360向廣大政企用戶發出Win7漏洞威脅預警通告

2020-12-10 TechWeb

2020年1月14日,Win7正式宣告停服,自此微軟官方將不再對Win7系統進行任何問題的技術支持、軟體更新,以及安全更新或修復。在此之際,360安全大腦在全球範圍內率先監測到一起利用IE瀏覽器腳本引擎0day漏洞的APT攻擊。

據360安全專家解讀,利用該漏洞,攻擊者可誘使用戶訪問惡意網頁,觸發該漏洞後可以直接獲得對用戶系統的控制,產生的影響不亞於此前WannaCry勒索病毒帶來的傷害。此漏洞波及範圍不僅影響所有微軟用戶,政府、企業用戶更將成為首要攻擊目標。

針對此問題,360獨家推出360安全大腦Windows 7盾甲企業版,支持Windows全平臺已知漏洞的補丁修復,針對突發性高位漏洞可通過先行自動覆蓋漏洞,解決防護能力滯後問題,全天候守護PC安全。360建議廣大政府、企業Win7系統用戶聯繫360安全團隊獲取幫助,以抵禦新型IE瀏覽器0day漏洞威脅,並於1月15日官方發布《360安全大腦關於微軟Win7系統IE遠程執行漏洞利用的告客戶書》,原文如下:

(一)通告背景

2020年1月,360安全大腦在Win7停服之際,在全球範圍內率先監測到一起利用IE瀏覽器腳本引擎0day漏洞的APT攻擊。利用該漏洞,攻擊者可誘使用戶訪問惡意網頁,觸發該漏洞後可以直接獲得對用戶系統的控制。 在捕獲到該IE瀏覽器0day漏洞攻擊的第一時間,360安全大腦對漏洞利用背後的APT組織進行追蹤與溯源分析。目前,從已捕獲攻擊細節及特徵初步判定,此次IE瀏覽器0day漏洞攻擊疑似出自半島的APT組織Darkhotel(APT-C-06)之手。 Darkhotel(APT-C-06) 是一個活躍近十餘年的東亞背景APT組織,相關攻擊行動最早可以追溯到2007年,而此次截獲的IE瀏覽器0day漏洞攻擊,也並非是360安全大腦第一捕獲該組織動向。

2018年4月,360安全大腦就曾在全球範圍內,率先監控到了該組織使用0day漏洞進行APT攻擊。而從360安全大腦溯源分析報告來看,該APT組織長期目標涉及中、俄、日等國政府及組織機構或企業單位,尤其針對中國重點省份外貿企業單位和相關機構展開攻擊,更是由來已久。 在捕獲到該IE瀏覽器0day漏洞後,360安全團隊已第一時間向微軟官方提交了詳細漏洞報告,目前微軟官方已經在跟進。 但是,必須一提的是,由於2020年1月14日起,Win7正式宣告停服,微軟官方將不再對Win7系統進行任何問題的技術支持、軟體更新,以及安全更新或修復,這意味著該IE瀏覽器0day漏洞修復補丁將不再次覆蓋Win7系統,換言之,所有Win7用戶將悉數暴露在該漏洞的陰霾之下。 對此,360安全團隊建議廣大用戶及時更新軟體補丁,Win7系統用戶則儘快下載安裝360安全大腦Windows 7盾甲企業版抵禦新型IE瀏覽器0day漏洞威脅。

(二)文檔信息

(三)漏洞概要

(四)漏洞描述

該漏洞存在於IE 中的腳本引擎jscript.dll中,該腳本引擎在處理內存對象的過程中,觸發漏洞後會造成內存損壞,從而可以造成遠程代碼執行漏洞。

360安全大腦已完整捕獲攻擊過程,發現攻擊者的在野利用將該漏洞嵌入在Office文檔中,用戶打開Office文檔或瀏覽網頁都會中招。而近年來,用戶量龐大、看似安全無害Office文檔已逐漸成為APT攻擊最青睞的載體。

一旦用戶打開搭載了該漏洞的惡意文檔,將會瀏覽惡意網頁並執行攻擊程序,用戶甚至還未感知得到,設備就已經被控制,攻擊者可趁機進行植入勒索病毒、監聽監控、竊取敏感信息等任意操作。

(五)影響面評估

根據數據顯示, 直至2019年10月底,國內Windows 7系統的市場份額佔比仍有近6成,而對於國內而言,存在數量驚人的政府、軍隊、企業、個人在內的 PC用戶依然使用著Win7系統。

而Windows 7的終結,意味著數以億計的用戶失去了微軟官方的所有支持,包括軟體更新、補丁修復和防火牆保障,將直面該漏洞利用進行的攻擊,並會完全暴露在安全威脅之下。

