请选择 进入手机版 | 继续访问电脑版
设为首页收藏本站

全球主机交流论坛

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

搜索
热搜: discuz
查看: 1254|回复: 0

勒索病毒泛滥,大家注意防范!

[复制链接]
  • TA的每日心情
    奋斗
    2017-9-16 13:30
  • 签到天数: 21 天

    [LV.4]偶尔看看III

    发表于 2017-5-14 11:10:11 | 显示全部楼层 |阅读模式
    自昨日起,全球90多个国家爆发勒索病毒攻击,这种蠕虫病毒在全国大范围内出现爆发传播趋势,中国大批高校出现感染情况,众多师生的电脑文件被病毒加密,只有支付赎金才能恢复。


    自昨日起,全球90多个国家爆发勒索病毒攻击,这种蠕虫病毒在全国大范围内出现爆发传播趋势,中国大批高校出现感染情况,众多师生的电脑文件被病毒加密,只有支付赎金才能恢复。
    首先,我们先通过一张图了解下“勒索病毒”:

    对此,我们该如何进行防范?
    腾讯安全技术专家马劲松在“企鹅问答”中建议,用户应阻止445端口的进栈请求,他还强烈建议用户安装安全防护软件,及时更新系统补丁。
    猎豹移动安全专家李铁军则表示,这个病毒的破坏是勒索病毒结合了蠕虫病毒的攻击方式,在全球范围内造成了巨大破坏:“病毒加密的文件,是不可恢复的,除了病毒作者,其他人没办法解密。总的来说,勒索病毒,能防不可治。”
    奇虎360董事长周鸿祎也对此次勒索病毒事件进行了回应,他指出,教育网存在大量暴露着445端口的机器,导致高校校园网受灾严重。并建议用户提前备份重要文件,同时他还提醒用户加强安全意识,不明链接不要点,不明文件不要下载,不明邮件不要点开。

    腾讯安全技术专家马劲松:
    阻止445端口的进栈请求
    针对昨日英国医院被攻击,随后肆虐中国高校的WannaCry勒索事件,腾讯安全反病毒实验室第一时间给出了深度权威的分析。

    此次勒索事件与以往相比最大的区别在于,勒索病毒结合了蠕虫的方式进行传播,传播方式采用了前不久NSA被泄漏出来的MS17-010漏洞。在NSA泄漏的文件中,WannaCry传播方式的漏洞利用代码被称为“EternalBlue”,所以也有的报道称此次攻击为“永恒之蓝”。

    MS17-010漏洞指的是,攻击者利用该漏洞,向用户机器的445端口发送精心设计的网络数据包文,实现远程代码执行。高校网络环境大多没有对445端口做防范处理,这也是导致这次高校成为重灾区的原因之一。

    勒索病毒被漏洞远程执行后,会从资源文件夹下释放一个压缩包,此压缩包会在内存中通过密码:WNcry@2ol7解密并释放文件。这些文件包含了后续弹出勒索框的exe,桌面背景图片的bmp,包含各国语言的勒索字体,还有辅助攻击的两个exe文件。这些文件会释放到了本地目录,并设置为隐藏。

    通过分析病毒,可以看到,以txt、doc、ppt、xls、jpg等为后缀名的文件都会被加密(AES+RSA组合)。

    防范建议
    阻止445端口的进栈请求,以Windows 7为例,详细方法参考:
    1. 打开控制面板点击防火墙

    2. 点击“高级设置”

    3. 先点击“入站规则”,再点击“新建规则”

    4. 勾中“端口”,点击“协议与端口”

