Check Point支招如何应对WannaCry攻击

就最近大规模爆发的WannaCry 勒索软件攻击,Check Point以色列捷邦安全软件科技有限公司的威胁情报及研究团队向全球机构提出忠告,切勿支付WannaCry所索取的赎金,因为目前尚没有任何付赎金后得到返还文件的个案报道,而最有效的抗击方法是从一开始就使得机构的网络系统不受感染。

Check Point 表示:“WannaCry 采用的勒索软件比较新,大约是在2017年2月出现,然而随后产生变种,它的散播速度非常快,欧洲及亚洲的多家机构已经受到冲击,这充分显示勒索软件的巨大杀伤力,以及它可以很快就令重要服务停顿。机构抗击此等勒索软件的最有效方法,是从一开始就使得网络系统不受其感染,通过扫描、阻挡、过滤等方法在可疑的文档及内容到达网络前便把它们拒之门外。此外,机构也要对其员工进行有关教育工作,让他们知道不明来历的电邮、以及来自相熟联系人的可疑电邮的威胁风险。”

Check Point威胁情报及研究团队并提醒受WannaCry 影响的用户千万不要支付其索求的赎金。截止5月14日,WannaCry 勒索软件关联的三个比特币账户已累计收到超过 33,000 美元。然则,目前尚未有任何返还文件的相关案例报道,这表明解密过程本身存在问题。

Check Point解释说,与在勒索软件市场上的竞争对手不同,WannaCry 似乎无法将付款与对应付款人相关联。大多数勒索软件,例如 Cerber,会为每位受害者生成唯一的 ID 和比特币钱包,从而知道向谁发送密钥。然而,WannaCry 却只要求交付赎金,然后受害者只能空等。他们可以按下“核对付款”按钮,但到目前为止,这也只是唯一的结果:

大多数成功的勒索软件都有颇完善的联系受害人功能。然而 WannaCry 同样不在此列。联系该恶意软件创建者的唯一途径是通过勒索信页面的“联系我们”,Check Point的人员曾试图以此作出联系,但仍未收到回复。

最后,到目前为止的研究结果让Check Point对 WannaCry 创建者解密文件的能力置疑。该恶意软件包含两个单独的解密/加密例程,一个用于大部分受害者文件, 每个文件皆以唯一的密钥加密。要解密这些文件,需要来自创建者的私有 RSA 密钥,创建者应在“.dky”文件中提供此密钥。

第二个加密/解密例程则用于 10 个可解密文件以作为“免费演示”,意在向受害者保证解密文件的可能性,以说服他们支付赎金。这 10 个特定文件在加密期间随机选择,每个文件同样使用唯一密钥进行加密。但是,这 10 个文件的私有 RSA 密钥存储在受害者的本地计算机上。如下所示:

(图A 主解密函数)

(图B 演示解密函数)

图 A 所示,主解密函数试图调用一个推测应包含私有 RSA 密钥的“.dky”文件,并以此解密受害者计算机上的所有文件。在图 B 中,我们可以看到类似函数,但其调用由加密程序模块放置的“f.wnry”文件,其中包含一个演示文件列表。私有 RSA 密钥已被硬编码到该模块中。两组函数都调用模块 import_RSA_key(图 C)- 主解密程序含有连接至“.dky”文件的路径(作为参数),而演示解密程序则含有空路径。

(图C 两个例程的 import_RSA_key 函数)

所有这些考量因素 - 没有任何关于找回文件的相关报告、存在问题的支付和解密系统,以及虚假的解密操作演示,都令人怀疑 WannaCry 开发者履行承诺解密文件的能力。

Check Point 提供以下对抗 WannaCry 的保护措施:

  • 网络保护 (SandBlast)

•威胁提取和威胁仿真

•防僵尸网络/防病毒

  • 终端保护(SandBlast 代理)

•反勒索软件

•威胁提取和威胁仿真

•防僵尸网络/防病毒

•反恶意软件

  • IPS 保护能够防止来自外部和内部分区间的感染:

•Microsoft Windows EternalBlue SMB 远程代码执行 https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0332.html

•Microsoft Windows SMB 远程代码执行 (MS17-010:CVE-2017-0143) https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0177.html

•Microsoft Windows SMB 远程代码执行 (MS17-010:CVE-2017-0144) https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0198.html

•Microsoft Windows SMB 远程代码执行 (MS17-010:CVE-2017-0145) https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0200.html

•Microsoft Windows SMB 远程代码执行 (MS17-010:CVE-2017-0146) https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0203.html

•Microsoft Windows SMB 信息泄露 (MS17-010:CVE-2017-0147) https://www.checkpoint.com/defense/advisories/public/2017/cpai-2017-0205.html

•Microsoft Windows NT Null CIFS 会话

•非兼容 CIFSo

常规保护

原文发布时间为:2017年5月22日

本文来自合作伙伴至顶网,了解相关信息可以关注至顶网。

时间: 2024-08-31 21:57:33

Check Point支招如何应对WannaCry攻击的相关文章

Check Point支招防御Petya勒索软件攻击 避免下一次攻击

Check Point以色列捷邦安全软件科技有限公司的安全事故应对小组一直关注由Petya恶意软件变体引发的多起全球大型感染威胁.Petya在2016年首度肆虐,目前正在用户网络中横向移动策动攻击,它利用危险漏洞"EternalBlue"进行传播,这与在五月爆发的WannaCry攻击相同.它首先对乌克兰的金融机构发起攻击,之后迅速蔓延,特别是在欧洲.美洲和亚洲. Petya勒索软件像先前发生的WannaCry攻击一样迅速在企业网络中蔓延.然而,它有一点与WannaCry及其它勒索软件不

