Grunnleggende tiltak for beskyttelse mot løsepengevirus i Windows 10

Kjetil Nordlund

Kjetil Nordlund

Security Technical Specialist

Lesetid, 4 min.

Vi har den siste tiden sett flere vellykkede angrep med løsepengevirus mot norske foretak og kommuner.

Angrepene utnytter kjente teknikker som det finnes beskyttelsesmekanismer mot innebygd i Windows 10, eller som kunne vært forhindret ved bruk av MFA.

Benytter du eldre operativsystemer vil det viktigste tiltaket være å oppgradere disse til nyeste versjon.

Pass så på at innebygde sikkerhetsmekanismene er skrudd på.

 

  1. Skru på “Attack Surface Reduction (ASR)” regler på Windows 10 klientene.

Attack Surface Reduction (ASR) regler er innebygde sikkerhetsmekanismer i Windows 10 for å blokkere kjente angrepstekniker.

Dette er mekanismer som er lagd for å detektere og blokkere spesielle aktiviteter som ofte er forbundet med ondsinnede handlinger.

Med tanke på løsepengevirus bør denne regelen som minimum skrus på:

  • “Block credential stealing from the Windows local security authority subsystem (lsass.exe)”

Denne låser ned lsass.exe prosessen for å hindre verktøy som mimikatz.exe fra å stjele «credentials» for videre bruk for «lateral movements»

Det finnes mange Attack Surface Reduction regler og flere kan gjerne vurderes, for eksempel:

  • “Block Win32 API Calls from Office macro”, “Block all Office applications from creating child processes”, “Block Office applications from injecting code into other processes”, + lignende
    Disse vil hindre at skjulte macroer I officedokumenter eller office applikasjonene selv får starte en annen kjørbar prosess.

Se hele lista over ASR regler her: Use attack surface reduction rules to prevent malware infection – Windows security | Microsoft Docs

Mer info om ASR: Use attack surface reduction rules to prevent malware infection – Windows security | Microsoft Docs

 

Sjekk hvilke ASR regler som er aktive på din klient med Powershell:

get-mppreference | fl AttackSurfaceReductionRules_Ids

Forventet resultat for “Block credential stealing….”:
AttackSurfaceReductionRules_Ids : {9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2}

(AttackSurfaceReductionRules_Ids vil vise flered ID’er om flere ASR er aktivert)

 

*Det anbefales å teste «Attack surface reglene» før de settes i produksjon slik at 3.part eller egenutviklede applikasjoner som blir blokkert kan ekskluderes

 

  1. Sørg for at «Block at first sight» i Windows Defender Antivirus ikke er skrudd av.

«Block at first sight» er en innebygd sikkerhetsmekanisme i Windows 10 og gir en måte å oppdage og blokkere ny skadelig programvare på («Zero-days»).

Når Defender Antivirus treffer en ny ukjent kjørbar fil, blir denne analysert og vurdert før den blir kjørt. Virker den mistenkelig blir filen blokkert.

Mer info: Enable block at first sight to detect malware in seconds – Windows security | Microsoft Docs

Sjekk at “block at first sight» IKKE er skrudd av på din klient med powershell:

PS C:\ > get-mppreference | fl DisableBlockAtFirstSeen

Forventet resultat: DisableBlockAtFirstSeen : False

 

  1. Skru på Network Protection (Smartscreen for Windows 10) Anti Phishing

Network Protection hjelper til med å redusere angrepsflaten til Windows 10. Tjenesten hindrer brukere i å aksessere uønskede domener som benyttes i Phishing, Exploits, og annet uønsket innhold

Der hvor Smartscreen er en tjeneste som blokkerer uønskede websider og er integrert i en nettleser som Microsoft EDGE eller som en utvidelse i Chrome, er Network Protection en del av Windows 10 og blokkerer på OS nivå. Network Protection blokkerer Windows 10 i å koble seg til det vi kaller for «Low Reputation sites» basert på http(s) trafikk.

