Auteur Sujet: Ransomware, que faire suite à attaque  (Lu 10485 fois)

0 Membres et 1 Invité sur ce sujet

Hors ligne Scaramanga

  • Membres
  • Members
  • Messages: 2
Ransomware, que faire suite à attaque
« le: février 15, 2017, 14:23:38 »
Bonjour,
 
Situation
Nous sommes une petite entreprise avec un réseau (serveur NAS pour le stockage des données) et nous venons de nous fait attaquer par un ransomware. 
Tous les fichiers word et excel du serveur ont été cryptés. Heureusement, nous avons une sauvegarde propre des données sur un autre support à la date d’hier soir.
Le PC à l’origine de l’attaque sur le serveur est clairement identifié : les données sur son disque dur sont également touchés et le « message » nous informant de la situation (fichier html s’exécutant au démarrage du PC) est sur celui-ci. Les fichiers des disque durs des autres PC du réseau ne sont pas touchés.
 
Questions
-   Y a-t-il quelquechose à faire sur le serveur NAS avant de remettre les fichiers sains sur celui-ci (formatage ou autre) ?
-   Y a-t-il quelquechose à faire sur le PC à l’origine de l’attaque avant de remettre les fichiers sains sur le serveur (anti-malware, réinstallation de windows, autre) ?
-   Y a-t-il quelquechose à faire sur les autres PC avant de remettre les fichiers sains sur le serveur ?
-   Comment se prémunir à l’avenir de façon efficace vis-à-vis de ce type d’attaques ?
-   Comment se retrouve-t’on, de façon générale, avec ce type d’attaque sur nos PC ? (On ne sais pas trop d’où cela vient)


Merci !

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : Ransomware, que faire suite à attaque
« Réponse #1 le: février 15, 2017, 15:06:10 »
Bonjour,

Citer
Y a-t-il quelquechose à faire sur le PC à l’origine de l’attaque avant de remettre les fichiers sains sur le serveur (anti-malware, réinstallation de windows, autre) ?
Le plus sûr est de repartir d'une version sure du système (donc soit une réinstallation, soit un clone de la machine après installation).

Citer
-   Y a-t-il quelquechose à faire sur le serveur NAS avant de remettre les fichiers sains sur celui-ci (formatage ou autre) ?
Est-ce que le NAS a été touché par l'attaque (fichiers chiffrés dessus) ? Si oui, autant ne pas prendre de risque et le réinstaller tout de suite. Si non, passer un antimalware dessus pour s'assurer que le binaire responsable du chiffrement ne se trouve pas dessus et n'attende pas gentiment d'être de nouveau exécuté. Vous pouvez aussi regarder les derniers créer dessus et les analysez pour vérifier leur non-malveillance.

Citer
-   Y a-t-il quelquechose à faire sur les autres PC avant de remettre les fichiers sains sur le serveur ?
Identifier le vecteur d'infection.
Actuellement, le déploiment de ce genre de menace se fait par mail : macro office, ou zip piégés. Vous pouvez essayer, si vous avez un accès à la messagerie de l'entreprise, de corréler les mails reçus avec la date de l"'infection.

Citer
-   Comment se prémunir à l’avenir de façon efficace vis-à-vis de ce type d’attaques ?
En réalisant régulièrement des backups et en les testant.
Il y a aussi de la prévention et de la formation à faire auprès de vos employés/collègues : on n'ouvre pas une pièce jointe quand on ne connait pas l'expéditeur. On n'ouvre pas la pièce jointe quand c'est un ZIP alors qu'on devait recevoir autre chose.
Si vous avez la main sur la messagerie, vous pouvez mettre en place un mécanisme d'analyse de type antivirus pour scanner les pièces jointes reçus.

Citer
-   Comment se retrouve-t’on, de façon générale, avec ce type d’attaque sur nos PC ? (On ne sais pas trop d’où cela vient)
je pense avoir répondu juste au dessus. La majorité des cas, un mail reçu et ouvert de manière anodine.
Bonne journée

Hors ligne Scaramanga

  • Membres
  • Members
  • Messages: 2
Re : Ransomware, que faire suite à attaque
« Réponse #2 le: février 15, 2017, 15:45:19 »
Merci beaucoup.

Quels outils utiliser pour le scan/nettoyage ? Malwarbytes ?

Hors ligne igor51

  • Admin
  • Mega Power Members
  • *****
  • Messages: 10419
Re : Ransomware, que faire suite à attaque
« Réponse #3 le: février 16, 2017, 09:11:01 »
Bonjour,

Oui c'est une bonne solution.

Tags: