数据库 中了勒索病毒怎么办? 测试记录
  

good_Knight 12196

{{ttag.title}}
      最近数据库勒索病毒又开始出现了!
     主要是因为客户在连接数据库时使用了盗版版本的PL/SQL Developer 导致的。在正版的PL/SQL Developer软件里面,有一个文件叫做afterconnect.sql,从名字上来看,该文件将在客户连接数据库之后来执行SQL脚本,该文件正常情况下是空的。还有一个文件叫做login.sql,这个文件当中应该只有一句注释。使用了盗版的,被别有用心的人利用,当病毒触发时,就会将整个数据库加密。

      这里以业务层用友NC,使用自带的中间件,使用AD屏蔽底层的oracle主备库的差异,底层数据库oracle rac为例,来模拟集中情况,其中就有勒索病毒的处理。
数据库层面采用Oracle rac + dg单机备机容灾+CDP备份保护备机
用友NC应用层面采用企业级云自带容灾功能,进行容灾、备份保护

用友NC应用容灾拓扑:
AD负载均衡设备可选,负载将数据库请求负载到主库,备库只读可做报表查询

一、正常路径访问
客户端---->用友NC--->数据库主库
进行正常企业用户模拟办公场景
------ok

正常情况下。用友NC访问数据库,从开始启动服务到服务正常工作需要

二、用友NC应用故障
用友NC应用故障,需要进行恢复
1、发现,本地有备份,直接恢复就行
直接恢复备份,检查业务是否恢复
---ok
2、然后本地若没有相关的备份或者备份数据刚好不能用,需要进行容灾切换
手动页面切换,数据无丢失风险,检查业务是否恢复
---ok

三、数据库rac故障(实例故障):
1、 数据库所在主机1,故障,导致RAC1故障,
RAC2继续承载工作,自动恢复
2、数据库所在主机2也不幸同时出现了故障,本地rac集群全部故障
需要异地恢复
进行异地恢复,发现故障前的数据全部都在异地机房,没有数据丢失
恢复后的业务流程,用友NC--->数据库主库
---ok

四、数据库误删数据(介质故障)
1、人为误删除了一个数据文件,导致数据丢失,开机失败
进行dg切换,发现数据都在。然后重新搭建好rac环境后重建DG
----ok

2、在维护数据库过程中,不小心人为truncate了一个表

1.  create or replace procedure proc1
as
begin
  for i in 1 .. 100000
  loop
    execute immediate
    'insert into t values ( '||i||')';
    commit;
  end loop;
end;
/
create table t (x int);
exec proc1;
查看备库已经有10万条记录

2.误删了数据,
Truncate误删,或者drop purge误删,无法从回收站找回
3.因为是实时应用的,所以备库的数据也是被删除的。
此时恢复CDP到10分钟前的数据
开机后,把虚拟机网络接到不同的子网,以防IP冲突

然后执行failover之后取出被误删的数据。

4. 最后取出数据,导入rac节点---ok

五、主数据中心正常,灾备演练
在主数据中心正常情况下,进行灾备演练。
预期演练过程中业务中断时间短,数据不丢失
---ok

六、
主库中了勒索病毒,备库一般也会中招。这个要先看下
需要从CDP拉起备库,先正常工作即可,让后重做DG,切回主站点即可。
重建DG这个比较麻烦,但是业务好歹先恢复,不那么着急了。
--ok

七、数据中心整体故障,需要进行灾备恢复
演练后业务正常,数据不丢失
---ok

八、业务回迁
主数据中心正常,然后业务回迁。不丢数据,不停业务

打赏鼓励作者,期待更多好文!

打赏
6人已打赏

good_Knight 发表于 2018-11-19 23:10
  
这块 编辑器太不智能了,我附上word版本

效果好:
rac 容灾,1分钟切换RTO,几乎无数据丢失,一键切换
能够防止误删、勒索病毒等各类认为错误和自然灾害,强烈推荐核心数据库部署一套rac+dg
rac为了高可用,dg为了业务连续性,cdp在数据保护

用企业级云CDP防数据库勒索病毒.docx

233.15 KB, 下载次数: 50

maoxs 发表于 2018-11-20 08:01
  
厉害,学习了
vito 发表于 2018-11-20 08:28
  
中毒后数据库可以恢复,亮点啊。
sangfor_闪电回_小六 发表于 2018-11-20 14:27
  
感谢分享
冰窟蚂蚁 发表于 2018-11-21 22:30
  
谢谢分享,
法律框架 发表于 2018-11-26 08:27
  

感谢分享,写的很详细!
ie5000 发表于 2018-11-26 09:07
  
感谢分享
sailyang 发表于 2018-11-27 08:55
  


感谢分享,谢谢
thue 发表于 2018-11-27 20:26
  
学习、。。。。。
发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
安全效果
【 社区to talk】
技术笔记
干货满满
每日一问
信服课堂视频
新版本体验
GIF动图学习
技术咨询
功能体验
2023技术争霸赛专题
产品连连看
安装部署配置
通用技术
秒懂零信任
技术晨报
自助服务平台操作指引
原创分享
标准化排查
排障笔记本
玩转零信任
排障那些事
SDP百科
深信服技术支持平台
POC测试案例
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
全能先锋系列
云化安全能力

本版版主

189
299
979

发帖

粉丝

关注

217
288
151

发帖

粉丝

关注

25
13
5

发帖

粉丝

关注

7
11
24

发帖

粉丝

关注

5
7
7

发帖

粉丝

关注

31
34
45

发帖

粉丝

关注

本版达人

皮皮虾·真

本周建议达人

郑州网络

本周分享达人

二进制网络

本周提问达人