रैनसमवेयर कैसे काम करता है
एन्क्रिप्शन, जबरन वसूली और दोहरी जबरन वसूली।
रैनसमवेयर कैसे काम करता है, CoddyKit पर Cyber Security Academy का एक निःशुल्क पाठ है। यह 4 में से 1वाँ पाठ है। इस अध्ययन पथ के 3 तक कोई भी पाठ पूरा पढ़ना निःशुल्क है — इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ व्यावहारिक अभ्यास भी उपलब्ध कराता है। यह Cyber Security Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
रैनसमवेयर क्या होता है
रैनसमवेयर ऐसा मैलवेयर है जो डेटा या प्रणालियों तक पहुँच रोक देता है, आम तौर पर फ़ाइलों को कूटबद्ध करके, और फिर बहाली के लिए भुगतान माँगता है। आधुनिक अभियान संगठित आपराधिक संगठनों द्वारा चलाए जाते हैं, जिनके पास सहयोगी, सहायता डेस्क और बातचीत की कार्य-पुस्तिकाएँ होती हैं।
इसकी कार्यप्रणाली को रक्षात्मक उद्देश्य से समझने पर, इसे बनाने के लिए नहीं, आप हमले की श्रृंखला को कई बिंदुओं पर तोड़ सकते हैं।
हमले का जीवनचक्र
रैनसमवेयर के सिस्टम पर पहुँचते ही फ़ाइलों को कूटबद्ध करना विरल है। यह एक ऐसी श्रृंखला का अनुसरण करता है जिसे आप बीच में रोक सकते हैं:
- प्रारंभिक पहुँच — फ़िशिंग, खुला RDP, असुरक्षित VPN
- पकड़ और टिकाव — पिछला-द्वार, निर्धारित कार्य
- विशेषाधिकार-वृद्धि और पार्श्व संचलन — अधिक होस्टों तक फैलना
- खोज और डेटा-चोरी — डेटा ढूँढना और चुराना
- प्रभाव — बड़े पैमाने पर कूटलेखन और फिरौती-पत्र
शुरुआती छिपे रहने की अवधि में पता लगाना, कूटलेखन के बाद बहाली करने की तुलना में बहुत कम खर्चीला है।
प्रारंभिक पहुँच के सामान्य मार्ग
अधिकतर घुसपैठें कुछ पूर्वानुमेय प्रवेश-बिंदुओं से शुरू होती हैं:
- दुर्भावनापूर्ण संलग्नकों या कड़ियों वाली फ़िशिंग
- कमज़ोर या दोबारा उपयोग किए गए पासवर्ड वाली खुली दूरस्थ सेवाएँ, जैसे RDP
- बिना पैच का इंटरनेट-सामना करने वाला सॉफ़्टवेयर (VPN, मेल, वेब ऐप्लिकेशन)
- पहुँच-दलालों से खरीदी गई मान्य प्रमाणीकरण-सूचनाएँ
इन मार्गों को बंद करना सबसे प्रभावी रोकथाम है, जिसका विवरण अगले पाठ में दिया गया है।
एन्क्रिप्शन का उपयोग कैसे होता है
आधुनिक रैनसमवेयर हाइब्रिड क्रिप्टोग्राफी का उपयोग करता है। यह डेटा को तेज़ी से एन्क्रिप्ट करने के लिए प्रत्येक फ़ाइल या होस्ट के लिए एक तेज़ सममित कुंजी (एईएस) बनाता है, फिर उस सममित कुंजी को हमलावर की सार्वजनिक कुंजी (RSA या दीर्घवृत्तीय वक्र) से एन्क्रिप्ट करता है।
केवल हमलावर के पास उससे मेल खाती निजी कुंजी होती है, इसलिए पीड़ित उसके बिना सममित कुंजियाँ पुनर्प्राप्त नहीं कर सकते। खराब तरीके से बनाए गए संस्करण कभी-कभी कुंजियों का पुनः उपयोग करते या उन्हें लीक कर देते हैं, इसलिए कभी-कभार डिक्रिप्टर उपलब्ध होते हैं, लेकिन आपको इस पर कभी निर्भर नहीं रहना चाहिए।
सबसे पहले बैकअप को निशाना बनाना
परिष्कृत हमलावर जानते हैं कि बैकअप आपके बच निकलने का रास्ता हैं, इसलिए वे एन्क्रिप्ट करने से पहले उन्हें ढूँढ़ते हैं।
- बैकअप भंडारों को हटाना या एन्क्रिप्ट करना
- विंडोज़ की वॉल्यूम शैडो कॉपीज़ हटाना
- बैकअप प्रशासकीय प्रमाण-पत्रों को निशाना बनाना
