【转】关于WannaCry勒索蠕虫的安全预警

摘要:
自5月12日起一款名为WannaCry的蠕虫勒索软件袭击全球网络,这被认为是迄今为止最巨大的勒索交费活动,影响到近百个国家上千家企业及公共组织。鉴于本次Wannacry蠕虫事件的影响恶劣,微软总部决定对已停服的XP和部分服务器版

【转载】如有侵权或者风险,请及时联系我,我会删除。

自5月12日起一款名为WannaCry的蠕虫勒索软件袭击全球网络,这被认为是迄今为止最巨大的勒索交费活动,影响到近百个国家上千家企业及公共组织。目前国内多家企事业单位相继被攻陷,其中包括中石油加油站、浙江传媒大学、中国计量学院、贺州学院、桂林电子科技大学、桂林航天工业学院、大连海事大学、山东大学等。

一、什么是勒索软件?

勒索软件是一种特殊的恶意软件(又被人归类为阻断访问式攻击, denial-of-access attack),其与其他病毒最大的不同在于手法, 其主要的攻击手段分为以下两种:

  • 单纯地将受害者的电脑锁起来;
  • 系统性地加密受害者硬盘上的文件。

所有的勒索软件都会要求受害者缴纳赎金以取回对电脑的控制权,或是取回被加密的数据与文件。勒索软件通常通过木马病毒的形式传播,其将自身掩盖为看似无害的文件。

二、什么是蠕虫?

这里的蠕虫是指计算机蠕虫,其与计算机病毒相似,是一种能够自我复制的计算机程序,具有极强的传播性。

传播过程:蠕虫程序常驻于一台或多台机器中,通常它会扫描其他机器是否有感染同种计算机蠕虫,如果没有,就会通过其内建的传播手段进行感染,以达到使计算机瘫痪的目的。其通常会以宿主机器作为扫描源。通常采用:垃圾邮件、漏洞传播这2种方法来传播。

三、WannaCry危害与传播方式

1. 危害

计算机感染WannaCry后,该勒索软件首先会尝试连接www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com(IP地址:144.217.254.3)域名,如果可正常连接,即软件自动退出,不进行后续的加密操作。如果访问不成功则会搜索系统如下文件并进行加密。

.sql, .mp4, .7z, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .zip, .sie, .sum, .ibank, .t13, .t12, .qdf, .gdb, .tax, .pkpass, .bc6, .bc7, .bkp, .qic, .bkf, .sidn, .sidd, .mddata, .itl, .itdb, .icxs, .hvpl, .hplg, .hkdb, .mdbackup, .syncdb, .gho, .cas, .svg, .map, .wmo, .itm, .sb, .fos, .mov, .vdf, .ztmp, .sis, .sid, .ncf, .menu, .layout, .dmp, .blob, .esm, .vcf, .vtf, .dazip, .fpk, .mlx, .kf, .iwd, .vpk, .tor, .psk, .rim, .w3x, .fsh, .ntl, .arch00, .lvl, .snx, .cfr, .ff, .vpp_pc, .lrf, .m2, .mcmeta, .vfs0, .mpqge, .kdb, .db0, .dba, .rofl, .hkx, .bar, .upk, .das, .iwi, .litemod, .asset, .forge, .ltx, .bsa, .apk, .re4, .sav, .lbf, .slm, .bik, .epk, .rgss3a, .pak, .big, wallet, .wotreplay, .xxx, .desc, .py, .m3u, .flv, .js, .css, .rb, .png, .jpeg, .txt, .p7c, .p7b, .p12, .pfx, .pem, .crt, .cer, .der, .x3f, .srw, .pef, .ptx, .r3d, .rw2, .rwl, .raw, .raf, .orf, .nrw, .mrwref, .mef, .erf, .kdc, .dcr, .cr2, .crw, .bay, .sr2, .srf, .arw, .3fr, .dng, .jpe, .jpg, .cdr, .indd, .ai, .eps, .pdf, .pdd, .psd, .dbf, .mdf, .wb2, .rtf, .wpd, .dxg, .xf, .dwg, .pst, .accdb, .mdb, .pptm, .pptx, .ppt, .xlk, .xlsb, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, .odb, .odc, .odm, .odp, .ods, .odt

攻击者声称用户需要支付300~600美元的比特币才可以解锁,其实当你支付赎金后也未必会找回被加密的文件。

【转】关于WannaCry勒索蠕虫的安全预警第1张

2. 传播方式

目前主要传布方式为邮件附件或者访问恶意链接。

四、如何防范WannaCry攻击

WannaCry主要是利用 Windows 系统 MS17-010 漏洞进行攻击与传播。

1. Win7、Win8、Win10 关闭445端口的处理流程

(1)关闭网络或拨掉网线

(2)打开控制面板-系统与安全-Windows防火墙,点击左侧启动或关闭Windows防火墙

【转】关于WannaCry勒索蠕虫的安全预警第2张

(3)选择启动防火墙,并点击确定

【转】关于WannaCry勒索蠕虫的安全预警第3张

(4)点击高级设置

【转】关于WannaCry勒索蠕虫的安全预警第4张

(5)点击入站规则,新建规则,以445端口为例

【转】关于WannaCry勒索蠕虫的安全预警第5张

(6)选择端口、下一步

【转】关于WannaCry勒索蠕虫的安全预警第6张

(7)选择特定本地端口,输入445,下一步

【转】关于WannaCry勒索蠕虫的安全预警第7张

(8)选择阻止连接,下一步

【转】关于WannaCry勒索蠕虫的安全预警第8张

(9)配置文件,全选,下一步

【转】关于WannaCry勒索蠕虫的安全预警第9张

(10)名称,可以任意输入,完成即可

【转】关于WannaCry勒索蠕虫的安全预警第10张

(11)请安装MS17-010 补丁,微软已经发布winxp_sp3 至win10、win2003 至win2016 的全系列补丁。下载地址:https://blogs.technet.microsoft.com/msrc/2017/04/14/protecting-customers-and-evaluating-risk/?from=timeline&isappinstalled=0