Mer info: Use network protection to help prevent connections to bad sites – Windows security | Microsoft Docs

Sjekk at Network protection er aktivert på din klient med powershell:

PS C:\ > get-mppreference | fl EnableNetworkProtection

Forventet resultat:  EnableNetworkProtection : 1

 

  1. Skru på «Controlled folder access» for å beskytte verdifulle kataloger

«Controlled folder access» beskytter spesielt verdifulle kataloger på windows 10 klienten ved å kun tillate at godkjente applikasjoner får skrive til disse katalogene.

Katalogene som beskyttes er for eksempel katalogen «Dokumenter» i brukerens profil der alle dokumenter som standard blir lagret. Disse beskyttes for endringer fra ukjente applikasjoner, f.eks løsepengevirus.

Mer info: Protect important folders from ransomware from encrypting your files with controlled folder access – Windows security | Microsoft Docs

Sjekk at «controlled folder access» er aktivert på din klient med powershell:

PS c:\ > get-mppreference | fl EnableControlledFolderAccess

Forventet resultat: EnableControlledFolderAccess : 1

 

*Det anbefales å teste «Controlled folder access» før den settes i produksjon slik at 3.part eller egenutviklede applikasjoner som blir blokkert kan hvitelistes

 

 

Og til slutt et generelt tiltak som ikke kan gjentas for ofte:

  1. Beskytt alle åpne tjenester tilgjengelig fra internett med Multifaktorautentisering.

Dette gjelder terminalserverpålogginger som RDP, Citrix og vmware, men også andre applikasjoner og tjenester må beskyttes med MFA. Med åpne tjenester vil en angriper kunne utføre enkle passord angrep, eller utnytte passord som tidligere er lekket fra andre tjenester. Kun sikring med passord er ikke tilstrekkelig.

Skru av og unngå bruk av utdaterte autentiseringsmekanismer som «basic auth».

Etter epost er åpne tilganger til terminalservere den nest mest utnyttede metoden for å få ondsinnet tilgang.

 

Se våre offisielle Ransomware-tiltak her.

Kostnadsfritt webinar: Cybersikkerhetstrender i Europa

Finn ut mer om cybersikkerhetstrender i Europa og løsninger for å beskytte deg mot dem

Oppdag flere relaterte artikler per bransje:

Detaljhandel

  • GDPR og detaljhandel: Fire GDPR-krav og hvordan Microsoft kan hjelpe

    GDPR og detaljhandel: Fire GDPR-krav og hvordan Microsoft kan hjelpe

    Finn ut hvordan vi kan hjelpe deg å oppfylle GDPR-kravene med dagens tilgjengelige løsninger: Vurder din gjeldende risikoprofil «Hvordan finner jeg ut hvilke forskrifter jeg allerede overholder, og hva jeg må fokusere på videre?» Dette er et av de vanligste spørsmålene om GDPR fra retail. Det er også et av de vanskeligste spørsmålene å svare på, […]

  • HeadBrands er klar for fremtiden med Microsoft 365 Business

    HeadBrands er klar for fremtiden med Microsoft 365 Business

    Siden etableringen i 2010 har HeadBrands opplevd rask vekst og er nå Skandinavias ledende forhandler av frisørprodukter. HeadBrands trengte en moderne IT-løsning for å øke produktiviteten og forbedre samarbeidet, både internt og eksternt. Svaret på utfordringen var å bytte ut de fleste tidligere tjenester med Microsoft 365 Business: en helt ny løsning som kombinerer det […]

Helseomsorg

  • Helsetjenester hjemmefra

    Helsetjenester hjemmefra

    Verden har opplevd en bratt læringskurve de siste ukene, særlig innenfor helsesektoren. Hva kan vi lære av førstelinjearbeiderne fra denne perioden, og hvordan vil fremtidens helsevesen se ut? Vi tror teknologi vil bli en av bærebjelkene i fremtidens helse og omsorgssektor En tredjedel av alle europeere lever med en kronisk sykdom*, og for disse er […]

  • Two female healthcare professionals looking at a tablet

    Virtual Care webinar

    En diskusjon om Virtual Care-løsningene som er muliggjort av Microsoft Teams – vekket til live av en casestudie i Italia.

