应急指南|新一轮勒索病毒来袭,小白用户看这里

简介:
   6月27日晚上9点多,雷锋网发现,欧洲遭到新一轮的未知病毒的冲击,英国、乌克兰、俄罗斯等都受到了不同程度的影响。据悉,该病毒和勒索软件很类似,都是远程锁定设备,然后索要赎金。

经确认,该病毒名为 Petya(后被卡巴斯基反转,认为应叫“ExPetr”),釆用(CVE-2017-0199)RTF漏洞进行钓鱼攻击,用(MS17-010)SMB漏洞进行内网传播,都有补丁。䃼丁地址如下,

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0199

https://technet.microsoft.com/en-us/library/security/ms17-010.aspx

此外,各安全厂商也出具了应急处理措施,以下是雷锋网对部分方案的汇总:

1.360 

安全操作提示

从目前掌握的情况来看:

  • 不要轻易点击不明附件,尤其是rtf、doc等格式,可以安装360天擎(企业版)和360安全卫士(个人版)等相关安全产品进行查杀。

  • 及时更新windows系统补丁,具体修复方案请参考“永恒之蓝”漏洞修复工具。

  • 内网中存在使用相同账号、密码情况的机器请尽快修改密码,未开机的电脑请确认口令修改完毕、补丁安装完成后再进行联网操作。

360企业安全天擎团队开发的勒索蠕虫漏洞修复工具,可解决勒索蠕虫利用MS17-010漏洞带来的安全隐患。此修复工具集成免疫、SMB服务关闭和各系统下MS17-010漏洞检测与修复于一体。可在离线网络环境下一键式修复系统存在的MS17-010漏洞,工具下载地址:http://b.360.cn/other/onionwormfix

缓解措施

关闭TCP 135端口

建议在防火墙上临时关闭TCP 135端口以抑制病毒传播行为。

停止服务器的WMI服务

WMI(Windows Management Instrumentation Windows 管理规范)是一项核心的 Windows 管理技术 你可以通过如下方法停止 :在服务页面开启WMI服务。在开始-运行,输入services.msc,进入服务。或者,在控制面板,查看方式选择大图标,选择管理工具,在管理工具中双击服务。

在服务页面,按W,找到WMI服务,找到后,双击 ,直接点击停止服务即可,如下图所示:

应急指南|新一轮勒索病毒来袭,小白用户看这里

2.阿里云

目前勒索者使用的邮箱已经被关停,不建议支付赎金。

所有在IDC托管或自建机房有服务器的企业,如果采用了Windows操作系统,立即安装微软补丁。

对大型企业或组织机构,面对成百上千台机器,最好还是使用专业客户端进行集中管理。比如,阿里云的安骑士就提供实时预警、防御、一键修复等功能。

可靠的数据备份可以将勒索软件带来的损失最小化。建议启用阿里云快照功能对数据进行备份,并同时做好安全防护,避免被感染和损坏。

3.腾讯电脑管家+腾讯云鼎实验室

腾讯电脑管家已紧急响应,并已经确认病毒样本通过永恒之蓝漏洞传播,开启腾讯电脑管家可以防御petya勒索病毒,还可全面防御所有已知的变种和其他勒索病毒;此外,漏洞检测能力也得到升级,加入了NSA武器库的防御,可以抵御绝大部分NSA武器库泄漏的漏洞的攻击。

腾讯云鼎实验室:可以采用以下方案进行防护和查杀——

  • 腾讯云用户请确保安装和开启云镜主机保护系统,云镜可对海量主机集中管理,进行补丁修复,病毒监测。

  • 更新EternalBlue&CVE-2017-0199对应漏洞补丁

  • 补丁下载地址:
    http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598
    https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx

    https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0199

  • 终端用户使用电脑管家进行查杀和防护

  • 电脑管家已支持对EternalBlue的免疫和补丁修复,也支持对该病毒的查杀,可以直接开启电脑管家进行防护和查杀。

4.安天

影响操作系统:“必加”(Petya)勒索软件影响操作系统:Windows XP及以上版本;

