一、前言
北京時(shí)間2017年5月12日晚,勒索軟件"WannaCry"感染事件爆發(fā),全球范圍內(nèi)99個(gè)國(guó)家遭到大規(guī)模網(wǎng)絡(luò)攻擊,被攻擊者電腦中的文件被加密,被要求支付比特幣以解密文件;眾多行業(yè)受到影響,比如英國(guó)的NHS服務(wù),導(dǎo)致至少40家醫(yī)療機(jī)構(gòu)內(nèi)網(wǎng)被攻陷,電腦被加密勒索;而我國(guó)眾多行業(yè)的也是如此,其中又以教育網(wǎng)最為顯著,導(dǎo)致部分教學(xué)系統(tǒng)無(wú)法正常運(yùn)行,相關(guān)學(xué)子畢業(yè)論文被加密等。截止到北京時(shí)間5月15日09點(diǎn),目前事件趨勢(shì)已經(jīng)蔓延到更多行業(yè),包含金融、能源、醫(yī)療、交通等行業(yè)均受到影響。
今年4月14日黑客組織Shadow Brokers(影子經(jīng)紀(jì)人)公布了Equation Group(方程式組織)使用的"網(wǎng)絡(luò)軍火",其中包含了一些Windows漏洞(微軟編號(hào)為MS17-010)和利用工具,這些漏洞利用中以Eternalblue(永恒之藍(lán))最為方便利用,并且網(wǎng)上出現(xiàn)的相關(guān)攻擊腳本和利用教程也以該漏洞為主,而在4月14日后我們監(jiān)控捕獲的多起Windows主機(jī)入侵事件均是以利用Eternalblue進(jìn)行入侵;Eternalblue可以遠(yuǎn)程攻擊Windows的445端口,該端口主要用于基于SMB協(xié)議的文件共享和打印機(jī)共享服務(wù)。在以往捕獲的利用Eternalblue進(jìn)行入侵攻擊的事件,黑客主要進(jìn)行挖礦、DDoS等行為,而本次事件則是利用該漏洞進(jìn)行勒索病毒的植入和傳播。
本次事件影響范圍廣泛,騰訊安全云鼎實(shí)驗(yàn)室發(fā)布本處理指南意在指導(dǎo)云上用戶在遭受攻擊前后進(jìn)行相關(guān)處理,個(gè)人用戶也可參考部分章節(jié)。
二、事前預(yù)防
1. 關(guān)閉漏洞端口,安裝系統(tǒng)補(bǔ)丁
可以采用一些免疫工具進(jìn)行自動(dòng)化的補(bǔ)丁安裝和端口屏蔽,比如電腦管家勒索病毒免疫工具(下載地址:
手動(dòng)關(guān)閉端口,下載安裝補(bǔ)丁,為確保補(bǔ)丁安裝,請(qǐng)一定要手工安裝補(bǔ)丁。
補(bǔ)丁下載地址: http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598、 https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx
利用防火墻添加規(guī)則屏蔽端口開(kāi)始菜單-打開(kāi)控制面板-選擇Windows防火墻如果防火墻沒(méi)有開(kāi)啟,點(diǎn)擊"啟動(dòng)或關(guān)閉 Windows防火墻"啟用防火墻后點(diǎn)擊" 確定"
點(diǎn)擊" 高級(jí)設(shè)置",然后左側(cè)點(diǎn)擊"入站規(guī)則",再點(diǎn)擊右側(cè)" 新建規(guī)則"在打開(kāi)窗口選擇選擇要?jiǎng)?chuàng)建的規(guī)則類(lèi)型為"端口",并點(diǎn)擊下一步
在"特定本地端口"處填入445并點(diǎn)擊"下一步",選擇"阻止連接",然后一直下一步,并給規(guī)則隨意命名后點(diǎn)擊完成即可。注:不同系統(tǒng)可能有些差異,不過(guò)操作類(lèi)似
騰訊云機(jī)器也可以通過(guò)配置安全組規(guī)則屏蔽445端口選擇需要操作機(jī)器所屬的安全組,點(diǎn)擊"編輯規(guī)則"直接點(diǎn)擊快捷配置按鈕"封堵安全漏洞"就可以自動(dòng)添加規(guī)則
該快捷按鈕將會(huì)添加"137、139、445"三個(gè)端口的屏蔽規(guī)則,如果只想添加本次所影響的445端口,可以在保存前進(jìn)行調(diào)整(如非業(yè)務(wù)需要,不建議調(diào)整)
2. 備份數(shù)據(jù),安裝安全軟件,開(kāi)啟防護(hù)
對(duì)相關(guān)重要文件采用離線備份(即使用U盤(pán)等方式)等方式進(jìn)行備份部分電腦帶有系統(tǒng)還原功能,可以在未遭受攻擊之前設(shè)置系統(tǒng)還原點(diǎn),這樣即使遭受攻擊之后可以還原系統(tǒng),找回被加密的原文件,不過(guò)還原點(diǎn)時(shí)間到遭受攻擊期間的文件和設(shè)置將會(huì)丟失目前,大部分安全軟件已經(jīng)具有該勒索軟件的防護(hù)能力或者其他免疫能力等,可以安裝這些安全軟件,如騰訊電腦管家,開(kāi)啟實(shí)時(shí)防護(hù),避免遭受攻擊對(duì)于個(gè)人用戶,可以采用一些文件防護(hù)工具,進(jìn)行文件的備份、防護(hù),如電腦管家的文檔守護(hù)者(電腦管家工具箱內(nèi)可下載使用)
