ያልታከመ
ክስተት በትክክል ምን ያህል ያስከፍላል።
ከውስጣዊ የክስተት ምላሽ data እና በ 2024–2025 ከተረጋገጡ የህዝብ ሪፖርቶች የተወሰደ — በርካታ ኢንዱስትሪዎች፣ በርካታ ጂኦግራፊዎች።
ከመደናገጥዎ በፊት፣
blast ይለኩ።
አራት ጥያቄዎችን ይመልሱ። ቀጥታ የክብደት ነጥብ እና ቡድንዎ አሁን ሊወስዳቸው የሚገቡ የመጀመሪያ አራት እርምጃዎችን እንፈጥራለን — ማንም በቁጣ keyboard ከመንካቱ በፊት።
▸ First four actions
- የተጎዱ hosts ን ከ network ይነጥሉ — አያጥፉ።
- ቢያንስ በአንድ host ላይ memory & volume shadow copies ይጠብቁ።
- ባለፉት 72h ጥቅም ላይ የዋሉ credentials ይሰርዙ፤ service accounts ያሽከርክሩ።
- backups ከመንካትዎ በፊት ከ PWN•ALL ጋር የምላሽ ድልድይ ይክፈቱ።
አራት ደረጃዎች።
አንድ ድልድይ።
እያንዳንዱን ክስተት በአንድ ነጠላ፣ audited የምላሽ ድልድይ ላይ እናሰራለን — ቡድንዎ፣ የእኛ DFIR analysts፣ shared timeline፣ እና በእያንዳንዱ ደረጃ ደረሰኞች።
Contain
ማስረጃ ሳይገድል በ Network-ደረጃ isolation። lateral movement ን በ switch ላይ እናቆማለን፣ C2 ን እንዘጋለን፣ privileged accounts ን እናቀዘቅዛለን፣ እና በ pivot hosts ላይ memory እንጠብቃለን።
Scope
የእያንዳንዱ encrypted asset፣ የ initial-access vector፣ persistence፣ እና የ exfiltration ዱካዎች Forensic triage። strain ን፣ የ operator TTPs ን፣ እና የ dwell ጊዜን እንለያለን።
Recover
Clean-room መልሶ-ግንባታዎች፣ backup integrity ፍተሻዎች፣ decryptor ከውስጣዊ library ጋር ማዛመድ፣ እና — keys ባሉበት — የ production data ደረጃ-በደረጃ decryption።
Harden
Root-cause remediation፣ identity ማጽዳት፣ EDR/MFA rollout በጎደለበት፣ እና board ዎ፣ insurer ዎ፣ እና regulator ዎ በትክክል ሊያነቡት የሚችሉ የተጻፈ ሪፖርት።
እያንዳንዱ strain አለው
ደካማ ስፌት። እኛ እናገኘዋለን።
የእኛ decryptor ምርምር library እና negotiation intel በየሳምንቱ ከምንዘጋቸው እውነተኛ ጉዳዮች ይታደሳሉ። ያለ ክፍያ መልሶ ለማግኘት መንገድ ካለ'፣ መጀመሪያ እኛ እናገኘዋለን።
LockBit • BlackCat • Play
- Domain controller & Veeam targeting
- Shadow copy wipe via vssadmin/WMI
- Staged exfil through MEGA/Rclone
- የሚተገበር ሲሆን Partial-key መልሶ ማግኛ
Akira • Royal • Rhysida
- ESXi stop-and-encrypt at VMFS layer
- በ appliances ላይ Linux ELF ransomware
- በ Datastore-ደረጃ የ volume መልሶ ማግኛ
- በ Hypervisor-side integrity audit
Cl0p • Karakurt • RansomHub
- ንጹህ data-theft፣ ምንም encryption የለም
- የፍሰት-ጣቢያ ክትትል እና ማስወገድ
- Legal disclosure ማስተባበር
- Operator comms በእኛ ይተዳደራል
analyst ቀድሞውኑ
ሰዓቱን በመመልከት።
የሚደውሉበት ቅጽበት፣ shared bridge ይነሳል ከ timestamped እርምጃዎች፣ ከ evidence custody፣ እና ከ live severity board ጋር። insurer ዎ እና legal ቡድንዎ read-only ሊቀላቀሉ ይችላሉ።
በውስጥ ተሳትፎዎች ላይ የተመሠረተ ሚዲያን፣ 2024–2026። «የተገታ» = የአጥቂው መዳረሻ ተሰርዟል እንዲሁም ምስጠራ/የውሂብ ማውጣት ቆሟል — ሙሉ መልሶ ማግኛ አይደለም።
ምስጢር የለም። ጸጥታ የለም።
እያንዳንዱ የ PWN-ALL ክስተት regulators እና cyber-insurer ቀደም ሲል በተቀበሉት ተመሳሳይ የድልድይ template ላይ ይሰራል። የምናየውን ያያሉ። እያንዳንዱን አጥፊ እርምጃ ያጸድቃሉ። ያለ ፊርማዎ ምንም ነገር encrypt፣ ተሰርዞ፣ ወይም ተከፍሎ አይቀርም።
ከመቆጣጠር በኋላ፣ ከ chain-of-custody ሪፖርት፣ ከ MITRE ATT&CK-mapped የጊዜ መስመር፣ እና ከ 30/60/90-ቀን የማጠናከሪያ እቅድ ጋር ይወጣሉ — በ screenshots የተሞላ PDF አይደለም።
ጥያቄዎቹ
ሰዎች በ 3 am ይጠይቃሉ።
ransom መክፈል አለብን?
