Ubuntu dễ bị tổn thương như thế nào đối với ransomware mã hóa?


9

Chỉnh sửa: Điều này khác với các bản sao được đề xuất. Bản sao được đề xuất là về virus và phần mềm chống vi-rút nói chung. Câu hỏi này đặc biệt về ransomware mã hóa , cách nó có thể chạy và liệu nó có ảnh hưởng đến các thư mục được mã hóa hay không.

Ngày nay, phần mềm độc hại dường như đang lây nhiễm các máy tính Windows, mã hóa dữ liệu của họ trái với ý muốn của họ và yêu cầu tiền chuộc Bitcoin để đổi lấy khóa mã hóa.

Tôi cho rằng có thể không ai có thể mã hóa ransomware cho Linux, nhưng giả sử ai đó đã làm:

Để một phần mềm như vậy chạy "thành công" trên máy Ubuntu, trước tiên người dùng có phải chạy nó và cung cấp mật khẩu sudo không? Là một mối đe dọa như vậy có thể hiểu được trên Ubuntu mà không có người dùng làm điều này?

Nếu các tập tin người dùng đã được mã hóa, điều đó có bảo vệ chống lại điều này không? Một chương trình ransomware, nếu người dùng vô tình cài đặt (người cũng xác nhận bằng mật khẩu sudo), có thể lấy ngay cả con tin dữ liệu được mã hóa trước của bạn không?

Nói chung, Ubuntu dễ bị mã hóa ransomware như thế nào và các hành động của người dùng phải bất cẩn như thế nào để thực sự có dữ liệu của mình bị bắt làm con tin?


2
Ubuntu không phải là bất khả xâm phạm đối với ransomware, nhưng, giống như trên windows, người dùng sẽ cần phải cài đặt nó.
mikewhthing 22/1/2016


Dễ bị tổn thương như bất kỳ hệ thống tập tin nào không được bảo vệ chống ghi, hệ điều hành không thành vấn đề.
Braiam

1
Nói một cách đơn giản, bất cứ thứ gì dễ bị tổn thương rm -rf --no-preserve-root /cũng dễ bị ransomware.
Ajedi32

@mikewhthing Nó không nhất thiết phải vậy. JavaScript Ransomware bây giờ là một điều. Thời gian để cài đặt NoScript hoặc ScriptSafe.
tjd

Câu trả lời:


10

Để một phần mềm như vậy chạy "thành công" trên máy Ubuntu, trước tiên người dùng có phải chạy nó và cung cấp mật khẩu sudo không?

Không, tôi cho rằng dữ liệu là dữ liệu cá nhân của bạn và "sudo" là cần thiết cho các tệp hệ thống.

Nếu các tập tin người dùng đã được mã hóa, điều đó có bảo vệ chống lại điều này không?

Số dữ liệu là dữ liệu. Mã hóa không đóng vai trò nào: ransomware sẽ tự khóa dữ liệu

Một chương trình ransomware, nếu người dùng vô tình cài đặt (người cũng xác nhận bằng mật khẩu sudo), có thể lấy ngay cả con tin dữ liệu được mã hóa trước của bạn không?

Đúng. Họ sẽ không thể XEM dữ liệu nhưng đó không phải là ý định của họ. Mã hóa cũng không quan trọng theo bất kỳ cách nào: họ khóa "thùng chứa" của bạn.

Nói chung, Ubuntu dễ bị mã hóa ransomware như thế nào và các hành động của người dùng phải bất cẩn như thế nào để thực sự có dữ liệu của mình bị bắt làm con tin?

Trước tiên, ai đó phải tạo ra một tình huống mà bạn và nhiều người khác sẵn sàng tải xuống và cài đặt phần mềm của họ. Đó là một trở ngại ngay cả những người viết phần mềm virus không thể thực hiện được.

Toàn bộ ý tưởng của ransomware là nhắm mục tiêu càng nhiều người dùng càng tốt trong khung thời gian ngắn nhất có thể.

Ngay sau khi 1 người dùng Linux được nhắm mục tiêu và họ thực sự nhận được dữ liệu của mình, tất cả địa ngục sẽ bị phá vỡ và trong vài phút, tất cả chúng ta sẽ được thông báo theo một cách nào đó. Nhìn vào những gì đã xảy ra khi lỗi OpenSSL xuất hiện. Trong vài phút, tất cả các trang web CNTT đã có một câu chuyện để kể. Tương tự với lỗi kernel xuất hiện 2 ngày trước. Mọi người nhảy vào nó. Nếu nó xảy ra tôi không thấy điều này xảy ra với nhiều người dùng. Đến lúc đó tất cả chúng tôi đã được thông báo hoặc nếu có thể, sẽ có một bản sửa lỗi cho phương thức họ đã sử dụng (như lỗ hổng trong kernel hoặc trong trình duyệt mà họ khai thác).