3. 建立滅活域名實(shí)現(xiàn)免疫
根據(jù)對(duì)已有樣本分析,勒索軟件存在觸發(fā)機(jī)制,如果可以成功訪問(wèn)iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com,則電腦在中了勒索病毒后不會(huì)進(jìn)行文件加密而直接退出。目前該域名已被安全人員注冊(cè),可以正常訪問(wèn)。
普通用戶在可以聯(lián)網(wǎng)狀態(tài)下,保證對(duì)該網(wǎng)址的可訪問(wèn),則可以避免在遭受攻擊后避免被加密(僅限于已知勒索病毒)企業(yè)用戶可以通過(guò)在內(nèi)網(wǎng)搭建Web Server,然后通過(guò)內(nèi)網(wǎng)DNS的方式將域名解析到Web Server IP的方式來(lái)實(shí)現(xiàn)免疫;通過(guò)該域名的訪問(wèn)情況也可以監(jiān)控內(nèi)網(wǎng)病毒感染的情況
三、事后病毒清理
首先可以拔掉網(wǎng)線等方式隔離已遭受攻擊電腦,避免感染其他機(jī)器
病毒清理相關(guān)安全軟件(如電腦管家)的殺毒功能能直接查殺勒索軟件,可以直接進(jìn)行掃描清理(已隔離的機(jī)器可以通過(guò)U盤(pán)等方式下載離線包安裝);
也可以在備份了相關(guān)數(shù)據(jù)后直接進(jìn)行系統(tǒng)重裝,并在重裝后參考"事前預(yù)防"進(jìn)行預(yù)防操作
四、事后文件恢復(fù)
基于目前已知的情況,當(dāng)前沒(méi)有完美的文件恢復(fù)方案,可以通過(guò)以下的方式恢復(fù)部分文件:
勒索軟件帶有恢復(fù)部分加密文件的功能,可以直接通過(guò)勒索軟件恢復(fù)部分文件,不過(guò)該恢復(fù)有限;直接點(diǎn)擊勒索軟件界面上的"Decrypt"可彈出恢復(fù)窗口,顯示可免費(fèi)恢復(fù)的文件列表,然后點(diǎn)擊"Start"即可恢復(fù)列表中文件。
根據(jù)對(duì)勒索病毒分析,勒索軟件在加密文件后會(huì)刪除源文件,所以通過(guò)數(shù)據(jù)恢復(fù)軟件可以有一定概率恢復(fù)已被加密的部分文件,可以使用第三方數(shù)據(jù)恢復(fù)工具嘗試數(shù)據(jù)恢復(fù)。
中研網(wǎng)是中國(guó)領(lǐng)先的綜合經(jīng)濟(jì)門(mén)戶,聚焦產(chǎn)業(yè)、科技、創(chuàng)新等研究領(lǐng)域,致力于為中高端人士提供最具權(quán)威性的產(chǎn)業(yè)資訊。每天對(duì)全球產(chǎn)業(yè)經(jīng)濟(jì)新聞進(jìn)行及時(shí)追蹤報(bào)道,并對(duì)熱點(diǎn)行業(yè)專題探討及深入評(píng)析。以獨(dú)到的專業(yè)視角,全力打造中國(guó)權(quán)威的經(jīng)濟(jì)研究、決策支持平臺(tái)!
廣告、內(nèi)容合作請(qǐng)點(diǎn)這里:
尋求報(bào)道 ??相關(guān)閱讀
【版權(quán)及免責(zé)聲明】凡注明"轉(zhuǎn)載來(lái)源"的作品,均轉(zhuǎn)載自其它媒體,轉(zhuǎn)載目的在于傳遞更多的信息,并不代表本網(wǎng)贊同其觀點(diǎn)和對(duì)其真實(shí)性負(fù)責(zé)。中研網(wǎng)倡導(dǎo)尊重與保護(hù)知識(shí)產(chǎn)權(quán),如發(fā)現(xiàn)本站文章存在內(nèi)容、版權(quán)或其它問(wèn)題,
煩請(qǐng)聯(lián)系:jsb@chinairn.com、0755-23619058,我們將及時(shí)溝通與處理。
精彩推薦
圖片資訊
行業(yè)研究院
中國(guó)知識(shí)產(chǎn)權(quán)特色小鎮(zhèn)行業(yè)投資價(jià)值分析及發(fā)展趨勢(shì)預(yù)測(cè)
2016年7月21日,住建部、發(fā)改委、財(cái)政部聯(lián)合發(fā)出《關(guān)于2
中國(guó)文化特色小鎮(zhèn)行業(yè)競(jìng)爭(zhēng)格局分析及發(fā)展前景預(yù)測(cè)
2016年7月21日,住建部、發(fā)改委、財(cái)政部聯(lián)合發(fā)出《關(guān)于2
中國(guó)土特產(chǎn)特色小鎮(zhèn)行業(yè)競(jìng)爭(zhēng)格局分析及發(fā)展前景預(yù)測(cè)
特色小鎮(zhèn)“非鎮(zhèn)非區(qū)”,不是行政區(qū)劃單元上的一個(gè)鎮(zhèn),也