it
Ransomware คือ Malware ที่มีหลักการทำงานอย่างไร

Ransomware คืออะไร

Ransomware เป็น Malware ที่เข้ารหัสไฟล์ในเครื่องเหยื่อแล้วเรียกค่าไถ่เพื่อแลกกับ Decryption Key เป็นภัยคุกคามที่ร้ายแรงที่สุดในปัจจุบัน สร้างความเสียหายหลายพันล้านบาทต่อปี
เนื้อหาเกี่ยวข้อง — บทความที่เกี่ยวข้อง: วยรนเจนz — คู่มือฉบับสมบูรณ์ 2026
Ransomware สมัยใหม่ใช้ Double Extortion ทั้งเข้ารหัสไฟล์และขโมยข้อมูลไปขู่เผยแพร่ ต้องป้องกันหลายชั้น Backup, Patch, MFA, EDR, Network Segmentation
เนื้อหาเกี่ยวข้อง — ทำความเข้าใจ เครื่องหมายใน python คือ
| ประเภท | วิธีการ | ตัวอย่าง |
|---|---|---|
| Crypto Ransomware | เข้ารหัสไฟล์ | WannaCry, LockBit, Conti |
| Locker Ransomware | ล็อคหน้าจอ | WinLocker, Police Ransomware |
| Double Extortion | เข้ารหัส + ขโมยข้อมูล | Maze, REvil, BlackCat |
| RaaS | Ransomware as a Service | LockBit, BlackCat, Hive |
วิธีป้องกัน Ransomware
# === Ransomware Prevention Configuration ===
# 1. Backup Strategy — 3-2-1 Rule
# 3 copies, 2 different media, 1 offsite
# Automated Backup Script (Linux)
#!/bin/bash
# backup.sh — Daily Backup Script
BACKUP_DIR="/backup/daily"
OFFSITE="s3://company-backup/daily"
DATE=$(date +%Y%m%d)
RETENTION=30
# Local Backup
echo "Starting backup: $DATE"
tar czf "$BACKUP_DIR/backup-$DATE.tar.gz" \
/home /etc /var/www /var/lib/postgresql \
--exclude='/home/*/cache' \
--exclude='*.tmp'
# Verify Backup
if tar tzf "$BACKUP_DIR/backup-$DATE.tar.gz" > /dev/null 2>&1; then
echo "Backup verified: OK"
else
echo "ERROR: Backup verification failed!"
exit 1
fi
# Offsite Copy (S3 with versioning)
aws s3 cp "$BACKUP_DIR/backup-$DATE.tar.gz" "$OFFSITE/" \
--storage-class STANDARD_IA
# Immutable Backup (Object Lock)
aws s3api put-object-retention \
--bucket company-backup \
--key "daily/backup-$DATE.tar.gz" \
--retention '{"Mode":"COMPLIANCE","RetainUntilDate":"2025-12-31"}'
# Cleanup old backups
find "$BACKUP_DIR" -name "backup-*.tar.gz" -mtime +$RETENTION -delete
echo "Backup complete: $BACKUP_DIR/backup-$DATE.tar.gz"
# 2. Firewall Rules — Block Ransomware Ports
# iptables -A INPUT -p tcp --dport 3389 -j DROP # Block RDP
# iptables -A INPUT -p tcp --dport 445 -j DROP # Block SMB
# iptables -A INPUT -p tcp --dport 135 -j DROP # Block RPC
# iptables -A OUTPUT -p tcp --dport 4444 -j DROP # Block C2 common port
# UFW (simpler)
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 22/tcp # SSH only
sudo ufw allow 80/tcp # HTTP
sudo ufw allow 443/tcp # HTTPS
sudo ufw enable
# 3. SSH Hardening
# /etc/ssh/sshd_config
# PermitRootLogin no
# PasswordAuthentication no
# PubkeyAuthentication yes
# MaxAuthTries 3
# LoginGraceTime 60
# AllowUsers admin deploy
# 4. Fail2Ban Configuration
# /etc/fail2ban/jail.local
# [sshd]
# enabled = true
# port = ssh
# filter = sshd
# logpath = /var/log/auth.log
# maxretry = 3
# bantime = 3600
# findtime = 600
echo "Prevention configured:"
echo " Backup: 3-2-1 Rule with S3 Object Lock"
echo " Firewall: Block RDP, SMB, RPC"
echo " SSH: Key-only, no root"
echo " Fail2Ban: 3 retries, 1hr ban"

วิธีป้องกัน
- Backup 3-2-1: เก็บ 3 copies, 2 media types, 1 offsite ใช้ Immutable Backup
- Patch Management: อัพเดท OS และ Software สม่ำเสมอ โดยเฉพาะ Critical Patches
- MFA ทุก Account: เปิด Multi-Factor Authentication ทุก Account โดยเฉพาะ Admin
- EDR/XDR: ใช้ Endpoint Detection and Response ตรวจจับ Ransomware แบบ Real-time
- Network Segmentation: แยก Network เป็น Segments ลดการแพร่กระจาย
- Security Awareness: ฝึกพนักงานไม่คลิก Phishing Email ไม่เปิดไฟล์แนบที่ไม่รู้จัก
Ransomware คืออะไร
Malware เข้ารหัสไฟล์เรียกค่าไถ่แลก Decryption Key แพร่ผ่าน Phishing Exploit RDP WannaCry LockBit Conti BlackCat เรียกจ่าย Bitcoin Cryptocurrency
แนะนำเพิ่มเติม — XM Signal
เนื้อหาเกี่ยวข้อง — บทความที่เกี่ยวข้อง: Datadog APM Container Orchestration





