高能警惕 電腦病毒全球性爆發
2017-05-15
事件(jiàn)概要
5月12日晚,國內有不(bú)少高校學生反映電腦被(bèi)惡意的病毒攻擊(jī),文檔被加密(mì)。源頭來自暗網,攻擊具備兼容性、多語言支持,多個行業受到影響,國內的ATM機、火車站、自助終端、郵(yóu)政、醫院、政府辦事終端、視頻監控都可能遭受攻擊。據報道,全國多地的中石油加油站無法(fǎ)進行(háng)網絡支付,隻能進行現金支付(fù)。中石油有關負責人表示,懷疑受到(dào)病毒攻擊,具體情況還在核查。而截至目前,一(yī)些公安係統已經遭到入侵。中招(zhāo)係統文檔(dàng)、圖片資料等常見文件都(dōu)會被病毒加密,然後向用戶勒高額比特幣贖金,並且病毒(dú)使用RSA非(fēi)對稱算法,沒有私鑰就(jiù)無法解密文件。
中(zhōng)招現象主(zhǔ)要有兩點:
中(zhōng)招現象主(zhǔ)要有兩點:
1、中招用戶係統彈出比特幣對話框;


2、用戶文件被加密,後綴(zhuì)為“wncry”。


軟件利用美國安全局黑客武器庫泄露的(de)ETERNALBLUE(永恒之藍)發起病毒攻擊。遠程利用(yòng)代碼和4月14日黑(hēi)客組織Shadow Brokers(影子經紀人)公布(bù)的Equation Group(方程式(shì)組織(zhī))使用黑客工具包有關。其中ETERNALBLUE模塊是SMB 漏(lòu)洞利用程序,可以攻擊開放了(le) 445 端口的 Windows 機器,實現遠程命令執行。 蠕蟲軟件正是利(lì)用服務器漏洞(dòng),通過2008 R2滲透到未打補(bǔ)丁的Windows XP版本計算機中,實現大規(guī)模迅(xùn)速(sù)傳播。 一旦你所在組織中一台計算機受攻擊,蠕蟲會(huì)迅速尋找其他有漏洞的電腦並發起攻(gōng)擊。
處(chù)置措施
第1步:立即修(xiū)複漏洞、升級補丁
請盡快為(wéi)電腦安裝MS17-010漏(lòu)洞補丁,網址https://technet.microsoft.com/zh-cn/library/security/MS17-010,對於XP、2003等微軟已不再提供安全更新的機器,安裝XP和部分(fèn)服務器版WindowsServer2003特別安全補(bǔ)丁:
https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/如暫不能補丁升級,請采用以下緊急處理措施:關閉445、137、138、139端口,關(guān)閉網絡共享; 或采用免疫工具:http://dl.360safe.com/nsa/nsatool.exe
https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/如暫不能補丁升級,請采用以下緊急處理措施:關閉445、137、138、139端口,關(guān)閉網絡共享; 或采用免疫工具:http://dl.360safe.com/nsa/nsatool.exe
第2步:軟件自檢(jiǎn)、查殺
建議(yì)直接升級殺毒軟件病(bìng)毒庫進行檢測及查殺,其他輔助檢測方法勒蠕蟲終(zhōng)端自檢查殺工具下載(zǎi)地址:http://www.antiy.com/response/wannacry/ATScanner.zip
第3步:如已中招,文(wén)件恢(huī)複嚐試
如果已經不幸中招,可使(shǐ)用360勒蠕蟲(chóng)病毒文(wén)件恢複工具,嚐試進行文件(jiàn)恢複。工具下載地(dì)址:https://dl.360safe.com/recovery/RansomRecovery.exe




