站内搜索

您现在的位置: 首页» 新闻中心» 公告信息

 

关于防范电脑勒索病毒的紧急通知

2017-05-13 作者:信息管理中心
北京时间2017年5月12日20时左右,全球爆发大规模勒索软件感染事件,我国大量行业企业内网大规模感染,教育网受损严重,攻击造成了教学系统瘫痪,甚至包括校园一卡通系统。该勒索软件是一个名称为“wannacry”的新家族,该勒索病毒一旦运行会对所有系统文件进行加密,目前无法解密该勒索软件加密的文件。
 
电脑感染勒索病毒后,硬盘上的重要文件被加密,类似下图所示:
 

经过初步调查,此类勒索病毒传播扩散利用了基于445端口的SMB漏洞,部分学校感染台数较多,大量重要信息被加密,只有支付高额的比特币赎金才能解密恢复文件,损失严重。此次远程利用代码和4月14日黑客组织Shadow Brokers(影子经纪人)公布的EquationGroup(方程式组织)使用黑客工具包有关。其中的ETERNALBLUE模块是SMB 漏洞利用程序,可以攻击开放了 445 端口的 Windows机器,实现远程命令执行。微软在今年3月份发布的MS17-010补丁,修复了ETERNALBLUE所利用的SMB漏洞。目前基于ETERNALBLUE的多种攻击代码已经在互联网上广泛流传,除了捆绑勒索病毒,还发现有植入远程控制木马等其他多种远程利用方式。
根据360公司的统计,目前国内平均每天有不低于5000台机器遭到基于ETERNALBLUE的远程攻击,并且攻击规模还在迅速扩大。
 
       此次利用的SMB漏洞影响以下未自动更新的操作系统:
       Windows XP/Windows 2000/Windows 2003
       Windows Vista/Windows Server 2008/WindowsServer 2008 R2
       Windows 7/Windows 8/Windows 10
       Windows Server 2012/Windows Server 2012 R2/Windows Server 2016 
 

个人预防措施:

1.未升级操作系统的处理方式(不推荐,仅能临时缓解):启用并打开“Windows防火墙”,进入“高级设置”,在入站规则里禁用“文件和打印机共享”相关规则。
2.升级操作系统的处理方式(推荐):建议广大师生使用自动更新升级到Windows的最新版本。    
 

建议加固措施:

1.及时升级操作系统到最新版本;
2.勤做重要文件非本地备份;
3.停止使用Windows XP、Windows 2003等微软已不再提供安全更新的操作系统。

相关防范工具:

360安全中心推出的“NSA武器库免疫工具”,能够一键检测修复NSA黑客武器攻击的漏洞;对XP、2003等已经停止更新的系统,免疫工具可以关闭漏洞利用的端口,防止电脑被NSA黑客武器植入勒索病毒等恶意程序。
NSA武器库免疫工具下载地址:http://dl.360safe.com/nsa/nsatool.exe
 
针对该病毒的攻击,学校信息管理中心已采取紧急措施,关闭了外网对校园网络核心主干交换路由设备及边界出口交换路由设备的135/137/139/445端口的连接,请校园网用户尽快按照说明对自己的电脑进行处理。
 
参考链接:
https://technet.microsoft.com/zh-cn/library/security/MS17-010
https://github.com/x0rz/EQGRP_Lost_in_Translation/
阅读次数: