首页 > 电脑专区 > 电脑网络 >

怎么预防现在的勒索病毒

来源:互联网 2023-03-03 10:49:10 350

近期,安全研究人员发现了一款新的恶意软件。这款恶意软件与 WannaCry勒索软件一样,通过利用Windows SMB文件共享协议中的漏洞自行传播,但是与后者不同的是,它使用了近期泄露的美国国家安全局(NSA)的多种黑客工具,而Wannacry仅使用了2种!ua2办公区 - 实用经验教程分享!

EternalRocks蠕虫病毒ua2办公区 - 实用经验教程分享!

2017年5月17日,克罗地亚安全专家(Miroslav Stampar)发现了一种基于类似WannaCry的蠕虫病毒,也是通过NSA武器库中的漏洞进行传播,他将此病毒命名为EternalRocks,并发布到Twitter,如下图:ua2办公区 - 实用经验教程分享!

据国外媒体《财富》杂志2017年5月21日报道,EternalRocks影响了大量未安装补丁的Windows7主机,传播速度快,目前已经影响了24万主机。如下图:ua2办公区 - 实用经验教程分享!

ua2办公区 - 实用经验教程分享!

ua2办公区 - 实用经验教程分享!

事件时间轴ua2办公区 - 实用经验教程分享!

ua2办公区 - 实用经验教程分享!

因NSA武器库泄漏引发了一系列安全事件,按时间顺序排列如下:ua2办公区 - 实用经验教程分享!

ua2办公区 - 实用经验教程分享!

ua2办公区 - 实用经验教程分享!

病毒组成及流程ua2办公区 - 实用经验教程分享!

ua2办公区 - 实用经验教程分享!

Eternalrocks由7个攻击载荷组成,包括4个Windows漏洞利用程序、1个后门程序和2个漏洞扫描程序。ua2办公区 - 实用经验教程分享!

处置流程ua2办公区 - 实用经验教程分享!

EternalRocks病毒处置流程如下:ua2办公区 - 实用经验教程分享!

怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

工具/原料

  • 下载并安装微软官方补丁: https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx

方法/步骤

  • 1

    ua2办公区 - 实用经验教程分享!

    检测ua2办公区 - 实用经验教程分享!

    1、本地检查ua2办公区 - 实用经验教程分享!

    ua2办公区 - 实用经验教程分享!

    病毒感染主机后,会创建C:\Program Files\Microsoft Updates\目录,生成多个病毒文件,如下图:ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 2

    进入开始菜单—控制面板—管理工具—计划任务,展开任务计划程序库—Microsoft—Windows,病毒会创建2个计划任务ServiceHost和TaskHost,如下图:ua2办公区 - 实用经验教程分享!

    ua2办公区 - 实用经验教程分享!

    在主机上发现以上特征,即可判断已经感染EternalRocks病毒。ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 3

    2、远程扫描ua2办公区 - 实用经验教程分享!

    管理员可使用绿盟极光远程安全评估系统RSAS对网络内未安装补丁及中了Doublepulsar后门的主机进行远程检测,如下图:ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 4

    隔离ua2办公区 - 实用经验教程分享!

    断网ua2办公区 - 实用经验教程分享!

    检测阶段发现的已感染病毒的主机应立即进行断网,避免病毒进一步在网络内扩散。ua2办公区 - 实用经验教程分享!

    封锁端口ua2办公区 - 实用经验教程分享!

    对于未安装MS17-010补丁的和存在Doublepulsar后门的主机,应立即封锁Windows SMB服务TCP 445端口,方法如下:ua2办公区 - 实用经验教程分享!

    1、开始—控制面板—Window防火墙,点击左侧高级设置,点击左侧入站规则,再点击右侧新建规则创建防火墙入站规则:ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 5

    2、在新建入站规则向导中,针对协议和端口步骤,选择对端口过滤。ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 6

    3、选择TCP协议和特定本地端口:445ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 7

    4、在操作步骤中,选择阻止连接。ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 8

    5、在应用该规则处,勾选域、专用以及公用选项。ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 9

    6、填入规则名称,完成创建。ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 9此文章未经许可获取自百度经验
  • 10

    7、规则创建完成后,可看到入站规则中存在445阻断规则。ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 11

    除使用Windows防火墙封锁TCP 445端口外,还可以直接禁用Server服务,如下:ua2办公区 - 实用经验教程分享!

    1.点击开始菜单—运行,输入msc,进入服务管理器,找到server服务。ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 12

    2、双击将启动类型修改为禁用,点击停止按钮,将服务状态修改为已停止。ua2办公区 - 实用经验教程分享!

    新启动主机即可彻底关闭TCP 445端口。ua2办公区 - 实用经验教程分享!

    怎么预防现在的勒索病毒ua2办公区 - 实用经验教程分享!

  • 注意事项

    • 进入开始菜单—控制面板—管理工具—计划任务,展开任务计划程序库—Microsoft—Windows,删除计划任务ServiceHost和TaskHost。
    • 停止以下进程。 C:\Program Files\Microsoft Updates\svchost.exe C:\Program Files\Microsoft Updates\taskhost.exe C:\Program Files\Microsoft Updates\torunzip.exe
    • 删除C:\Program Files\Microsoft Updates\目录及其中所有文件。

    以上方法由办公区教程网编辑摘抄自百度经验可供大家参考!ua2办公区 - 实用经验教程分享!


    标签: 安全网络

    办公区 Copyright © 2016-2023 www.bgqu.net. Some Rights Reserved. 备案号:湘ICP备2020019561号统计代码