【已出解决应对方案】勒索软件“wannacry”的对策与启示

5月13日,母亲节前夕,一觉睡起来,整个虚拟网络世界就开始出现一种名为wannacry的灾害。他们绑架并加密我们的信息,威胁我们交出比特币。界面如下。

什么?全是英文看不懂?这威胁软件还有中文版的哦。

目前已经有多家高校紧急向安全中心求助,喵的你看这勒索软件多恶毒,专门挑假日和毕业论文上交的时间爆发。高校机房一旦有一台被感染,其后果不堪设想。

所以我们要正确认识这勒索软件的本质,和制定防御对策。

此类勒索病毒传播扩散利用了基于445端口的SMB漏洞,部分学校感染台数较多,大量重要信息被加密,只有支付高额的比特币赎金才能解密恢复文件,损失严重。此次远程利用代码和4月14日黑客组织Shadow

Brokers(影子经纪人)公布的EquationGroup(方程式组织)使用黑客工具包有关。其中的ETERNALBLUE模块是SMB漏洞利用程序,可以攻击开放了
445 端口的
Windows机器,实现远程命令执行。微软在今年3月份发布的MS17-010补丁,修复了ETERNALBLUE所利用的SMB漏洞。目前基于ETERNALBLUE的多种攻击代码已经在互联网上广泛流传,除了捆绑勒索病毒,还发现有植入远程控制木马等其他多种远程利用方式。

据统计,目前国内平均每天有不低于5000台机器遭到基于ETERNALBLUE的远程攻击,并且攻击规模还在迅速扩大。

此次利用的SMB漏洞影响以下未自动更新的操作系统:

Windows XP / Windows 2000 / Windows 2003

Windows Vista / Windows Server 2008 / WindowsServer 2008 R2

Windows 7 /Windows 8 / Windows 10

Windows Server 2012 / Windows Server 2012 R2 / Windows Server 2016

个人预防措施:

1.未升级操作系统的处理方式(不推荐,仅能临时缓解):

启用并打开“Windows防火墙”,进入“高级设置”,在入站规则里禁用“文件和打印机共享”相关规则。

2.升级操作系统的处理方式(推荐):

建议用户使用自动更新升级到Windows的最新版本。

学校缓解措施:

1.在边界出口交换路由设备禁止外网对校园网135/137/139/445端口的连接;

2.在校园网络核心主干交换路由设备禁止135/137/139/445端口的连接。

建议加固措施:

1.及时升级操作系统到最新版本;

2.勤做重要文件非本地备份;

3.停止使用Windows XP、Windows 2003等微软已不再提供安全更新的操作系统。

真*对策!!

上面说的解决方案都很棒棒的,而且很有道理的,但是我们并不是只能被动防御。对该勒索软件的研究也应该同步进行。别一看到这加密的界面就害怕了。

其实这东西挺纸老虎的。

假如不幸遇到,嗯就上面那个框的加密勒索软件。请务必不要做什么其他的骚操作。你只需要:

  • 先断个网。
  • 开启windows防火墙。
  • 在断网状态下运行某些联网程序,如Windows时间同步之类的。
  • 同步当然会失败,然后你修改系统时间至1年之后。
  • 这个勒索软件……就无响应并且失效了。

经验证,该方法对win7 8 10系统皆有效果。(截止至发文前的勒索软件版本都可用此方法解决。)时间2017.5.13 16:30 如遇险情请及时修复,如不可用请等待我们的最新解决办法。

【本文为51CTO专栏“柯力士信息安全”原创稿件,转载请联系原作者(微信号:JW-assoc)】

戳这里,看该作者更多好文

作者:柯力士信息安全
来源:51CTO

时间: 2024-08-01 23:03:40

【已出解决应对方案】勒索软件“wannacry”的对策与启示的相关文章

安天发布措施紧急应对新型勒索软件“wannacry”

安天安全研究与应急处理中心(Antiy CERT)发现,北京时间2017年5月12日20时左右,全球爆发大规模勒索软件感染事件,我国大量行业企业内网大规模感染,教育网受损严重,攻击造成了教学系统瘫痪,甚至包括校园一卡通系统. 据BBC报道,今天全球很多地方爆发一种软件勒索病毒,只有缴纳高额赎金(有的要比特币)才能解密资料和数据,英国多家医院中招,病人资料威胁外泄,同时俄罗斯,意大利,整个欧洲,包括中国很多高校-- 经过安天CERT紧急分析,判定该勒索软件是一个名称为"wannacry"

企业应对恶意勒索软件有新招:大量存储比特币

如果遇到恶意勒索软件肿么办?是按照上面的提示信息支付赎金还是寻求帮助,面对这种场景,相信很多人都比较纠结. 企业更愿拿钱"买平安" 恶意勒索软件可以被看做是一种流行的木马,通过骚扰.恐吓甚至采用绑架用户文件等方式,使用户数据资产或计算资源无法正常使用,并以此为条件向用户勒索钱财.近日 Citrix公司的研究报告称,一些公司正在囤积比特币以应对这些威胁,这样就可以快速支付勒索赎金而且不影响企业的正常运营.目前恶意勒索软件已经不仅仅针对企业,私人用户也会遇到恶意勒索软件.根据勒索软件所使用

