"WannaCry"勒索病毒用户处置指南

 
原文:

 
 卡巴斯基,下载官网:http://www.kaba365.com/1060000.asp
 
 
 

前言:北京时间2017年5月12日晚,勒索软件"WannaCry"感染事件爆发,全球范围内99个国家遭到大规模网络攻击,被攻击者电脑中的文件被加密,被要求支付比特币以解密文件;众多行业受到影响,比如英国的NHS服务,导致至少40家医疗机构内网被攻陷,电脑被加密勒索;而我国众多行业也是如此,其中又以教育网最为显著,导致部分教学系统无法正常运行,相关学子毕业论文被加密等。截止到北京时间5月15日09点,目前事件趋势已经蔓延到更多行业,包含金融、能源、医疗、交通等行业均受到影响。

 
 

今年4月14日黑客组织ShadowBrokers(影子经纪人)公布了Equation Group(方程式组织)使用的"网络军火",其中包含了一些Windows漏洞(微软编号为MS17-010)和利用工具,这些漏洞利用中,以Eternalblue(永恒之蓝)最为方便利用,并且网上出现的相关攻击脚本和利用教程也以该漏洞为主,而在4月14日后腾讯云安全团队监控捕获的多起Windows主机入侵事件均是以利用Eternalblue进行入侵;Eternalblue可以远程攻击Windows的445端口,该端口主要用于基于SMB协议的文件共享和打印机共享服务。在以往捕获的利用Eternalblue进行入侵攻击的事件,黑客主要进行挖矿、DDoS等行为,而本次事件则是利用该漏洞进行勒索病毒的植入和传播。

 
 
本次事件影响广泛,目前腾讯云安全专家对多个变种进行了测试,使用本方案可有效防护勒索病毒。腾讯云安全专家教你防范“勒索病毒”:
 
 
 
同时,腾讯安全云鼎实验室发布本处理指南,意在指导云上用户在遭受攻击前后进行相关处理,个人用户也可参考部分章节。
 
 

二、事前预防

 
 
1.     关闭漏洞端口,安装系统补丁
 
 
 
a) 可以采用一些免疫工具进行自动化的补丁安装和端口屏蔽,比如电脑管家勒索病毒免疫工具(下载地址:http://dlied6.qq.com/invc/xfspeed/qqpcmgr/download/VulDetector.exe)
 
 
 
b) 手动关闭端口,下载安装补丁,为确保补丁安装,请一定要手工安装补丁。
 
 
 
i.  补丁下载地址:
 
  • http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598
  • https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx
 
 
ii.  利用防火墙添加规则屏蔽端口
 
 
 
1.开始菜单-打开控制面板-选择Windows防火墙
 
 
 
 
 
 
2. 如果防火墙没有开启,点击"启动或关闭 Windows防火墙"启用防火墙后点击" 确定"
 
 
 
 
 
 
3.点击" 高级设置",然后左侧点击"入站规则",再点击右侧" 新建规则"
 
 
 
 
 
 
 
 
 
4. 在打开窗口选择选择要创建的规则类型为"端口",并点击下一步
 
 
 
 
 
 
5. 在"特定本地端口"处填入445并点击"下一步",选择"阻止连接",然后一直下一步,并给规则随意命名后点击完成即可。
 
 
 
 
 
 
 
 
注:不同系统可能有些差异,不过操作类似
 
 
 
iii. 腾讯云机器也可以通过配置安全组规则屏蔽445端口
 
 
 
1. 选择需要操作机器所属的安全组,点击"编辑规则"
 
 
 
 
 
 
2. 直接点击快捷配置按钮"封堵安全漏洞"就可以自动添加规则
 
 
 
 
 
 
3. 该快捷按钮将会添加"137、139、445"三个端口的屏蔽规则,如果只想添加本次所影响的445端口,可以在保存前进行调整(如非业务需要,不建议调整)
 
 
 
2. 备份数据,安装安全软件,开启防护
 
 
 
a) 对相关重要文件采用离线备份(即使用U盘等方式)等方式进行备份
 
b) 部分电脑带有系统还原功能,可以在未遭受攻击之前设置系统还原点,这样即使遭受攻击之后可以还原系统,找回被加密的原文件,不过还原点时间到遭受攻击期间的文件和设置将会丢失
 
c) 目前,大部分安全软件已经具有该勒索软件的防护能力或者其他免疫能力等,可以安装这些安全软件,如腾讯电脑管家,开启实时防护,避免遭受攻击
 
d) 对于个人用户,可以采用一些文件防护工具,进行文件的备份、防护,如电脑管家的文档守护者(电脑管家工具箱内可下载使用)
 
