首页 行业 最新信息 查看内容

应急指南|新一轮勒索病毒来袭,小白用户看这里

2017-6-29 05:24| 发布者: | 查看: 89| 评论: 0

摘要:   6 月 27 日晚上 9 点多,雷锋网发现,欧洲遭到新一轮的未知病毒的冲击,英国、乌克兰、俄罗斯等都受到了不同程度的影响。据悉,该病毒和勒索软件很类似,都是远程锁定设备,然后索要赎金。  经确认,该病毒名 ...

  6 月 27 日晚上 9 点多,雷锋网发现,欧洲遭到新一轮的未知病毒的冲击,英国、乌克兰、俄罗斯等都受到了不同程度的影响。据悉,该病毒和勒索软件很类似,都是远程锁定设备,然后索要赎金。

  经确认,该病毒名为 Petya(后被卡巴斯基反转,认为应叫“ExPetr”),釆用(CVE-2017-0199) RTF 漏洞进行钓鱼攻击,用(MS17-010) SMB 漏洞进行内网传播,都有补丁。䃼丁地址如下,

  https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0199

  https://technet.microsoft.com/en-us/library/security/ms17-010.aspx

  此外,各安全厂商也出具了应急处理措施,以下是雷锋网对部分方案的汇总:

  1. 360 

  安全操作提示

  从目前掌握的情况来看:

  • 不要轻易点击不明附件,尤其是 rtf、doc 等格式,可以安装 360 天擎(企业版)和 360 安全卫士(个人版)等相关安全产品进行查杀。

  • 及时更新 windows 系统补丁,具体修复方案请参考“永恒之蓝”漏洞修复工具。

  • 内网中存在使用相同账号、密码情况的机器请尽快修改密码,未开机的电脑请确认口令修改完毕、补丁安装完成后再进行联网操作。

  360 企业安全天擎团队开发的勒索蠕虫漏洞修复工具,可解决勒索蠕虫利用 MS17-010 漏洞带来的安全隐患。此修复工具集成免疫、SMB 服务关闭和各系统下 MS17-010 漏洞检测与修复于一体。可在离线网络环境下一键式修复系统存在的 MS17-010 漏洞,工具下载地址:http://b.360.cn/other/onionwormfix

  缓解措施

  关闭 TCP 135 端口

  建议在防火墙上临时关闭 TCP 135 端口以抑制病毒传播行为。

  停止服务器的 WMI 服务

  WMI(Windows Management Instrumentation Windows 管理规范)是一项核心的 Windows 管理技术你可以通过如下方法停止 :在服务页面开启 WMI 服务。在开始-运行,输入 services.msc,进入服务。或者,在控制面板,查看方式选择大图标,选择管理工具,在管理工具中双击服务。

  在服务页面,按W,找到 WMI 服务,找到后,双击 ,直接点击停止服务即可,如下图所示:

应急指南|新一轮勒索病毒来袭,小白用户看这里

  2. 阿里云

  目前勒索者使用的邮箱已经被关停,不建议支付赎金。

  所有在 IDC 托管或自建机房有服务器的企业,如果采用了 Windows 操作系统,立即安装微软补丁。

  对大型企业或组织机构,面对成百上千台机器,最好还是使用专业客户端进行集中管理。比如,阿里云的安骑士就提供实时预警、防御、一键修复等功能。

  可靠的数据备份可以将勒索软件带来的损失最小化。建议启用阿里云快照功能对数据进行备份,并同时做好安全防护,避免被感染和损坏。

  3. 腾讯电脑管家+腾讯云鼎实验室

  腾讯电脑管家已紧急响应,并已经确认病毒样本通过永恒之蓝漏洞传播,开启腾讯电脑管家可以防御 petya 勒索病毒,还可全面防御所有已知的变种和其他勒索病毒;此外,漏洞检测能力也得到升级,加入了 NSA 武器库的防御,可以抵御绝大部分 NSA 武器库泄漏的漏洞的攻击。

  腾讯云鼎实验室:可以采用以下方案进行防护和查杀——

  4. 安天

  影响操作系统:“必加”(Petya)勒索软件影响操作系统:Windows XP 及以上版本;

  如未被感染

  ❶ 邮件防范

  由于此次“必加”(Petya)勒索软件变种首次传播通过邮件传播,所以应警惕钓鱼邮件。建议收到带不明附件的邮件,请勿打开;收到带不明链接的邮件,请勿点击链接。

  ❷ 更新操作系统补丁(MS)

  https://technet.microsoft.com/en-us/library/security/ms17-010.aspx

  ❸ 更新 Microsoft Office/WordPad 远程执行代码漏洞(CVE-2017-0199)补丁

  https://technet.microsoft.com/zh-cn/office/mt465751.aspx

  ❹ 禁用 WMI 服务

  禁用操作方法:https://zhidao.baidu.com/question/91063891.html

  ❺ 更改空口令和弱口令

  如操作系统存在空口令或弱口令的情况,请及时将口令更改为高强度的口令。

  ❻ 免疫工具

  安天开发的“魔窟”(WannaCry)免疫工具,针对此次事件免疫仍然有效。

  下载地址:http://www.antiy.com/tools.html

  如已被感染

  ➀ 如无重要文件,建议重新安装系统,更新补丁、禁用 WMI 服务、使用免疫工具进行免疫。

  ➁ 有重要文件被加密,如已开启 Windows 自动镜像功能,可尝试恢复镜像;或等待后续可能出现解密工具。

应急指南|新一轮勒索病毒来袭,小白用户看这里

  敬请期待雷锋网的详细技术分析。


鲜花

握手

雷人

路过

鸡蛋
毒镜头:老镜头、摄影器材资料库、老镜头样片、摄影
爱评测 aipingce.com  
返回顶部