夜雨聆风学习资料网

ARTICLE · 1057950

PAYLOAD 勒索软件劫持 AD GPO 以无加密方式

PAYLOAD 勒索软件劫持 AD GPO 以无加密方式

攻击者先拿下一个域账户,顺着 SSL VPN 溜进中东一家制造企业。进去后没急着动手,而是先在暗网泄露了偷来的数据,接着才在 Active Directory 里搞破坏。

他们建了个叫“PAYLOAD”的恶意组策略对象,直接挂到域根目录上。这东西一生效,全网电脑的壁纸和锁屏全被换成勒索图片,登录横幅弹出“欢迎来到 Payload!”,本地管理员也被锁死。另一手还关掉了所有防火墙。

最狠的是,受感染的机器上找不到任何勒索软件二进制文件。没有可疑进程,也没有计划任务或服务,连常规防御都抓不到它。等终端一重启,破坏瞬间铺满全网。

所以光盯着可疑 exe 和加密活动根本不够。现在得赶紧查 GPO 变更、SYSVOL 里的异常文件,VPN 必须上反钓鱼 MFA。

原文PAYLOAD 勒索软件劫持 AD GPO 以无加密方式扰乱整个 Windows 域
作者提示: 素材来源官方媒体/网络新闻
广东,1分钟前,

相关学习资料