 
 
3. 建立灭活域名实现免疫
 
 
 
根据对已有样本分析,勒索软件存在触发机制,如果可以成功访问iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com,则电脑在中了勒索病毒后不会进行文件加密而直接退出。目前该域名已被安全人员注册,可以正常访问。
 
 
 
a) 普通用户在可以联网状态下,保证对该网址的可访问,则可以避免在遭受攻击后避免被加密(仅限于已知勒索病毒)
 
b) 企业用户可以通过在内网搭建Web Server,然后通过内网DNS的方式将域名解析到Web Server IP的方式来实现免疫;通过该域名的访问情况也可以监控内网病毒感染的情况
 
 
 

三、事后病毒清理

 
 

1.首先可以拔掉网线等方式隔离已遭受攻击电脑,避免感染其他机器

 
 
2. 病毒清理
 
 
 
相关安全软件(如电脑管家)的杀毒功能能直接查杀勒索软件,可以直接进行扫描清理(已隔离的机器可以通过U盘等方式下载离线包安装);
 
 
 
3. 也可以在备份了相关数据后直接进行系统重装,并在重装后参考"事前预防"进行预防操作
 
 
 

四、事后文件恢复

 
 
基于目前已知的情况,当前没有完美的文件恢复方案,可以通过以下的方式恢复部分文件:
 
 
 
1. 勒索软件带有恢复部分加密文件的功能,可以直接通过勒索软件恢复部分文件,不过该恢复有限;直接点击勒索软件界面上的"Decrypt"可弹出恢复窗口,显示可免费恢复的文件列表,然后点击"Start"即可恢复列表中文件
 
 
 
 
 
 
 
2. 根据对勒索病毒分析,勒索软件在加密文件后会删除源文件,所以通过数据恢复软件可以有一定概率恢复已被加密的部分文件,可以使用第三方数据恢复工具(下图以易我数据恢复向导为例)尝试数据恢复,云上用户请直接联系我们协助处理。
 
 
 
 
 
 

五、参考链接

 
 
[1] 微软MS17-010漏洞公告及补丁下载 https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx
 
[2] 微软Windows XP/2003补丁下载
 
http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598
 
[3] 腾讯云事件预警
 
http://bbs.qcloud.com/thread-29948-1-1.html
 
[4]勒索病毒”爆发 腾讯云安全专家教你来防范
 
http://v.qq.com/live/p/topic/29893/review.html
 
[5] 电脑管家下载及事件专题页面
 
https://guanjia.qq.com/wannacry/index2.html
 
[6] 腾讯电脑管家对于WannaCry蠕虫的详细分析
 
http://slab.qq.com/news/tech/1575.html
 
[7] 腾讯云针对方程式工具包预警及修复建议
 
http://bbs.qcloud.com/thread-28531-1-1.html
 
[8] 腾讯安全反病毒实验室解读“Wannacry”勒索软件
 
http://tech.qq.com/a/20170513/018532.htm
 
 
 
 

"WannaCry"勒索病毒用户处置指南的更多相关文章

  1. WannaCry勒索病毒全解读,权威修复指南大集合

    多地的出入境.派出所等公安网络疑似遭遇了勒索蠕虫病毒袭击,已暂时停办出入境业务:加油站突然断网,不能支持支付宝.微信.银联卡等联网支付:大批高校师生电脑中的文件被蠕虫病毒加密,需要支付相应的赎金方可解 ...

  2. WannaCry勒索病毒卷土重来:日本本田工厂被迫关闭

    6月22日消息,前阵子WannaCry勒索病毒席卷全球,世界各地网络遭到攻击.日前,偃旗息鼓了一阵的WannaCry勒索病毒又重回人们视线,迫使一家汽车厂在日本关闭. 路透社报道,本田Sayama工厂 ...

  3. WannaCry勒索病毒处理指南

    北京时间2017年5月12日晚,勒索软件"WannaCry"感染事件在全球范围内爆发,被攻击者电脑中的文件被加密,被要求支付赎金以解密文件: 1.开机前断网 如果电脑插了网线,则先 ...