勒索软件全球蔓延 专家支招如何应对

北京时间5月12日晚,新型"蠕虫式"勒索软件WannaCry在全球爆发,攻击各国政府和公共网络系统,众多学校.医院受到严重侵害.我国教育网络成黑客入侵重灾区,教学系统大面积瘫痪.据报道,这个名为WannaCry的勒索软件锁定了包括英国.美国.中国.俄罗斯.西班牙.意大利等近100个国家的上万个信息服务网络的计算机系统, 很难预测接下来哪些地区会受到该病毒袭击.这次病毒主要通过两种途径扩散,一是网络钓鱼,二是通过Windows系统SMB协议在局域网内文件共享的方式.后者被认为是黑客组织S

瑞星支招:让企业网络远离ARP攻击

瑞星支招:让企业网络远离ARP攻击 近年来,很多中小型企业都经常会遭受这样的现象:网络时断时续,而且每隔几分钟就会断一次,但找宽带服务商又无法解决问题,让员工苦不堪言.经常性的断网,使得企业中那些需要进行网络沟通.传输文件的工作根本无法正常进行.同时,这还给企业带来了机密文件被盗的风险.    根据瑞星安全专家解释,其实这就是典型的ARP断网攻击.ARP攻击的主要表现形式就是网络瘫痪,即便马上进行修复,短时间内还会再度爆发.而经过瑞星反病毒实验室分析,ARP攻击多数来自于ARP病毒,这些病毒一般

山寨手机成吸金陷阱专家支招应对不良SP

首席记者 聂超/文 记者 张路桥/图 昨天,家住大坪正街118号的庞女士小心翼翼地拿着山寨手机,生怕碰到中间的一个键.碰那个键的后果是:自动发送短信,并被SP服务商(移动增值业务服务提供商)每次扣费2元. 中国电子商会消费电子产品专委会副秘书长.315消费电子投诉网负责人王福山称,自动发送SP短信,是因为该山寨手机内置了SP扣费软件,但山寨机厂家分散,查处很困难. 按个键会发送SP短信 庞女士介绍说,10月18日,女儿李婷(化名)给她买了个新手机.手机粉红色外壳上,写着的牌子叫"金鹏"

网友认为网游“结婚”属于精神出轨支招应对

网游中"结婚"算不算出轨? 对于很多年轻人而言,闲暇时玩玩网络游戏是个不错的解压方式.近日,金网论坛上一则<现实里有男朋友 却在游戏里和别人结婚算不算不忠呀>帖子,引起青年 网友们的围观,一些网友对"在网游中结婚"的行为表示不在意,但更多的网友将此定性为另一种"精神出轨",一部分有经验的网友则为这种"精神出轨"方式支招. 楼主"寂寞开无主"发帖称:我准备和男友结婚,但前不久发现男友在网络游戏中有

黑客放话要黑全球银行主流安全厂商支招

本文讲的是 :  黑客放话要黑全球银行主流安全厂商支招  ,  [IT168 评论]恐怕没有多少人会与全球央行这样的庞然大物进行对抗,可黑客却说自己敢.就在昨天,全球著名的黑客组织"匿名者"向含中国人民银行在内的全球央行"宣战".在这起被命名为"opicarus"的行动中,"匿名者"声称将通过破坏全球央行的信息系统,来宣扬"正义".目前,希腊塞浦路斯的中央银行(centralbank.gov.cy)已经成为

勒索病毒高峰已过 安全厂商纷纷支招

一款名为"想哭"的勒索病毒还在全球肆虐,不过速度已经放缓.奇虎360.腾讯安全.猎豹等多家安全厂商纷纷在周一发布报告,提醒广大用户防范病毒变种.一些厂商还及时推出了免费的数据修复工具和简单易用的防范软件,方便用户将损失降低到最小.所以,小白用户们不必担心. 传播高峰期已经过去了 据中央网信办网络安全协调局负责人介绍,目前,该勒索软件还在传播,但传播速度已经明显放缓. 据介绍,5月12日起,一款勒索软件在全球较大范围内传播,感染了包括医院.教育.能源.通信.制造业以及政府部门等在内的多个

网管支招:三部曲改变VoIP渗透所造成威胁

黑客通过VoIP渗透来窃取.私用企业的VoIP电话,造成了VoIP的不安全性.开放性的架构所带来的灵活性让VoIP能够渗透到企业的整个管理流程中去,提高通信效能,提高生产效率,这是IP技术的核心优势所在.所有影响数据网络的攻击都可能会影响到VoIP网络,如病毒.垃圾邮件.非法侵入.DoS.劫持电话.偷听.数据嗅探等. 前段时间,圣地亚哥黑客会议局的两个安全专家通过Cisco VoIPdia进入了他们所在酒店的内部公共网络系统.两名黑客说,他们通过Wired.com网站的一篇博客进入到了这家酒店的

中情局黑客工具曝光,专家支招:摄像头上蒙胶带

近日,"维基揭秘"披露美国中央情报局(CIA)实施大规模网络攻击和间谍活动一事持续发酵,引起各国政府及国内外媒体普遍关注. 据<华尔街日报>9日报道,"维基揭秘"披露的文件涉及中情局约500个项目,每个项目都附带各自的子项目.恶意软件和黑客工具,可针对目前世界市场上普遍流行的安卓.Windows.苹果iOS.OSX和Linux等操作系统,以及互联网路由器等网络节点发起黑客攻击. 英国广播公司(BBC)8日报道称,目前最引人关注的是中情局对付苹果和安卓智能