دواش تأکید کرده که این تکنیک بیشتر یک حمله اختلالی است تا مخرب، و تفاوت آن با باجافزار (ransomware) در این است که دادهای از بین نمیرود، بلکه تنها دسترسی عملیاتی مختل میشود. خطر اصلی این ابزار در استفاده از آن به عنوان پوشش برای سایر فعالیتهای مخرب مانند سرقت داده یا حرکت جانبی (lateral movement) در شبکه است، در حالی که تیمهای فناوری اطلاعات را با اختلال گسترده در دسترسی به فایلها مشغول میکند. از آنجا که این ابزار عمدتاً درخواستهای مشروع باز کردن فایل تولید میکند، شناسایی آن توسط سیستمهای امنیتی متداول دشوار است؛ محقق اعلام کرده که تنها روش قابل اعتماد برای شناسایی این حمله، بررسی تعداد فایلهای باز شده در هر نشست (session) با مقدار ShareAccess برابر صفر در لایه سرور فایل است.
کلمات کلیدی : GhostLock, حمله مسدودسازی فایل, سوءاستفاده از API ویندوز, اختلال در دسترسی به فایل, تفاوت باجافزار و حمله اختلالی, شناسایی حملات سایبری ویندوز

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.