  4. 一分钟应对勒索病毒WannaCry

    一.WannaCry 勒索病毒 勒索病毒WannaCry肆虐全球,利用Windows操作系统漏洞,因链式反应迅猛自动传播,校园电脑.个人电脑.政府机关都是重灾区.中毒电脑所有文档被加密,将被勒索高达3 ...

  5. Window应急响应(三):勒索病毒

    0x00 前言 ​ 勒索病毒,是一种新型电脑病毒,主要以邮件.程序木马.网页挂马的形式进行传播.该病毒性质恶劣.危害极大,一旦感染将给用户带来无法估量的损失.这种病毒利用各种加密算法对文件进行加密,被 ...

  6. 4.Windows应急响应:勒索病毒

    0x00 前言 勒索病毒,是一种新型电脑病毒,主要以邮件.程序木马.网页挂马的形式进行传播.该病毒性质恶劣. 危害极大,一旦感染将给用户带来无法估量的损失.这种病毒利用各种加密算法对文件进行加密,被感 ...

  7. WannaRen来袭:螣龙安科带你盘点那些年的勒索病毒

    2020年4月7日,360CERT监测发现网络上出现一款新型勒索病毒wannaRen,该勒索病毒会加密windows系统中几乎所有的文件,并且以.WannaRen作为后缀.360CERT该事件评定:危 ...

  8. WannaCry勒索比特币蠕虫病毒解决方案

    WannaCry ransomware used in widespread attacks all over the world Customer Guidance for WannaCrypt a ...

  9. WannaCry病毒应急处置

    WannaCry病毒应急处置 病毒介绍   近期勒索病毒WannaCry大面积爆发,并迅速蔓延.被感染的机器,病毒会自动加密系统中的图片.文档.音频.视频等几乎所有类型的文件,必须缴纳高额勒索金(人民 ...

随机推荐

  1. 20145104张家明 《Java程序设计》第6周学习总结

    20145104张家明 <Java程序设计>第6周学习总结 教材学习内容总结 第10章与11章总结 标准输入输出 System.in: 标准输入,默认关联到键盘(终端输入) System. ...

  2. Linux及安全实践二

    Linux及安全实践二   基本内核模块 20135238 龚睿 1.  理解模块原理 linux模块是一些可以作为独立程序来编译的函数和数据类型的集合.之所以提供模块机制,是因为Linux本身是一个 ...

  3. pod状态为Back-off

    查看pod状态为CrashLoopBackOff [root@master yaml]# kubectl get pods NAME READY STATUS RESTARTS AGE mysql-7 ...

  4. R软件中排序:sort(),rank(),order()

    在R中,和排序相关的函数主要有三个:sort(),rank(),order().    sort(x)是对向量x进行排序,返回值排序后的数值向量.rank()是求秩的函数,它的返回值是这个向量中对应元 ...

  5. codeforces 97 div2 C.Replacement 水题

    C. Replacement time limit per test 2 seconds memory limit per test 256 megabytes input standard inpu ...

  6. Qt5需要的_libstdc++6_4.7.2-5_???.deb

    1.下载地址: http://ftp.de.debian.org/debian/pool/main/g/gcc-4.7/ 2.下载的文件: 32位:libstdc++6_4.7.2-5_i386.de ...

  7. JAVA技术分享:消失的线程

    很多小伙伴都问过我一个问题,就是任务线程跑着跑着消失了,而且没有任何异常日志.我都是条件反射式的回复,是不是用了线程池的submit提交任务.而且很大几率对方给予肯定答复. 解决方案,很多人都听过不少 ...

  8. [sql]SET NOCOUNT ON 的作用

    使返回的结果中不包含有关受 Transact-SQL 语句影响的行数的信息. 说明: 场景1:(不使用SET NOCOUNT) 场景2:(使用SET NOCOUNT ON ) 场景3:(使用SET N ...

  9. 资源管理器总是生成 avi,mpeg的预览图

    感觉非常讨厌. 图片可以直接显示,但是视频的预览图感觉很不舒服. 查了一下 , 用ShellExView 禁用一下 MF XXXX Property Handler 就可以了. 官网最下面可以下载: ...

  10. Tornado源码分析 --- Redirect重定向

    “重定向”简单介绍: “重定向”指的是HTTP重定向,是HTTP协议的一种机制.当client向server发送一个请求,要求获取一个资源时,在server接收到这个请求后发现请求的这个资源实际存放在 ...