考慮到APT組織Darkhotel(APT-C-06)長期以政府組織、企業為目標的特性,IE瀏覽器0day遠程執行漏洞影響所有微軟系統的特點,已經受影響版本中Win7系統已停服的三方面現實因素,此次IE瀏覽器0day漏洞波及範圍不僅影響所有微軟用戶,政府、企業用戶更將成為首要目標。

(六)解決方案

(1)360安全大腦Windows 7盾甲企業版

一面是APT高危漏洞攻擊,一面是Win7系統停服,政企用戶安全將何去何從?對此,廣大政企用戶可聯繫360公司獲取360安全大腦Windows 7盾甲企業版。

聯繫方式如下:

聯繫人:劉寧

電話:(010)52447992

(010) 5781360

郵箱:liyunpeng3@360.cn

該版本一鍵管理全網終端,支持Windows全平臺已知漏洞的補丁修復,結合針對漏洞威脅全新推出的360微補丁功能,在面對「雙星」0day漏洞等突發性高危漏洞時,360微補丁可通過先行自動覆蓋漏洞,解決防護能力滯後問題,全天候守護PC安全。

360安全大腦作為360公司重磅打造的網絡安全防禦雷達系統,匯集超 250 億個惡意樣本,22 萬億安全日誌、80 億域名信息、2EB 以上的安全大數據,結合首創的 360QVM 人工智慧引擎,實現人機協同大數據智能分析,打造預判、阻斷、溯源、止損及反制多位一體的安全防禦解決方案。

可查數據顯示,具備大規模綜合智能處置能力的的360安全大腦,最快可在1天內實現漏洞補丁、免疫工具、安全策略和威脅情報推送,有效保障了Win7盾甲漏洞防禦及修復實時性。同時,包括Darkhotel(APT-C-06)在內,360安全大腦已發現41起針對我國發起的境外APT攻擊,可幫助政企客戶有效應對各類APT攻擊,提升整體防禦能力。Windows 7盾甲企業版內置高級威脅發現功能,結合360安全大腦雲端知識庫,可幫助用戶及時發現高級威脅攻擊的蹤跡,並建立全面的防禦體系。

(2)360安全大腦-專家雲1對1服務

針對此次Windows 7停服事件相關需求,企事業單位的網絡管理員可聯繫360安全大腦安服團隊進行1對1服務。

座機 :(010) 5244 7992

應急 :yingji@360.cn

360安全大腦Windows 7盾甲企業版安服人員:李雲鵬liyunpeng3@360.cn

(3)應急措施:

限制對JScript.dll的訪問,可暫時規避該安全風險,但可能導致網站無法正常瀏覽。

對於32位系統,在管理命令提示符處輸入以下命令:

takeown /f %windir%\\system32\\jscript\.dll

cacls %windir%\\system32\\jscript\.dll /E /P everyone:N

對於64位系統,在管理命令提示符處輸入以下命令:

takeown /f %windir%\\syswow64\\jscript\.dll

cacls %windir%\\syswow64\\jscript\.dll /E /P everyone:N

takeown /f %windir%\\system32\\jscript\.dll

cacls %windir%\\system32\\jscript\.dll /E /P everyone:N

實施這些步驟可能會導致依賴jscript.dll的組件功能減少。為了得到完全保護,建議儘快安裝此更新。在 安裝更新 之前, 請還原緩解步驟以返回到完整狀態。

如何撤消臨時措施

對於32位系統,在管理命令提示符處輸入以下命令:

cacls %windir%\\system32\\jscript\.dll /E /R everyone

對於64位系統,在管理命令提示符處輸入以下命令:

