您订阅的产品有更新,请实时查阅
审查详情
宣布时间:2017-07-10
一、事务配景
北京时间6月27日晚间,据外洋媒体HackerNews爆料,一种类似于“WannaCry”的新型勒索病毒席卷了欧洲,乌克兰境内地铁、电力公司、电信公司、切尔诺贝利核电站、银行系统等多个国家设施均遭熏染导致运行异常。该病毒为“Petya”变种病毒,通过邮箱附件撒播。另据乌克兰CERT官方新闻称,邮箱附件被确认是该次病毒攻击的撒播源头。该勒索病毒在全球规模内爆发,受病毒侵袭的国家除了乌克兰外,尚有俄罗斯、西班牙、法国、英国以及欧洲多个国家,后续不扫除会继续伸张到包括中国在内的亚洲国家。
二、病毒剖析
经由97国际清静产品事业部的取证研究,这次攻击是勒索病毒“Petya”的变种,病毒撒播历程使用到windows的两个误差。第一步是使用CVE-2017-0199误差发送邮件,将病毒添加在office附件里,PC一旦翻开附件,第一个撒播的源头被熏染乐成。第二步是通过MS17-010(永恒之蓝)误差和系统弱口令举行撒播。误差的详细使用情形如下:
误差一:CVE-2017-0199误差
误差说明:CVE-2017-0199允许攻击者使用此误差诱使用户翻开处置惩罚特殊结构的Office文件在用户系统上执行恣意下令,从而控制用户系统。
使用要领:使用该误差,黑客可以将勒索软件的代码嵌入了office文档中,例如word、PPT、Excel等,作为附件伪装成求职、广告等通过电子邮件撒播。用户收到经由伪装的邮件后,一旦翻开,勒索病毒释放成可执行文件。
误差二:MS17-010(永恒之蓝)SMB误差
误差说明:MS17-010(永恒之蓝)SMB误差是今年4月方程式组织泄露的主要误差之一。“永恒之蓝”使用Windows SMB远程提权误差,可以攻击开放445 端口的 Windows 系统并提升权限。
使用要领:首先,TCP 端口 445是在Windows 系统中提供局域网中文件或打印机共享服务,黑客实验与电脑445端口建设请求毗连,一旦毗连乐成,就能够获得局域网内共享的文件或信息。通过第一个误差熏染的第一台PC继而使用MS17-010(永恒之蓝)SMB误差熏染局域网中开放445端口的所有PC。
本次勒索病毒笼罩的终端是windows XP级以上操作系统,电脑、服务器熏染这种病毒后会被加密特定类型文件,导致系统无法正常运行。差别于古板勒索软件加密文件的行为,“Petya”是一个接纳磁盘加密方法,加密乐成后,会显示勒索信息的界面,若是受害者不支付赎金,基础无法进入系统。

被加密后的勒索信息
三、清静建议
1、 恶意邮件提防
该勒索软件首次撒播是通过邮件举行的,故此,遇到携带不明office附件和不明链接的邮件请勿点击附件。
2、 针对CVE-2017-0199、MS-17-010两个误差实时装置误差补丁
(CVE-2017-0199) RTF误差补丁地址:
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0199
S17-010(永恒之蓝)误差补丁地址:
https://technet.microsoft.com/en-us/library/security/ms17-010.aspx
3、 禁用WMI服务
https://msdn.microsoft.com/en-us/library/aa826517(v=vs.85).aspx

4、 防火墙防护
97国际网络已更新防护特征库,若是您是97国际全新下一代防火墙产品的用户,请实时更新到如下版本:病毒样本库:49.00830; IPS特征库:11.00168

四、总结:
回首“Petya”变种病毒和“wannacry”事务,勒索病毒所使用的手段并不是很是高级的攻击要领,使用的误差也并非0-day误差,而是微软早已宣布通告的已知误差,撒播的要害因素在于电脑或服务器保存未实时更新的误差和弱口令。因此,企业和小我私家都应认真思索清静系统建设的基础事情,小我私家电脑应实时装置操作系统补丁,拒绝弱口令并按期替换密码,遇到不明确的邮件不要容易翻开。企业用户应在网络界线安排可以实时提供响应特征库和防护战略的清静装备,尽早开启防护战略并实时更新特征库。防患于未然,做好清静,企业才华更好地生长。