如未被感染

 邮件防范

由于此次“必加”(Petya)勒索软件变种首次传播通过邮件传播,所以应警惕钓鱼邮件。建议收到带不明附件的邮件,请勿打开;收到带不明链接的邮件,请勿点击链接。

 更新操作系统补丁(MS)

https://technet.microsoft.com/en-us/library/security/ms17-010.aspx

 更新Microsoft Office/WordPad远程执行代码漏洞(CVE-2017-0199)补丁

https://technet.microsoft.com/zh-cn/office/mt465751.aspx

 禁用WMI服务

禁用操作方法:https://zhidao.baidu.com/question/91063891.html

 更改空口令和弱口令

如操作系统存在空口令或弱口令的情况,请及时将口令更改为高强度的口令。

 免疫工具

安天开发的“魔窟”(WannaCry)免疫工具,针对此次事件免疫仍然有效。

下载地址:http://www.antiy.com/tools.html

如已被感染

 如无重要文件,建议重新安装系统,更新补丁、禁用WMI服务、使用免疫工具进行免疫。

 有重要文件被加密,如已开启Windows自动镜像功能,可尝试恢复镜像;或等待后续可能出现解密工具。

应急指南|新一轮勒索病毒来袭,小白用户看这里

5.火绒

火绒工程师建议用户:

1)    将重要文件进行备份。

2)    不要轻易点击不明附件,尤其是rtf、doc等格式文件。

3)    安装Windows系统补丁(MS)

下载地址:https://technet.microsoft.com/en-us/library/security/ms17-010.aspx 

4)    安装 Microsoft Office/WordPad  远程执行代码漏洞(CVE -2017-0199)补丁 

下载地址: https://technet.microsoft.com/zh-cn/office/mt465751.aspx 

5)    禁用 WMI服务

教程: https://zhidao.baidu.com/question/91063891.html。

雷锋网(公众号:雷锋网)将继续跟进,敬请期待。


   
  本文作者: 李勤

本文转自雷锋网禁止二次转载, 原文链接
目录
相关文章
|
运维 监控 安全
遭受刷验证码攻击后的企安建设规划感想之网络安全威胁篇
公司上市不到两周,便遭受到了黑客攻击,其中笔者团队的验证码比较容易识别,攻击者通过ORC识别刷了10几万的短信,除了造成一笔资金开销外,也给服务器带来了很大的压力;并且在阿里云的控制台当中每天都能看到很多攻击信息,却没有拦截,原因是没有购买WAF防火墙,售后也频繁催促购买其安全设施;所以技术负负责人也开始重视起安全问题来,笔者因为懂一些安全技术,所以老大希望笔者在这方面做一些规划指导,周末花了点时间根据公司的现状做了一下规划设想,下文便是当时的口述汇报,后来整理成了文字版,给读者做一些参考吧。
146 0
遭受刷验证码攻击后的企安建设规划感想之网络安全威胁篇
|
安全
卡巴斯基发现攻击社交网站的Koobface蠕虫近期活动激增
业内知名的反病毒厂商卡巴斯基实验室近期发布了Koobface蠕虫疫情警告。Koobface是一种专门攻击社交网站用户的蠕虫,其感染性和破坏性较强,一旦感染,很可能造成个人隐私泄露,并且计算机会被黑客控制。
928 0
|
安全
金山发2009年病毒疫情及互联网安全报告
近日,国内知名信息网络安全厂商金山公司发布《2009年中国电脑病毒疫情及互联网安全报告》。报告显示,2009年金山毒霸共截获新增计算机病毒和木马20684223个,与5 年前新增病毒数量相比,增长近400倍。
1088 0
|
云安全 安全 数据安全/隐私保护
医院成黑客勒索重灾区 阿里云表示:愿为医疗机构提供安全公益排查支持
看到网上的新闻报告后,阿里云安全团队的工程师非常愤怒黑客的行为。勒索软件很难提前预估目标。降低或者尽可能避免网络威胁需要在安全布局上早做准备,防患于未然。
2345 0
|
云安全 安全 数据安全/隐私保护
医院成黑客勒索重灾区,阿里云表示:愿为医疗机构提供安全公益排查支持
在《实习医生格蕾》最新十四季的第九集中,格蕾斯隆纪念医院遭遇黑客入侵,要求医院支付巨额比特币,否则医院各种系统都被黑,不能使用。 不料,转眼类似的事情就在中国上演。近日有媒体报道国内湖南、上海两地有医院系统被入侵,黑客要求支付比特币才能恢复正常。
2431 0
|
安全 数据安全/隐私保护
Petya勒索病毒爆发,腾讯安全反病毒实验室首发技术分析
本文讲的是Petya勒索病毒爆发,腾讯安全反病毒实验室首发技术分析,据twitter爆料,乌克兰政府机构遭大规模攻击,其中乌克兰副总理的电脑均遭受攻击,目前腾讯电脑管家已经确认该病毒为Petya勒索病毒。
1607 0
|
安全 数据安全/隐私保护 Windows
|
存储 安全 大数据