“永恒之蓝”勒索病毒再现变种 如何防范?

2017-05-16 16:41 来源:中国数字科技馆 
2017-05-16 16:41:06来源:中国数字科技馆作者:责任编辑:宋雅娟

  “您的一些重要文件被我加密保存了。照片、图片、文档、压缩包、音频、视频文件、exe文件等”、“想要恢复全部文档,需要支付等额价值300美元的比特币”、“最好3天之内付款,过了三天费用就会翻倍”。

“永恒之蓝”勒索病毒再现变种 如何防范?

被勒索病毒攻击后电脑弹出的窗口

  近日,一种名为WannaCry勒索病毒(又被称为“想哭”、“永恒之蓝”病毒)从英国NHS医院蔓延至全球。五个小时之内,包括美国、俄罗斯、中国以及整个欧洲在内的100多个国家的电脑中招。据360威胁情报中心14日上午发布的数据显示,截止到5月13日20点,国内有29372家机构组织的数十万台机器感染,其中有教育科研机构4341家,是此次事件的重灾区。

  WannaCry勒索病毒来自何处?

  腾讯安全联合实验室反病毒实验室负责人、腾讯电脑管家安全技术专家马劲松介绍,此次勒索病毒“WannaCry”事件与以往相比最大的区别在于,勒索病毒结合了蠕虫的方式进行传播,传播方式采用了前不久NSA(美国国家安全局)被泄漏出来的MS17-010漏洞。

  MS17-010漏洞指的是,攻击者利用该漏洞,向用户机器的445端口发送精心设计的网络数据包文,实现远程代码执行。

  此次事件中,黑客利用该漏洞,通过在网络上扫描开放的445端口,然后把ONION和WNCRY两个家族为主的蠕虫病毒植入被攻击电脑,被控制的电脑又会去扫描其他电脑,最终以多米诺骨牌的方式不断感染其他电脑。高校网络环境大多没有对445端口做防范处理,这也是导致这次高校成为重灾区的原因之一。

  而ONION和WNCRY病毒的一大特征就是会勒索比特币,勒索金额分别是3~5个比特币和300~600美元,所以它们有勒索病毒、比特币病毒这样的称呼。(以目前比特币行情,1个比特币相当于人民币1万元左右。)由于在NSA泄漏的文件中,MS17-010漏洞利用的代码被称为“EternalBlue”,所以这次攻击也被称作“永恒之蓝”。(“永恒之蓝”有美国国家安全局核弹级网络攻击工具之称。)

  再现变种,WannaCry2.0版面世

  5月14日,北京市委网信办、北京市公安局、北京市经信委联合发出《关于WannaCry勒索蠕虫出现变种及处置工作建议的通知》。通知指出,有关部门监测发现,WannaCry 勒索蠕虫出现了变种:WannaCry 2.0,与之前版本的不同是,这个变种取消了所谓的Kill Switch。

  “Kill Switch”是紧急开关的意思。此前,WannaCry勒索病毒发作之前,都会向某个域名发出请求,如果该域名已经被人注册了,就会退出停止传播;如果不存在则继续攻击。

  而就在勒索病毒大规模爆发的时候,英国有一名安全人员通过对病毒样本进行分析,发现在代码的一开始,有一个特殊的域名地址,而且还尚未被注册。出于职业习惯,他花很少的钱注册了这个域名。没想到他这无心之举,竟然触发了病毒作者留下的紧急停止的开关,从而阻止了WannaCry病毒的传播。

  但现在WannaCry2.0取消了Kll Switch,这就意味着不能通过注册某个域名来关闭变种勒索蠕虫的传播,因此传播速度也可能会更快

  如何防范WannaCry2.0病毒

  北京市三部门在《通知》中指出,WannaCry2.0的有关处置方法与之前版本相同:

  一、请立即组织内网检测,查找所有开放445 SMB服务端口的终端和服务器,一旦发现中毒机器,立即断网处置,目前看来对硬盘格式化可清除病毒。

  二、目前微软已发布补丁MS17-010修复了“永恒之蓝”攻击的系统漏洞,请尽快为电脑安装此补丁,网址为https://technet.microsoft.com/zh-cn/library/security/MS17-010;对于XP、2003等微软已不再提供安全更新的机器,建议升级操作系统版本,或关闭受到漏洞影响的端口,可以避免遭到勒索软件等病毒的侵害。

  三、一旦发现中毒机器,立即断网。

  四、启用并打开“Windows防火墙”,进入“高级设置”,在入站规则里禁用“文件和打印机共享”相关规则。关闭UDP135、445、137、138、139端口,关闭网络文件共享。

  五、严格禁止使用U盘、移动硬盘等可执行摆渡攻击的设备。

  六、尽快备份自己电脑中的重要文件资料到存储设备上。

  七、及时更新操作系统和应用程序到最新的版本。

  八、加强电子邮件安全,有效的阻拦掉钓鱼邮件,可以消除很多隐患。

  九、安装正版操作系统、Office软件等。

  但360首席安全工程师郑文彬也表示,从某种意义上来说这种勒索病毒“可防不可解”。“这次病毒的加密能力非常强,从原理上讲非常难破解,除非我们能找到它的漏洞。但这件事可能花几十年都是徒劳无功。”郑文彬说,这次勒索病毒攻击的是Windows8.1以下版本,所以Windows10系统和苹果系统暂时是安全的。

  WannaCry会感染手机吗?

  目前,WannaCry勒索病毒只攻击windows系统的电脑,手机等终端不会被攻击,包括Unix、Linux、Android等系统都不会受影响。

  不过,安全人士表示,从去年起,也有越来越多冒充正常App的勒索病毒出现在手机上,利用游戏或是视频播放的方式,吸引用户点击后,让手机中毒。

  所以,建议手机用户不要从非官方渠道下载来路不明的App,或者是打开自己并不熟悉的邮件链接以及网页。(肖春芳)

[责任编辑:宋雅娟]
推荐阅读
    正在加载中......

手机光明网

光明网版权所有

光明日报社概况 | 关于光明网 | 报网动态 | 联系我们 | 法律声明 | 光明员工 | 光明网邮箱 | 网站地图

光明网版权所有

立即打开