赛门铁克针对勒索软件WannaCry发布全球预警

2017年5月12日,全球爆发一种新型比特币勒索病毒家族的攻击,该勒索软件名为Ransom.CryptXXX(WannaCry).该勒索软件由爆发至今已在全球广泛传播,并影响大量企业用户,其中,欧洲用户为重灾区. WannaCry勒索软件的特点: 感染后,WannaCry勒索软件将会加密受害者的数据文件,并要求用户支付约0比特币的赎金.攻击者表明,如果延迟支付,赎金将会在三天后增加一倍:如果延迟付款一个星期,加密文件将被删除. 勒索信息截图(中文)勒索信息截图(英文) 不仅如此,攻击者还留下一个

赛门铁克发布针对WannaCry勒索软件的更新预警

赛门铁克发现两个WannaCry勒索软件与Lazarus犯罪团伙的潜在联系: 已知的Lazarus使用工具和WannaCry勒索软件共同出现:赛门铁克发现,Lazarus组织在设备上使用的专有工具同时感染了早期版本的WannaCry,但这些WannaCry的早期变体并没有能力通过SMB传播.Lazarus工具可能被用作传播WannaCry的手段,但这一点还未得到证实. 共享代码:谷歌人员Neel Mehta在博客中声称,Lazarus工具和WannaCry勒索软件之间共享了某些代码.赛门铁克确认

勒索软件全球蔓延 专家支招如何应对

北京时间5月12日晚,新型"蠕虫式"勒索软件WannaCry在全球爆发,攻击各国政府和公共网络系统,众多学校.医院受到严重侵害.我国教育网络成黑客入侵重灾区,教学系统大面积瘫痪.据报道,这个名为WannaCry的勒索软件锁定了包括英国.美国.中国.俄罗斯.西班牙.意大利等近100个国家的上万个信息服务网络的计算机系统, 很难预测接下来哪些地区会受到该病毒袭击.这次病毒主要通过两种途径扩散,一是网络钓鱼,二是通过Windows系统SMB协议在局域网内文件共享的方式.后者被认为是黑客组织S

揭开勒索软件的真面目

一.前言 2013年9月,戴尔公司的SecureWorks威胁应对部门(CTU)发现了一种名为"CryptoLocker"的勒索软件,它以邮件附件形式分发,感染计算机并加密近百种格式文件(包括电子表格.数据库.图片等),向用户勒索300美元或300欧元.据统计,仅在最初的100天时间内,该勒索软件就感染了20万至25万个系统.[1] 2014年8月,<纽约时报>报道了这样一则消息:一种名为"ScarePackage"的勒索软件在一个月的时间内感染了约90

Radware:勒索软件成为了企业面临的重大网络安全风险

上午九点三十分.您喝完咖啡并查收了邮件,在上网时却突然发现所有操作都被冻结了.屏幕上弹出了这样一则消息: "据查,你访问了非法内容,你需要支付$$$$$,否则你的设备将被锁定." 勒索软件正在迅速成为2016年企业最关注的网络安全问题.我们了解到,每天都会出现新的针对来自全球不同行业的企业和个人的勒索策略.潜在的危害是毁灭性的.我们发现了针对瑞士.德国.立陶宛和以色列的攻击,以及针对美国和加拿大医院的多个攻击. 勒索软件不同于其他类型的攻击,如高级持续性威胁或多层攻击,这些攻击需要花费

发票 发票 Necurs僵尸网络也开假发票 实则传播Locky勒索软件

思科Talos安全研究人员称,Necurs垃圾邮件僵尸网络通过发送伪装成虚假发票的信息传播 Locky勒索软件 .去年,Locky跻身为勒索软件前列,幕后主推手为Necurs僵尸网络,两者活动密切相关. 2017年 Necurs僵尸网络像火山一样开始活跃 2017年3月, Necurs僵尸网络整合垃圾邮件.勒索软件.DDoS攻击三种功能, 随后在4月Necurs开始传播Locky勒索软件.大约在5月12日,Necurs开始传播一种新的 勒索软件Jaff ,而 WannaCry勒索软件 在同一天首

Petya勒索软件变种Nyetya全球爆发

本文讲的是 Petya勒索软件变种Nyetya全球爆发,自2017年5月份经历勒索软件WannaCry的大规模爆发后,思科Talos团队在6月27日发现了最新的勒索软件变种,暂命名为Nyetya.目前已经在多个国家发现了这个勒索软件的感染事件,思科Talos团队正在积极分析并不断更新最新的防护信息. 勒索软件Nyetya概述勒索软件Nyetya概述 基于新勒索软件变种的样本分析显示,勒索软件借助了之前被多次利用的永恒之蓝(EternalBlue)攻击工具和Windows系统的WMI进行传播.与之