안녕하세요.
어제 해킹사고가 있었는데.. 어찌 추적해야할지 고민입니다.
업무망(사설IP)에 있는 PC가 외부(인터넷망)에 직접 연결된 포트도 하나 없는데 당했습니다.
그 PC외 추가 피해는 없지만, 단순 랜섬웨어도 아닌게.. 로그도 삭제하는 치밀함을 보여 걱정이 됩니다.
사용자 계정은 사라지고 Administrator 계정을 활성화 시키고 비번을 바꾸어 놓았습니다.
그리고 별 의미없는 "window.vbs" 스크립트가 숨겨져서 실행되고 있었습니다.
(net use Administrator pw) 실제로는 이게 반복해서 실행됩니다.
그 외 의심되는 프로그램이 실행중이진 않았습니다. (하나하나 다 확인함. 루트킷이 아닌 이상 없었습니다.)
이벤트 로그 중 보안로그도 모두 삭제되어있었습니다.
무엇을 봐야 할까요...ㅠㅠ
CCTV ϴ٤Ф ҽϴ..
κ ڵ н ٲ۴ٰ ̿ϱ ϴµ װ ۾ ʰ ѷ ƴұ ͱ ϰ...
° αװ ٰ ϴµ ̰͵ ڵ α ֱ ް κб ġ ɱ ϴµ...
ŷ μΰ踦 ȹ Ȯ ʿ ̳.
CCTV 簡
USB Ѱ...
USB ȸ USBε ͳ մϴ. USB USB ״ ȵɰ . USB ܺο ׳ Ը°. θ Ѵ븸 ־ ǻʹ ǵ˴ϴ. κ ϰ ߰ų AD ο ȵǾŴ...
ƮPC ׳ 츸 ġǾְ ġȰ͵ ϴ..
ڱⰡ DeepWeb ȴ..
.. ºκ ٽ ð̴ϴ.
>鰡ε ãھ
IP ãƳ ϴ Դµ.
ൿ ߴ.
.
ð Դ.. ž ڽϴ..
ٸ PC ŷ .
Ʈ ߽ϴ..Ф ٵ °..Ф
ϴ°??
¿ ȭ̳ ħ ý ٸ صνô Դϴ..
100% ȭ̶ ϴ.. ̶ س
߱ϸ IDS ߽ϴ.
翬 ο ˸, ϴ ǥ ؼ йȣ ٲٰ ߽ϴ.
ߴܽŰ ѹ ϴ ưڴٸ ǽ 缳ġ ƴұ dz.