"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑

本文涉及的产品
云防火墙,500元 1000GB
简介:

"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑




一、概述

上个周末,对于网络安全圈来说可以用“血雨腥风”来形容。北京时间5月12日开始,全球范围内爆发了基于Windows网络共享协议进行攻击传播的“永恒之蓝”勒索病毒。截止发稿时为止,包括美国、俄罗斯以及整个欧洲在内的100多个国家,及国内众多大型企事业单位内网和政府机构专网中招,电脑磁盘上的文件被加密,用户被勒索支付高额赎金才能解密恢复文件。由于病毒使用的是高强度的RSA和AES加密算法,目前还无法破解。换句话说,用户一旦中招,基本无解。


鉴于病毒还在全面传播,如暂时无法进行系统处置,内网用户应尽量先断网关机,等候使用离线工具处理。根据实际情况配置指南的版本会动态持续更新。


经分析,判定该勒索软件是一个名称为“WannaCry”的新家族。该勒索软件迅速感染全球大量主机的原因是利用了基于445端口传播扩散的SMB漏洞MS17-010,微软在今年3月份发布了该漏洞的补丁。2017年4月14日黑客组织Shadow Brokers(影子经纪人)公布的Equation Group(方程式组织)使用的“网络军火”中包含了该漏洞的利用程序,而该勒索软件的攻击者或攻击组织在借鉴了该“网络军火”后进行了这次全球性的大规模攻击事件。


二、开机防护操作指南

关于尚未感染的用户群体的详细防护步骤如下:

1)关闭网络,开启系统防火墙;

2)利用系统防火墙高级设置阻止向445端口进行连接(该操作会影响使用445端口的服务)及网络共享;

3)打开网络,开启系统自动更新,并检测更新进行安装;


2.1 Win7、Win8、Win10操作指南:

1)关闭网络:拔下网线,关闭无线路由器,已开机PC可关闭本机无线网卡,或禁用网络连接。


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


2)打开控制面板-系统与安全-Windows防火墙,点击左侧启动或关闭Windows防火墙


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


3)选择启动防火墙,并点击确定


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


4)点击高级设置


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


5)点击入站规则,新建规则,以445端口为例


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


6)选择端口、下一步


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


7)选择特定本地端口,输入445,下一步


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


8)选择阻止连接,下一步


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


9)配置文件,全选,下一步

"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


10) 名称,可以任意输入,完成即可。

"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


11) 插入网线,启用网卡,恢复网络。


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全

12) 开启系统自动更新,并检测更新进行安装


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


注:在系统更新完成后,如果业务需要使用SMB服务,将上面设置的防火墙入站规则删除即可。


"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


2.2XP系统操作流程

1、依次打开控制面板,安全中心,Windows防火墙,选择启用

"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


2、通过注册表关闭445端口,单击“开始”——“运行”,输入“regedit”,单击“确定”按钮,打开注册表。

"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


3、找到HKEY_LOCAL_MACHINE\System\Controlset\Services\NetBT\Parameters,选择“Parameters”项,右键单击,选择“新建”——“DWORD值”。

"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


4、将DWORD值命名为“SMBDeviceEnabled”,值修改为0。

"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


5、重启机器,查看445端口连接已经没有了。

"永恒之蓝"勒索病毒凶猛 周一上班请用正确姿势打开电脑-E安全


6、鉴于本次WannaCry蠕虫事件的影响巨大,微软总部决定对已停服的XP和部分服务器版本发布特别补丁,微软公告详情 https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/。

被感染的用户补救方案

1)首先拔掉网线,与内网其他机器隔离;

2)参考“二、开机防护操作指南”操作免疫;

3)使用蠕虫勒索软件专杀工具(WannaCry)清除病毒;

4)使用PE盘进入操作系统,将可用文件进行备份,并对备份数据进行离线处理;

5)如果重装系统,重装后重复2)、3)步骤,并参考做好防护工作。






本文来自合作伙伴“阿里聚安全”,发表于 2017年05月15日   .
相关文章
|
网络架构
小区搜索过程
小区搜索是终端通过同步信号块SSB与小区建立联系的过程,包括取得小区下行频率、时间同步、检测小区识别号CellID、通过解码广播信道BCH上的系统信息。下行同步包括频率、符号和帧同步。
452 0
小区搜索过程
|
Java 开发工具
Java实现贪吃蛇大作战小游戏(完整教程+源码)额外实现积分和变速功能(上)
文章目录 1 开发环境及游戏展示 1.1 游戏主界面 1.2 移动界面 1.3 奖励界面 1.4 F加速功能界面 1.5 死亡界面 2 需求分析 3 系统设计 3.1 系统总体功能设计 3.2 系统总体流程设计 4 功能设计 4.1 贪吃蛇移动及加速功能设计 4.2 贪吃蛇吃食物加速及死亡判定功能的设计 4.2.1 贪吃蛇吃食物加速功能的设计 4.2.2 贪吃蛇死亡判定功能的设计 4.3 贪吃蛇主动加速功能的设计 4.4 贪吃蛇奖励机制功能的设计 5 项目结构与项目实现 5.1 项目结构及类间关系 5.2 项目完整源码 5.2.1 Images类
Java实现贪吃蛇大作战小游戏(完整教程+源码)额外实现积分和变速功能(上)
|
5天前
|
云安全 人工智能 安全
AI被攻击怎么办?
阿里云提供 AI 全栈安全能力,其中对网络攻击的主动识别、智能阻断与快速响应构成其核心防线,依托原生安全防护为客户筑牢免疫屏障。
|
15天前
|
域名解析 人工智能
【实操攻略】手把手教学,免费领取.CN域名
即日起至2025年12月31日,购买万小智AI建站或云·企业官网,每单可免费领1个.CN域名首年!跟我了解领取攻略吧~
|
9天前
|
安全 Java Android开发
深度解析 Android 崩溃捕获原理及从崩溃到归因的闭环实践
崩溃堆栈全是 a.b.c?Native 错误查不到行号?本文详解 Android 崩溃采集全链路原理,教你如何把“天书”变“说明书”。RUM SDK 已支持一键接入。
607 214
|
存储 人工智能 监控
从代码生成到自主决策:打造一个Coding驱动的“自我编程”Agent
本文介绍了一种基于LLM的“自我编程”Agent系统,通过代码驱动实现复杂逻辑。该Agent以Python为执行引擎,结合Py4j实现Java与Python交互,支持多工具调用、记忆分层与上下文工程,具备感知、认知、表达、自我评估等能力模块,目标是打造可进化的“1.5线”智能助手。
850 61
|
7天前
|
人工智能 移动开发 自然语言处理
2025最新HTML静态网页制作工具推荐:10款免费在线生成器小白也能5分钟上手
晓猛团队精选2025年10款真正免费、无需编程的在线HTML建站工具,涵盖AI生成、拖拽编辑、设计稿转代码等多种类型,均支持浏览器直接使用、快速出图与文件导出,特别适合零基础用户快速搭建个人网站、落地页或企业官网。
1262 157