इसीलिए अपरिवर्तनीय, ऑफ़लाइन या नेटवर्क-विच्छिन्न बैकअप (अगले पाठ में) निर्णायक होते हैं: डोमेन प्रशासकीय अधिकार होने पर भी उन तक पहुँचा या उन्हें नष्ट नहीं किया जा सकता।
# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicatorएकल बनाम दोहरी जबरन वसूली
अच्छे बैकअप के सामने केवल एन्क्रिप्शन प्रभावी नहीं रहता, इसलिए हमलावरों ने दबाव बढ़ाने के तरीके अपनाए।
- एकल जबरन वसूली — डेटा एन्क्रिप्ट करके डिक्रिप्शन कुंजी के लिए भुगतान माँगना
- दोहरी जबरन वसूली — पहले डेटा को बाहर निकालना, फिर उसे प्रकाशित करने की धमकी देना
दोहरी जबरन वसूली का अर्थ है कि बैकअप से पुनर्स्थापना अब पर्याप्त नहीं है: डेटा उल्लंघन पहले ही हो चुका है। हर रैनसमवेयर मामले को कानूनी और सूचना देने संबंधी दायित्वों वाले संभावित डेटा उल्लंघन के रूप में लें।
त्रिस्तरीय जबरन वसूली और दबाव की रणनीतियाँ
एन्क्रिप्शन और डेटा-रिसाव के अलावा, हमलावर समूह जल्दी भुगतान करवाने के लिए अतिरिक्त दबाव डालते हैं:
- त्रिस्तरीय जबरन वसूली — पीड़ित के ग्राहकों या साझेदारों को सीधे धमकाना
- बातचीत के दौरान पीड़ित के विरुद्ध डीडीओएस हमला करना
- प्रतिष्ठा को होने वाले नुकसान को बढ़ाने के लिए मीडिया या नियामकों से संपर्क करना
ये रणनीतियाँ केवल प्रणालियों को नहीं, बल्कि पूरे व्यवसाय को निशाना बनाती हैं। इसलिए प्रतिक्रिया में केवल IT ही नहीं, बल्कि कानूनी विभाग, संचार विभाग और नेतृत्व भी शामिल होने चाहिए।
रैनसमवेयर-एज़-अ-सर्विस
यह पारिस्थितिकी तंत्र औद्योगिक स्तर पर संगठित है। रैनसमवेयर-एज़-अ-सर्विस संचालक मैलवेयर और डेटा-रिसाव साइट बनाकर उनका रखरखाव करते हैं, फिर उन्हें घुसपैठ करने और लाभ बाँटने वाले सहयोगियों को किराए पर देते हैं।
रक्षकों के लिए इसके परिणाम:
- कई अलग-अलग घुसपैठिए वही टूलकिट इस्तेमाल करते हैं, इसलिए साझा संकेतक मददगार होते हैं
- सहयोगियों का कौशल अलग-अलग होता है; कुछ बहुत शोर करते हैं और आसानी से पहचाने जा सकते हैं
- एक संचालक को बाधित करने से खतरा समाप्त नहीं होता, केवल उसका स्थान बदलता है
भुगतान करना जोखिमपूर्ण क्यों है
भुगतान करना कोई पूर्ण समाधान नहीं है और कभी-कभी कानूनन प्रतिबंधित भी होता है।
- इसकी कोई गारंटी नहीं कि डिक्रिप्टर काम करेगा या उपलब्ध भी कराया जाएगा
- डिक्रिप्टर अक्सर धीमे होते हैं या फ़ाइलों को खराब कर देते हैं
- चुराया गया डेटा फिर भी लीक या दोबारा बेचा जा सकता है
- भुगतान करने से भविष्य के हमलों को धन मिलता है और प्रतिबंध कानून का उल्लंघन हो सकता है
- आप भुगतान करने वाले के रूप में चिह्नित हो जाते हैं, जिससे आपको फिर निशाना बनाया जा सकता है
बचाव योग्य स्थिति यह है कि तैयारी के माध्यम से आप बिना भुगतान किए पुनर्प्राप्ति कर सकें।
स्थानीय साधनों का दुरुपयोग
पहचान से बचने के लिए हमलावर स्पष्ट मैलवेयर डालने के बजाय वैध, पहले से मौजूद उपकरणों का दुरुपयोग करते हैं। इसे स्थानीय साधनों का दुरुपयोग कहा जाता है।
- दूरस्थ निष्पादन और खोज के लिए अंतर्निहित प्रशासनिक उपकरण
- नियंत्रण के लिए नए रूप में उपयोग किया गया वैध दूरस्थ-पहुँच सॉफ़्टवेयर
- सुरक्षा उपायों को बंद करने और फैलने के लिए अंतर्निहित स्क्रिप्टिंग
