6月27日晚上9点多,雷锋网发现,欧洲遭到新一轮的未知病毒的冲击,英国、乌克兰、俄罗斯等都受到了不同程度的影响。据悉,该病毒和勒索软件很类似,都是远程锁定设备,然后索要赎金。

经确认,该病毒名为 Petya(后被卡巴斯基反转,认为应叫“ExPetr”),釆用(CVE-2017-0199)RTF漏洞进行钓鱼攻击,用(MS17-010)SMB漏洞进行内网传播,都有补丁。䃼丁地址如下,

https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0199

https://technet.microsoft.com/en-us/library/security/ms17-010.aspx

此外,各安全厂商也出具了应急处理措施,以下是雷锋网对部分方案的汇总:

1.360

安全操作提示

从目前掌握的情况来看:

  • 不要轻易点击不明附件,尤其是rtf、doc等格式,可以安装360天擎(企业版)和360安全卫士(个人版)等相关安全产品进行查杀。

  • 及时更新windows系统补丁,具体修复方案请参考“永恒之蓝”漏洞修复工具。

  • 内网中存在使用相同账号、密码情况的机器请尽快修改密码,未开机的电脑请确认口令修改完毕、补丁安装完成后再进行联网操作。

360企业安全天擎团队开发的勒索蠕虫漏洞修复工具,可解决勒索蠕虫利用MS17-010漏洞带来的安全隐患。此修复工具集成免疫、SMB服务关闭和各系统下MS17-010漏洞检测与修复于一体。可在离线网络环境下一键式修复系统存在的MS17-010漏洞,工具下载地址:http://b.360.cn/other/onionwormfix

缓解措施

关闭TCP 135端口

建议在防火墙上临时关闭TCP 135端口以抑制病毒传播行为。

停止服务器的WMI服务

WMI(Windows Management Instrumentation Windows 管理规范)是一项核心的 Windows 管理技术 你可以通过如下方法停止 :在服务页面开启WMI服务。在开始-运行,输入services.msc,进入服务。或者,在控制面板,查看方式选择大图标,选择管理工具,在管理工具中双击服务。

在服务页面,按W,找到WMI服务,找到后,双击 ,直接点击停止服务即可,如下图所示:

2.阿里云

目前勒索者使用的邮箱已经被关停,不建议支付赎金。

所有在IDC托管或自建机房有服务器的企业,如果采用了Windows操作系统,立即安装微软补丁。

对大型企业或组织机构,面对成百上千台机器,最好还是使用专业客户端进行集中管理。比如,阿里云的安骑士就提供实时预警、防御、一键修复等功能。

可靠的数据备份可以将勒索软件带来的损失最小化。建议启用阿里云快照功能对数据进行备份,并同时做好安全防护,避免被感染和损坏。

3.腾讯电脑管家+腾讯云鼎实验室

腾讯电脑管家已紧急响应,并已经确认病毒样本通过永恒之蓝漏洞传播,开启腾讯电脑管家可以防御petya勒索病毒,还可全面防御所有已知的变种和其他勒索病毒;此外,漏洞检测能力也得到升级,加入了NSA武器库的防御,可以抵御绝大部分NSA武器库泄漏的漏洞的攻击。

腾讯云鼎实验室:可以采用以下方案进行防护和查杀——

  • 腾讯云用户请确保安装和开启云镜主机保护系统,云镜可对海量主机集中管理,进行补丁修复,病毒监测。

  • 更新EternalBlue&CVE-2017-0199对应漏洞补丁

  • 补丁下载地址:
    http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598
    https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx

    https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/CVE-2017-0199

  • 终端用户使用电脑管家进行查杀和防护

  • 电脑管家已支持对EternalBlue的免疫和补丁修复,也支持对该病毒的查杀,可以直接开启电脑管家进行防护和查杀。

4.安天

影响操作系统:“必加”(Petya)勒索软件影响操作系统:Windows XP及以上版本;

如未被感染

邮件防范

由于此次“必加”(Petya)勒索软件变种首次传播通过邮件传播,所以应警惕钓鱼邮件。建议收到带不明附件的邮件,请勿打开;收到带不明链接的邮件,请勿点击链接。

更新操作系统补丁(MS)

https://technet.microsoft.com/en-us/library/security/ms17-010.aspx

更新Microsoft Office/WordPad远程执行代码漏洞(CVE-2017-0199)补丁

https://technet.microsoft.com/zh-cn/office/mt465751.aspx

禁用WMI服务

禁用操作方法:https://zhidao.baidu.com/question/91063891.html

更改空口令和弱口令

如操作系统存在空口令或弱口令的情况,请及时将口令更改为高强度的口令。

免疫工具

安天开发的“魔窟”(WannaCry)免疫工具,针对此次事件免疫仍然有效。

下载地址:http://www.antiy.com/tools.html

如已被感染

如无重要文件,建议重新安装系统,更新补丁、禁用WMI服务、使用免疫工具进行免疫。

有重要文件被加密,如已开启Windows自动镜像功能,可尝试恢复镜像;或等待后续可能出现解密工具。

5.火绒

火绒工程师建议用户:

1)    将重要文件进行备份。

2)    不要轻易点击不明附件,尤其是rtf、doc等格式文件。

3)    安装Windows系统补丁(MS)

下载地址:https://technet.microsoft.com/en-us/library/security/ms17-010.aspx

4)    安装 Microsoft Office/WordPad  远程执行代码漏洞(CVE -2017-0199)补丁

下载地址: https://technet.microsoft.com/zh-cn/office/mt465751.aspx

5)    禁用 WMI服务

教程: https://zhidao.baidu.com/question/91063891.html。

雷锋网(公众号:雷锋网)将继续跟进,敬请期待。

本文作者:李勤
本文转自雷锋网禁止二次转载,原文链接

应急指南|新一轮勒索病毒来袭,小白用户看这里相关推荐

  1. 文件服务器如何预防勒索病毒,勒索病毒来袭,服务器应该如何预防?