Hầu hết chúng ta sử dụng Trung tâm phần mềm Ubuntu. Phần mềm độc hại này kết thúc như thế nào trong Trung tâm phần mềm Ubuntu? Tiếp theo chúng tôi sử dụng PPA. Thông tin cho các PPA mà chúng tôi nhận được từ các trang web như omg.ubfox.co.uk hoặc webupd8 hoặc từ các kênh Ubuntu đáng tin cậy.

Đó cũng là điểm khác biệt giữa Linux / Ubuntu và Windows: Người dùng Windows được yêu cầu tải xuống và cài đặt phần mềm từ bất kỳ trang web nào họ có thể tìm thấy. Chúng tôi chủ yếu không làm điều đó. Vì vậy, số lượng crap bạn có thể tải xuống cho Windows cao hơn nhiều lần so với bất kỳ hệ điều hành nào khác. Làm cho Windows trở thành một mục tiêu dễ dàng hơn.


Câu trả lời rất chi tiết, được đánh giá cao.
Revetahw nói Phục hồi lại

2
> Trước tiên ai đó phải tạo ra một tình huống mà bạn và nhiều người khác sẵn sàng tải xuống và cài đặt phần mềm của họ. => đó là vectơ phổ biến nhất, vâng, nhưng RCE là một khả năng khác. Điều đó có thể thông qua trình duyệt của bạn hoặc bất kỳ dịch vụ mạng nào khác (thậm chí có lỗi trong mô-đun wifi?). Ransomware sẽ chỉ cứu họ những rắc rối của việc tìm kiếm một âm hộ leo thang đặc quyền.
Bob

Tôi luôn ngạc nhiên khi thấy một người dùng windows cài đặt phần mềm bằng cách gõ tên vào google và nhấp vào liên kết đầu tiên mà không cần hỏi về tính hợp lệ của nguồn (rõ ràng đó không phải là tất cả người dùng windows, nhưng ít nhất là một số mà tôi biết)
njzk2

@Bob đúng rồi. Xem lỗi kernel 3 ngày trước. Nhưng điều đó đòi hỏi các kỹ năng mã hóa kỹ lưỡng để loại bỏ các trình thực thi mã. Tôi tin rằng kỹ thuật xã hội sẽ là một vấn đề lớn hơn RCEs.
Rinzwind

9

Để một phần mềm như vậy chạy "thành công" trên máy Ubuntu, trước tiên người dùng có phải chạy nó và cung cấp mật khẩu sudo không?

Chạy nó, vâng, tất nhiên. Cho mật khẩu sudo, không. Mật khẩu sudo là cần thiết để sửa đổi các tập tin hoặc cài đặt hệ thống. Tuy nhiên, ransomware mã hóa các tệp cá nhân của người dùng mà người dùng có thể truy cập đầy đủ mà không cần mật khẩu. Tuy nhiên, mật khẩu sudo sẽ cần thiết để mã hóa các tập tin của người dùng khác.

Nếu các tập tin người dùng đã được mã hóa, điều đó có bảo vệ chống lại điều này không?

Không. Phần mềm ransomware sẽ mã hóa các tệp được mã hóa để khi bạn cố gắng giải mã chúng bằng khóa gốc của mình, việc giải mã sẽ không hoạt động. Về mặt hình ảnh, bạn khóa các tệp của mình bên trong một hộp (trong đó bạn có khóa) và phần mềm ransomware khóa hộp của bạn bên trong một hộp lớn hơn, trong đó bạn không có khóa.


2
Có, bởi vì người dùng luôn có toàn quyền kiểm soát các tệp của chính họ. Tuy nhiên, nếu không có mật khẩu sudo, thiệt hại sẽ bị giới hạn nghiêm ngặt đối với tài khoản của người dùng đó.
fkraiem

1
Tôi không thể xóa các tập tin được mã hóa và khôi phục chúng từ bản sao lưu?
Jos

7
Bạn luôn có thể khôi phục các tệp từ bản sao lưu, rõ ràng ...
fkraiem

4
Họ chắc chắn không mã hóa toàn bộ hệ thống tập tin, trong trường hợp đó hệ thống sẽ không còn khởi động nữa và người dùng sẽ không có cách nào để trả tiền. Họ mã hóa các tệp riêng lẻ được cho là quan trọng đối với người dùng (tài liệu, hình ảnh, v.v.). Nếu người dùng có một bản sao lưu, thì anh ta có thể khôi phục các tệp từ nó, nhưng nhiều người thì không.
fkraiem

1
@TripeHound Nó phụ thuộc. Trong nhiều trường hợp, ủy quyền sudo là trên pty / tty / terminal. Ngoài ra, nó sẽ luôn là một biện pháp tốt để xóa và cài đặt lại trước khi khôi phục các bản sao lưu để đảm bảo không có các tệp thực thi ransomware ẩn trong các vị trí ngẫu nhiên của mỗi người dùng.
nanofarad
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.