !000_Passwords_Backup.docx و !000_Scan_0001.pdf. نام‌ها با !000 شروع می‌شوند تا در مرتب‌سازی الفبایی اول باشند، چون باج‌افزارها معمولاً پوشه را به همین ترتیب رمز می‌کنند. محتوای فایل‌ها ساختگی ولی واقعی‌نماست (فایل Office یک ZIP واقعی است و PDF سرآیند PDF دارد) و تاریخشان به گذشته برده شده است. فایل‌ها عمداً مخفی نیستند، چون بعضی باج‌افزارها از فایل‌های مخفی می‌گذرند.

مکان‌های پیش‌فرض:

  • ویندوز: ریشهٔ هر درایو دادهٔ ثابت غیر از درایو سیستم، C:\Users\Public\Documents، و مسیر همهٔ پوشه‌های اشتراکی SMB (به‌جز اشتراک‌های مدیریتی مثل C$).
  • لینوکس: /srv، /home، /var/www و /opt/share اگر وجود داشته باشند.

سنسور فایل‌ها را لحظه‌ای زیر نظر دارد و هر ۱۵ ثانیه اندازه، زمان تغییر و SHA-256 آنها را دوباره بررسی می‌کند. با هر تغییر یک رویداد بحرانی ساخته و ۱۰ دقیقه بعد فایل طعمه دوباره ساخته می‌شود. خواندن فایل (توسط کاربر، بکاپ یا آنتی‌ویروس) هشدار نمی‌سازد؛ فقط تغییر، تغییر نام و حذف.

به کاربران فایل‌سرور بگویید این فایل‌ها عمدی‌اند و نباید پاک یا جابه‌جا شوند. اگر کسی اشتباهی یکی را حذف کند، یک هشدار بحرانی می‌گیرید؛ در این حالت بررسی کنید چه کسی و از کجا، و بعد هشدار را ببندید.

تغییر انبوه و یادداشت باج

سنسور در پوشه‌های تحت نظر (پیش‌فرض: پوشه‌های اشتراکی SMB، و در لینوکس پوشه‌های Samba) تعداد فایل‌های متفاوتی را که در یک پنجرهٔ زمانی ساخته، نوشته یا تغییر نام داده می‌شوند می‌شمارد. پیش‌فرض: بیش از ۲۰۰ فایل در ۶۰ ثانیه. چند نوشتن پیاپی روی یک فایل یک بار شمرده می‌شود. فایل‌هایی با پسوندهای شناخته‌شدهٔ باج‌افزار (مثل .locked، .encrypted، .lockbit، .akira، .phobos) یا یک پسوند تصادفی ۵ تا ۱۰ نویسه‌ای که به پسوند اصلی چسبیده (مثل report.docx.x7k2qp) ۱۰ برابر شمرده می‌شوند.

جدا از این، ساخته شدن فایلی با نامی شبیه یادداشت باج (مثل README_DECRYPT، HOW_TO_RESTORE، DECRYPT_INSTRUCTIONS، restore-my-files.txt) فوراً رویداد بحرانی می‌سازد.

تنظیم آستانه و پوشه‌ها

  1. به «تنظیمات» ← «سنسور» بروید (فقط مدیر سازمان می‌تواند تغییر دهد).
  2. در کارت «محافظ باج‌افزار»، کلید «محافظ باج‌افزار فعال باشد» را بررسی کنید.
  3. در «پوشه‌های اضافه برای فایل طعمه» مسیرهایی مثل D:\Data و در «پوشه‌های اضافه برای پایش تغییر انبوه» مسیرهایی مثل E:\Shares اضافه کنید. این‌ها علاوه بر پیش‌فرض‌ها هستند.
  4. اگر فایل‌سرور پرترافیک دارید (مثلاً پوشهٔ اسکن یا خروجی نرم‌افزار حسابداری)، «آستانهٔ تغییر انبوه (تعداد فایل)» را بالاتر ببرید یا «در پنجرهٔ زمانی (ثانیه)» را کوتاه‌تر کنید.
  5. «ذخیرهٔ تنظیمات سنسور» را بزنید. تنظیمات در گزارش بعدی، یعنی ظرف چند ثانیه، به همهٔ سنسورها می‌رسد.

روشن کردن ثبت Process Creation

تشخیص حذف Shadow Copy (vssadmin delete shadows، wmic shadowcopy delete، wbadmin delete catalog، bcdedit … recoveryenabled no) به رویداد 4688 وابسته است که در ویندوز به‌طور پیش‌فرض ثبت نمی‌شود. تا وقتی خاموش است، ServerMug این حرکت را نمی‌بیند و در زبانهٔ «چک‌ها» زیر «رویدادهای امنیتی» توصیهٔ روشن کردنش را نشان می‌دهد.

  1. در Group Policy Management یک GPO برای OU سرورها باز کنید (یا روی یک سرور gpedit.msc).
  2. مسیر Computer Configuration › Policies › Windows Settings › Security Settings › Advanced Audit Policy Configuration › Audit Policies › Detailed Tracking و گزینهٔ Audit Process Creation را روی Success بگذارید.
  3. برای ثبت خط فرمان: Computer Configuration › Policies › Administrative Templates › System › Audit Process Creation و Include command line in process creation events را Enabled کنید. بدون خط فرمان، دستور حذف قابل تشخیص نیست.
  4. روی سرورها gpupdate /force را اجرا کنید. بعد از چند دقیقه توصیه ناپدید می‌شود.

معادل دستی روی یک سرور:

auditpol /set /subcategory:"Process Creation" /success:enable
auditpol /get /subcategory:"Process Creation"

اگر Sysmon نصب دارید، رویداد 1 آن هم خوانده می‌شود. با روشن شدن 4688 حجم لاگ امنیتی بیشتر می‌شود؛ اندازهٔ لاگ Security را متناسب بزرگ کنید.

وقتی هشدار باج‌افزار آمد

  1. از پیامک به صفحهٔ سرور بروید و در زبانهٔ «رویدادها» مسیر فایل و نوع تغییر را ببینید.
  2. اگر نشانه واقعی است، سرور یا کاربر مشکوک را از شبکه جدا کنید؛ ServerMug خودش هیچ اقدامی روی سرور انجام نمی‌دهد.
  3. هشدار را «تأیید» کنید تا ارجاع متوقف شود، و بعد از پایان بررسی «بستن» را بزنید.

دستور نصب را از کجا بیاورید؟

در داشبورد، صفحهٔ «افزودن سرور» دستور آماده با توکن خودتان را می‌دهد. هنوز حساب ندارید؟ درخواست دمو بدهید.

ورود به داشبورد درخواست دمو