क्योंकि ये बाइनरी विश्वसनीय होती हैं, इसलिए पहचान हस्ताक्षरों के बजाय व्यवहार पर केंद्रित हो जाती है: अप्रत्याशित खातों द्वारा प्रशासनिक उपकरणों का असामान्य उपयोग।
श्रृंखला तोड़ना
हर चरण में बचाव का एक अवसर होता है:
- प्रारंभिक पहुँच — MFA, सुरक्षा अद्यतन, फ़िशिंग-प्रतिरोध
- पार्श्व संचलन — नेटवर्क विभाजन, न्यूनतम विशेषाधिकार
- डेटा बाहर निकालना — बाहरी डेटा-प्रवाह की निगरानी, DLP
- प्रभाव — अपरिवर्तनीय बैकअप, ताकि एन्क्रिप्शन स्थायी न हो सके
आपको हर चरण में सफल होना आवश्यक नहीं है; किसी एक चरण को रोकना भी पूरी कार्रवाई को रोक सकता है। अगले पाठों में इन परतों का निर्माण किया जाएगा।
त्वरित जाँच: दोहरी जबरन वसूली
पुनर्प्राप्ति संबंधी निर्णय पर जीवनचक्र लागू करें।
पुनरावलोकन: रैनसमवेयर कैसे काम करता है
अब आप इसकी कार्यप्रणाली को इतना समझते हैं कि इसके विरुद्ध बचाव कर सकें।
- रैनसमवेयर एक जीवनचक्र का पालन करता है: पहुँच, स्थायित्व, पार्श्व संचलन, डेटा बाहर निकालना, फिर प्रभाव
- यह हाइब्रिड एन्क्रिप्शन का उपयोग करता है और जानबूझकर सबसे पहले बैकअप नष्ट करता है
- दोहरी और तिहरी जबरन वसूली में डेटा-रिसाव और बाहरी दबाव जुड़ जाते हैं, जिससे यह डेटा उल्लंघन भी बन जाता है
- रैनसमवेयर-एज़-अ-सर्विस हमलों को औद्योगिक स्तर पर संगठित करता है; स्थानीय साधनों का दुरुपयोग पहचान हस्ताक्षरों से बचने में मदद करता है
- भुगतान करना जोखिमपूर्ण है; लक्ष्य बिना भुगतान किए पुनर्प्राप्ति करना है
अगला विषय: हमले को कभी पकड़ बनाने से रोकना।
एआई शिक्षक के साथ Cyber Security Academy सीखें — निःशुल्क
अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।
- पाठ्यक्रम
- 76
- पाठ
- 303
अक्सर पूछे जाने वाले प्रश्न
क्या “रैनसमवेयर कैसे काम करता है” पाठ निःशुल्क है?
हाँ — Cyber Security Academy अध्ययन पथ के 3 तक कोई भी पाठ, जिसमें “रैनसमवेयर कैसे काम करता है” भी शामिल है, यहाँ वेब पर पूरा पढ़ना निःशुल्क है। इसके बाद CoddyKit PRO हर पाठ अनलॉक करता है, साथ ही अंतर्निर्मित कोड संपादक और चौबीसों घंटे एआई शिक्षक के साथ इंटरैक्टिव अभ्यास भी उपलब्ध कराता है। Cyber Security Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।
“रैनसमवेयर कैसे काम करता है” में मैं क्या सीखूँगा?
एन्क्रिप्शन, जबरन वसूली और दोहरी जबरन वसूली। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cyber Security Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।
क्या Cyber Security Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?
पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cyber Security Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 1वाँ पाठ है।
“रैनसमवेयर कैसे काम करता है” पाठ पूरा करने में कितना समय लगता है?
CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।
क्या मैं इस Cyber Security Academy पाठ में कोड लिख और चला सकता हूँ?
हाँ। हर Cyber Security Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।
इस पाठ्यक्रम के सभी पाठ
- रैनसमवेयर कैसे काम करता है
- रोकथाम और सुदृढ़ीकरण
- डिटेक्शन और शुरुआती संकेतक
- घटना प्रतिक्रिया और पुनर्प्राप्ति