    5. 勾选“特定本地端口”,填写445,点击下一步

    6. 点击“阻止链接”,一直下一步,并给规则命名后,就可以了。

    最后,强烈建议用户安装安全防护软件,并及时更新系统补丁。

    猎豹移动安全专家李铁军:
    勒索病毒能防不可治
    针对该病毒,猎豹移动安全专家李铁军对腾讯科技表示,这个病毒的破坏是勒索病毒结合了蠕虫病毒的攻击方式,在全球范围内造成了巨大破坏:“病毒加密的文件,是不可恢复的,除了病毒作者,其他人没办法解密。总的来说,勒索病毒,能防不可治。”
    据李铁军介绍,攻击者会利用各种方式实施欺骗,比如钓鱼邮件、伪装成PDF、DOC文档的攻击文件,存在漏洞的机器打开就可能中招:“勒索者病毒存在已经相当长的时间了,之前是利用Adobe Acrobat存在的安全漏洞或flash漏洞,伪造PDF、swf文件,通过邮件欺骗点击;也有利用office的若干漏洞,伪造成office文档,受害者打开邮件附件,就可能中毒。现在这个,是直接利用了3月份公开的漏洞武器,就凶猛得多了。”他还强调加密本身是系统正常的功能,杀毒软件其实并不好防御,关键还得靠用户自身的防御意识。
    在防御方面,李铁军表示要及时修补系统漏洞,Windows Update一定要做。同时李铁军还建议最好的防御方法是把重要文档备份,但局域网同步盘的备份往往会失败,网盘的同步盘备份也会失败:“因为病毒感染后,会把存储在同步盘上的文档也覆盖掉。不同步的备份会有用,相当于物理隔离。”

    奇虎360董事长周鸿祎:
    教育网大量电脑445端口暴露,导致中招
    据360安全中心分析,此次校园网勒索病毒是由NSA泄漏的“永恒之蓝”黑客武器传播的。“永恒之蓝”可远程攻击Windows的445端口(文件共享),如果系统没有安装今年3月的微软补丁,无需用户任何操作,只要开机上网,“永恒之蓝”就能在电脑里执行任意代码,植入勒索病毒等恶意程序。
    由于国内曾多次出现利用445端口传播的蠕虫病毒,部分运营商对个人用户封掉了445端口。但是教育网并无此限制,存在大量暴露着445端口的机器,因此成为不法分子使用NSA黑客武器攻击的重灾区。正值高校毕业季,勒索病毒已造成一些应届毕业生的论文被加密篡改,直接影响到毕业答辩。
    目前,“永恒之蓝”传播的勒索病毒以ONION和WNCRY两个家族为主,受害机器的磁盘文件会被篡改为相应的后缀,图片、文档、视频、压缩包等各类资料都无法正常打开,只有支付赎金才能解密恢复。这两类勒索病毒,勒索金额分别是5个比特币和300美元,折合人民币分别为5万多元和2000多元。
    360针对校园网勒索病毒事件的监测数据显示,国内首先出现的是ONION病毒,平均每小时攻击约200次,夜间高峰期达到每小时1000多次;WNCRY勒索病毒则是5月12日下午新出现的全球性攻击,并在中国的校园网迅速扩散,夜间高峰期每小时攻击约4000次。
    安全专家发现,ONION勒索病毒还会与挖矿机(运算生成虚拟货币)、远控木马组团传播,形成一个集合挖矿、远控、勒索多种恶意行为的木马病毒“大礼包”,专门选择高性能服务器挖矿牟利,对普通电脑则会加密文件敲诈钱财,最大化地压榨受害机器的经济价值。
    针对NSA黑客武器利用的Windows系统漏洞,微软在今年3月已发布补丁修复。此前360安全中心也已推出“NSA武器库免疫工具”(下载连接: ),能够一键检测修复NSA黑客武器攻击的漏洞;对XP、2003等已经停止更新的系统,免疫工具可以关闭漏洞利用的端口,防止电脑被NSA黑客武器植入勒索病毒等恶意程序。
    给大家几点提示:
    1. 重要文件提前备份。
    2. 开启360安全卫士防勒索服务。
    3. 加强安全意识,不明链接不要点,不明文件不要下载,不明邮件不要点开。



    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    QQ|小黑屋|Archiver|手机版|中国U网    

    GMT+8, 2024-4-18 13:57 , Processed in 0.083059 second(s), 26 queries .

    Powered by Discuz! X3.2

    © 2001-2013 Comsenz Inc.

    快速回复 返回顶部 返回列表