Industri

  • Fremtidens arbeidsplass – Innovasjon på arbeidsplassen

    Fremtidens arbeidsplass – Innovasjon på arbeidsplassen

    Organisasjoner og bedrifter har det siste året vært gjennom massive endringer. De aller fleste av oss må tenkte nytt for å vokse, kunne tilby bedre kundeopplevelser og ikke minst engasjere ansatte i en ny arbeidshverdag. I webinaret ‘Fremtidens arbeidsplass – Innovasjon på arbeidsplassen’ så vi på hvordan samarbeid, produktivitet og innovasjon på arbeidsplassen har endret […]

  • Azure Skills2

    Knowledge Mining – Uncover Latent Insights within Your Organization

    Thank you for joining us at Knowledge Mining – Uncover Latent Insights within Your Organization! The video is available on demand, and you can watch it at any time here    If you would like to reach one of our speakers:  Izabela Hawrylko, Data & AI Specialist at Microsoft  https://www.linkedin.com/in/izabelahawrylko/   Izabela.Hawrylko@microsoft.com   Ignacio Floristan, Global Black Belt AI Specialist […]

Offentlig sektor

  • Innovasjon i kommune-Norge ved hjelp av PowerApps

    Innovasjon i kommune-Norge ved hjelp av PowerApps

    Har du opplevd situasjoner hvor en oppgave må gjøres, men hvor dere har manglet et system som muliggjør dette på en enkel, oversiktlig og rask måte? Microsoft sin løsning PowerApps kan løse nettopp dette problemet. Før var den eneste måten å erstatte tunge manuelle prosesser og fagsystemer å gå til store offentlige anskaffelser eller lange […]

  • Iceland runs on Trust

    Hvordan skyen hjalp en liten nasjon med å realisere store ambisjoner

    I desember 2015 startet den islandske regjeringen en gjennomgang av den digitale infrastrukturen. Med mer enn 100 forskjellige leverandører som administreres av over 100 IT-ledere i hver offentlig institusjon, var oppdraget klart: å forenkle driften og effektivisere IT for over 20 000 brukere. Løsningen: Etter to og et halvt år ble en beslutning tatt: For første […]

Utdanning

Oppdag flere relaterte artikler per dossier:

Digital Transformation

  • Helsetjenester hjemmefra

    Helsetjenester hjemmefra

    Verden har opplevd en bratt læringskurve de siste ukene, særlig innenfor helsesektoren. Hva kan vi lære av førstelinjearbeiderne fra denne perioden, og hvordan vil fremtidens helsevesen se ut? Vi tror teknologi vil bli en av bærebjelkene i fremtidens helse og omsorgssektor En tredjedel av alle europeere lever med en kronisk sykdom*, og for disse er […]

Kundehistorier

Presse

  • Microsoft Norges respons til COVID-19

    Microsoft Norges respons til COVID-19

    Sist oppdatert: 16. mars 2020 Microsoft har en global tilnærming til beredskapsplaner og planlegging av krisehåndtering, som inkluderer både forutsette og uforutsette hendelser. Tilnærmingen inkluderer en handlingsplan ved pandemier. Våre handlingsplaner aktiveres over hele verden, og i tillegg til bistandsmidler til Kina og Puget Sound Community, har vi forpliktet oss til å levere produkter, tjenester […]

Sikkerhet og personvern

  • una mujer sentada en un escritorio utilizando Microsoft Teams

    Hvordan forbedre sikkerheten og brukeropplevelsen ved fjernarbeid i Microsoft Teams

    Nesten over natten har videokonferanser og digitale samhandlingsverktøy blitt en stor del av arbeidshverdagen for mennesker over hele verden. Hos Microsoft opplever vi nå en ny normal hvor vi får innblikk inn i hverandres hjem, og hvor møter ofte består av både barn og kjæledyr. Teknologien har bidratt til at alle kan jobbe, lære og holde kontakt med kollegaer, venner og familie, hjemmefra. Store […]

Tips