(12) 开启系统自动更新,并检测更新进行安装

【转】关于WannaCry勒索蠕虫的安全预警第11张

(13) Win7系统需要关闭Server服务才能够禁用445端口的连接

需要操作系统的server服务关闭,依次点击“开始”,“运行”,输入services.msc,进入服务管理控制台。

【转】关于WannaCry勒索蠕虫的安全预警第12张

双击Server,先停用,再选择禁用。最后重启win7。

【转】关于WannaCry勒索蠕虫的安全预警第13张【转】关于WannaCry勒索蠕虫的安全预警第14张

使用netstat –an查看445端口不存在了。

【转】关于WannaCry勒索蠕虫的安全预警第15张

注:在系统更新完成后,如果业务需要使用SMB服务,将上面设置的防火墙入站规则删除即可。

【转】关于WannaCry勒索蠕虫的安全预警第16张

2. WinXP系统的处理流程

(1)依次打开控制面板,安全中心,Windows防火墙,选择启用

【转】关于WannaCry勒索蠕虫的安全预警第17张

(2)通过注册表关闭445端口,单击“开始”——“运行”,输入“regedit”,单击“确定”按钮,打开注册表。

【转】关于WannaCry勒索蠕虫的安全预警第18张

(3)找到HKEY_LOCAL_MACHINESystemControlsetServicesNetBTParameters,选择“Parameters”项,右键单击,选择“新建”——“DWORD值”。

【转】关于WannaCry勒索蠕虫的安全预警第19张

(4)将DWORD值命名为“SMBDeviceEnabled”,值修改为0。

【转】关于WannaCry勒索蠕虫的安全预警第20张

(5)重启机器,查看445端口连接已经没有了。

【转】关于WannaCry勒索蠕虫的安全预警第21张

(6)鉴于本次Wannacry蠕虫事件的影响恶劣,微软总部决定对已停服的XP和部分服务器版本发布特别补丁微软公告详情:https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/

五、文件被加密了怎么办

目前暂无解密方式

六、总结

针对此次安全事件,我们需要做到如下:

  1. 保证系统补丁及时更新。
  2. 不随便打开陌生人发来的邮件附件或链接。
  3. 重要文件请及时备份。

免责声明:文章转载自《【转】关于WannaCry勒索蠕虫的安全预警》仅用于学习参考。如对内容有疑问,请及时联系本站处理。

上篇有道难题第二题最新算法(不仅仅是速度)《新下级学》第九章第一节下——下级十诫下篇

宿迁高防,2C2G15M,22元/月;香港BGP,2C5G5M,25元/月 雨云优惠码:MjYwNzM=

相关文章

VSS使用手册(转)

  软件测试的相关文档,测试代码、自动化测试程序代码均需要作为配置项,纳入到配置管理库中。vss是一个简单实用的工具,希望大家测试工作中,合理的使用vss.1 VSS概述     版本控制是工作组软件开发中的重要方面,它能防止意外的文件丢失、允许反追踪到早期版本、并能对版本进行分支、合并和管理。在软件开发和您需要比较两种版本的文件或找回早期版本...

idea 无法打开解决办法

1 idea的vmoption 文件内容重置成网上推荐的版本 (对大项目使用流畅度影响大)  文件里的以下两值要尽可能拉大,以不影响系统及其他软件为宜,例如 -Xms1024m -Xmx2048m #一个最小值一个最大值,为软件占内存的大小 2 idea 的jdk配置IDEA_JDK_64和IDEA_JDK环境变量版本换成更稳定的版本 例如jdk8中的1...

PC端通过ADB命令 无线向 andriod端发送文件

1、pc 通过ABD连接andriod端(andriod端安装wifiadb,PC端 在cmd中 adb connect Android端IP ) 2、cmd 输入命令 adb push pc端文件路径 android端文件路径  andriod端文件上传PC 3、adb pull android端文件路径 pc端文件路径 软件:WiFiadb(安卓端安装...

前端人员如何模拟慢网速环境

出于工作需要,有时候需要模拟用户的慢网速对产品做进一步测试&优化,目前有三个软件可以模拟慢网速:Fiddler,NetLimiter,Network Delay Simulator。应该还有更多好用的软件尚待发掘。 Fiddler免 费软件。模拟网速功能比较单一(Rules --> Performance --> Simulate M...

linux下使用source insight

以前都在Windows下用source insight,但是最近需要在Linux下使用,幸好知道有wine这个东西。多知道一些东西还是有意义的。 安装: 1. sudo apt-get install wine 2.将source insight拷贝到Linux中 3.进入Linux中InsightSetup.exe所在目录,使用wine安装sou...

安装Linux应用软件的五种基本方法

要充分发挥电脑的作用,就得有大量的应用软件,完成不同的工作。在Windows环境中安装各种应用软件的思路与方法,想必大家早已熟悉。然而,在使用Linux时,我们却总会被这些本不应该是问题的问题所困扰:怎么安装应用软件?我的软件安装在什么地方?如何删除不要的应用软件?……   下面,我们就一起来认识一下这些方面的知识。 一、解析Linux应用软件安装包...