ብዙውን ጊዜ ትክክለኛው የመጀመሪያ እርምጃ አይደለም። የመልሶ ማግኛ አማራጮች እየተገመገሙ ሳለ ብቻ፣ እንዲሁም በሕግና በማዕቀብ ፈቃድ ብቻ፣ እንደ የመጨረሻ አማራጭ እንደራደራለን። በ2024–2026 ባደረግናቸው የራንሰምዌር ተሳትፎዎች ውስጥ፣ ያለክፍያ ሙሉ ወይም ከፊል መልሶ ማግኛ በግምት በ94% ጉዳዮች ተሳክቷል — በንጹህ ምትኬዎች፣ በዲክሪፕተር ምርምር ወይም በከፊል ዳግም ግንባታ። ውጤቶቹ በምትኬ ትክክለኛነት፣ በቫይረሱ ዓይነት እና በሚገኙ ዲክሪፕተሮች ላይ ይወሰናሉ።
በድልድዩ ላይ ምን ያህል በፍጥነት ሊደርሱ ይችላሉ?
የእኛ SLA ከመጀመሪያ ጥሪ እስከ analyst ከቡድንዎ ጋር በ shared bridge ላይ ከ 60 ደቂቃዎች በታች ነው። የመቆጣጠር መመሪያ ብዙውን ጊዜ ስፋት መወሰን በትይዩ ሲሰራ በመጀመሪያ 15 ደቂቃዎች ውስጥ ይጀምራል።
ቀድሞውኑ ሁሉንም ነገር አጥፍተናል። ያ መጥፎ ነው?
ተስማሚ አይደለም — volatile memory keys፣ injected processes፣ እና የ operator ዱካዎችን ይይዛል — ግን መልሶ ሊገኝ የሚችል ነው። መስመር ላይ እስክንሆን ድረስ ምንም ነገር መልሰው አያስነሱ። ለ cold-triage ሂደቶች አሉን።
ከ cyber-insurer ጋር ይሰራሉ?
አዎ። PWN-ALL ወደ standard IR panels ለመግባት የተዋቀረ ነው። ለ insurer timestamped እርምጃዎችን፣ cost controls ን፣ እና አብዛኞቹ carriers በሚቀበሉት format የመጨረሻ ሪፖርት እናቀርባለን።
ምላሽ የምትሰጡት ለራንሰምዌር አደጋዎች ብቻ ነው?
አይደለም። የDFIR ቡድኑ ያለ ምስጠራ የሚደረግ የመረጃ ስርቆትና ማስገደድ፣ የንግድ ኢሜይል መጠለፍና የክፍያ ማጭበርበር፣ የመለያ መነጠቅ፣ የMicrosoft 365 / Google Workspace እና የክላውድ መጠለፍ፣ የውስጥ ሰው ጉዳዮች፣ እንዲሁም የተጠለፉ ድር መተግበሪያዎችን ወይም አገልጋዮችን ያስተናግዳል። ራንሰምዌር በጣም ጎልቶ የሚታየው ጉዳይ ነው — ብቸኛው ግን አይደለም።
data ከ encrypt በተጨማሪ ቢሰረቅስ?
exfil ን ለየብቻ እንለካለን: ምን እንደተወሰደ፣ ከየት፣ ለምን ያህል ጊዜ። ከዚያም disclosure፣ legal፣ እና — ተገቢ ሲሆን — leak-site monitoring እና operator communications እናስተባብራለን።
አትጠብቁ
ሰኞ ጠዋት።
በሚዘገዩበት እያንዳንዱ ሰዓት፣ backups ይጠፋሉ፣ ማስረጃ ጊዜው ያልፋል፣ እና operators ጥልቅ ይገባሉ። PWN-ALL በቀኑ፣ በሳምንቱ መጨረሻ፣ በበዓል ይመልሳል — ሰዓቱ ግድ የለውም፣ እኛም እንዲሁ።
50% የሚሆኑት ጥቃቶች አሁንም በ encryption ይጠናቀቃሉ። የትኛው ግማሽ እንደሆነ ለማወቅ አይጠብቁ።