    原标题:勒索病毒来袭,服务器应该如何预防? 近期各地有不少软件伙伴的服务器遭受勒索病毒影响,病毒攻击核心是基于 Windows 操作系统的漏洞,关于微软的新闻: https://news.micros ...

  2. 勒索预警,近期一大波新型勒索病毒来袭

    点击蓝字关注我们 目前勒索病毒仍然是全球最大的威胁,最近一年针对企业的勒索病毒攻击越来越多,大部分勒索病毒是无法解密的,一定要保持高度的重视,近期又有一大波新型勒索病毒来袭...... HildaCr ...

  3. AESNI/XData勒索病毒来袭 目前主要在乌克兰传播 它居然还能使用硬件加速加密过程...

    Wannacry的风潮尚未平息,XData勒索病毒再度来袭.据安全公司 eset称,他们检测到 bnk/Filecoder AESNI, 也称为 xdata 勒索, 目前这一威胁在乌克兰最为普遍, 在 ...

  4. 新一轮勒索病毒变种全球肆虐 中国已遭攻击

    感染全球150多个国家的Wannacry勒索病毒事件刚刚平息,Petya勒索病毒变种又开始肆虐,乌克兰.俄罗斯等欧洲多国已大面积感染.据360安全中心监测,目前国内也出现了病毒传播迹象,360安全卫士 ...

  5. 360安全专家提醒:Mallox勒索病毒来袭,应尽快部署终端安全产品加强防护

    近日, 360 安全大脑监测发现多起Mallox勒索病毒攻击事件.该病毒主要针对企业的Web应用发起攻击,包括Spring Boot.Weblogic.通达OA等,在拿下目标设备权限后还会尝试在内网中 ...

  6. Mallox勒索病毒最新变种.malox勒索病毒来袭,如何恢复受感染的数据?

    Mallox勒索病毒是一种针对计算机系统的恶意软件,能够加密受感染计算机上的文件.最近,新的Mallox病毒变种.malox勒索病毒被发现并引起了关注,.malox勒索病毒这个后缀已经是Mallox勒 ...

  7. 勒索病毒如何防治?看阿里云双拳出击不留隐患

    简介: 阿里云与合作伙伴Commvault联合发布勒索病毒防治解决方案,从公共云.混合云等场景入手,提供完善的解决方案 在众多的数据安全工作中,勒索病毒的防治是近几年备受关注的领域.从互联网诞生伊始, ...

  8. WannaCry 勒索病毒用户处置指南

    一.前言 北京时间2017年5月12日晚,勒索软件"WannaCry"感染事件爆发,全球范围内99个国家遭到大规模网络攻击,被攻击者电脑中的文件被加密,被要求支付比特币以解密文件: ...

  9. 勒索病毒应急响应指南

    勒索病毒应急响应指南 1.勒索病毒的攻击特点 2.隔离被感染的服务器/主机 3.排查业务系统 4.确定勒索病毒种类,进行溯源分析 5.恢复数据和业务 6.清除加固 7.勒索病毒的防御方法 个人终端防御 ...

最新文章

  1. CentOS5.5下NIS配置
  2. unity打包模型存在的一个问题
  3. 数据结构与算法--经典10大排序算法(动图演示)【建议收藏】
  4. python为什么是蟒蛇_Python 为什么推荐蛇形命名法?
  5. php 解析java map,java_java遍历Map的几种方法分析,本文实例分析了java遍历Map的几 - phpStudy...
  6. 计算机控制实时的概念,计算机控制系统复习资料..doc
  7. Linux下载Mysql
  8. 如何写一篇高质量的伪原创文章
  9. r语言 rep(c(1 3) 4),不倒翁-R语言入门系列4-rep函数的用法
  10. usb共享远程服务器,USB Network Gate
  11. 联想拯救者Y7000P和Y9000P的区别
  12. 中国牛奶市场竞争态势分析及未来发展前景预测报告2022-2028年版
  13. luogu3426 [POI2005]SZA-Template 后缀树
  14. 【牛顿迭代逼近】求根号2的快速方法
  15. [MAC各类右键菜单修改]Automator WorkFlow: 扩展右键菜单
  16. pycharm此应用程序无法启动,因为无法初始化qt平台插件
  17. 魅蓝note6救砖_魅蓝Note6线刷刷机教程 魅蓝Note6线刷包救砖刷机包下载
  18. 1024 程序员节首日,全球开源掌门人领衔云上云下嘉年华
  19. 大家信夫:社会信用体系高质量发展的根本特征
  20. prezi1破解安装与使用

热门文章

  1. Oracle推出支援.NET 3.5与Visual Studio 2008的开发工具
  2. openstack Nova日志相关
  3. Spring Boot 单例模式中依赖注入问题
  4. qt c++ 图片预览_Qt多语言国际化
  5. pythongui做计算器_python 实现简单的计算器(gui界面)
  6. linux 多个select,Linux select()和多个套接字的FIFO排序?
  7. Linux 学会看日志文件处理问题
  8. java大作业私人管家系统_重庆管家婆软件丨管家婆工贸PRO的E-MES管理详解
  9. rsync+inotify实现服务器之间文件实时同步
  10. C++ 使用模板需要注意的事情