cacls %windir%\\system32\\jscript\.dll /E /R everyone

cacls %windir%\\syswow64\\jscript\.dll /E /R everyone

相關焦點

  • 360政企安全集團陳磊:新基建時代下的網絡威脅只會更多
    但與此同時,新基建也為我國網絡安全帶來了全新的挑戰,比如數位化設施呈幾何級增長,網絡攻擊不對稱加劇、定向威脅攻擊增多等等。在2020長沙網絡安全·智能製造大會期間,21ic中國電子網記者採訪了360政企安全集團工業及車聯網安全事業部行業總監陳磊,探討了新基建時代下的網絡安全挑戰與應對之策。
  • Oracle發布7月份安全公告 360安全大腦測繪雲再獲Oracle官方致謝
    360安全大腦測繪雲始終對漏洞預警精準感知,源自其團隊對最新感知技術的不斷研究和不懈努力,最終打造出此次感知漏洞的關鍵利器——360Quake網絡空間測繪系統。  不僅如此,360網絡空間測繪系統還以成為網絡空間中的預警雷達為目標,結合360CERT的安全預警能力和應急響應經驗,建立了重點資產監測與運營的體系化流程,為政企用戶提供網絡資產數據支撐,提升網絡資產保障能力。
  • 360發現5個MacOS藍牙漏洞 可實現零點擊無接觸遠程利用
    360全球獨家發現「Bluewave」漏洞這一次遭殃的是蘋果的MacOS系統。360 Alpha Lab團隊全球首家發現了5個MacOS藍牙漏洞組合,並經官方確認,該漏洞組合全部屬於「零點擊無接觸」遠程利用漏洞。 鑑於其不容忽視的摧毀能力,360 Alpha Lab團隊將其命名為「Bluewave」漏洞。
  • 讓360 發出大大大預警的「無解病毒」究竟是什麼? | 深度
    面對這樣的危急形勢,360 發布了一份《2016敲詐者病毒威脅形勢分析報告》,對這種病毒發出了大夶夶預警。雖然聽上去是一份不太性感的報告,但是其中還是隱藏了很多「萌點」,雷鋒網宅客頻道從中摘了十個有關「敲詐者病毒」的冷知識,讓你對這種無恥的勾當再多一些了解。
  • 「360安全衛士團隊版 · 青少年守護計劃」重磅發布,守衛教育網絡淨土
    近日,360政企安全集團對外宣布,正式推出「360安全衛士團隊版 · 青少年守護計劃」,將以認證授權的方式向全國範圍內的中小學校,定向提供360
  • IDC報告 | 踐行"智慧+行業"發展方向,360政企安全集團為智慧城市...
    以360政企安全集團為代表的多家安全企業入選中國智慧城市安全運營中心技術服務提供商,成為智慧城市建設及城市安全領域的引領者。同時,以360重慶合川區安全運營中心為首的全國多地重點單位成為智慧城市安全運營中心建設的最佳實踐典範。
  • 360全球首家發現MacOS藍牙漏洞 可實現零點擊無接觸遠程利用
    圖說:技術人員測試 來源/採訪對象供圖新民晚報訊(記者 金志剛)近日,蘋果公司連續發布兩份重要安全通告,致謝360 Alpha Lab團隊全球首家發現5個MacOS藍牙漏洞。這是蘋果MacOS系統中極其罕見的漏洞組合,並經官方確認,該漏洞組合全部屬於「零點擊無接觸」遠程利用漏洞。考慮到其不容忽視的摧毀能力,360 Alpha Lab團隊將其命名為「Bluewave」漏洞。在完整定義「Bluewave」的威脅全貌前,他們首先注意到的是「Bluewave」所天然具備的「零點擊」這一致命屬性。
  • 360重磅發布三大戰略級DNS新品 構築政企安全防護網
    11月2日,360政企安全集團於ISC平臺正式上線「安全DNS新產品發布會」,面向全網重磅發布三大戰略級DNS產品服務,包括基礎解析服務、安全解析服務、360DNS安全監測系統。聚焦政企用戶極速發現網絡威脅,提升安全管理效率新思路,重新定義DNS行業安全解決方案,構築新一代安全防護網。
  • 迎戰APT高級威脅攻擊,360安全衛士主防7.0震撼上線!
    為應對這一「獨闢蹊徑」的攻擊手法,360安全衛士主防7.0部署多項安全阻斷策略,建立深層防護體系,實時阻斷惡意代碼注入內存,在網絡攻擊之前,為廣大用戶築起無文件威脅防護的「隔離牆」。軟體劫持防護:十年前,舉世矚目的「震網病毒」利用多種組合0day漏洞,通過劫持相關DLL文件向控制器(PLC)上傳惡意代碼,最終致使伊朗核計劃倒退數年之久。
  • CPU漏洞引爆全球危機 360安全專家深度解析防禦策略
    對此,360安全中心緊急展開了漏洞響應,並發布了預警通告及詳細解讀。360核心安全事業部總經理、Vulcan團隊負責人鄭文彬提醒廣大網民,無需過分恐慌,只要保證良好的上網習慣,為作業系統、虛擬化軟體、瀏覽器等及時更新補丁,同時,安裝及開啟安全軟體,就能在第一時間防禦利用這些漏洞的攻擊程序。
  • 360發布《2017勒索軟體威脅形勢分析報告》WannaCry成年度毒王
    為進一步深入研究勒索軟體的攻擊特點和技術手段,幫助個人電腦用戶和廣大政企機構做好網絡安全防範措施,近日360網際網路安全中心發布了《2017勒索軟體威脅形勢分析報告》,對2017年勒索軟體攻擊形勢展開了全面的研究,分別從攻擊規模、攻擊特點、受害者特徵、典型案例、趨勢預測等幾個方面進行深入分析。
  • 360推出APP漏洞掃描服務 從源頭保護手機安全
    最新調查顯示,90%的手機應用都存在移動應用安全漏洞,這些漏洞正是導致手機出現安全問題的「罪魁禍首」。對此,360向廣大開發者推出了APP漏洞掃描服務,依然採取免費的政策,從源頭保護手機安全。不少開發者拍手稱讚,並稱之為「最好的新年禮物」。
  • 360安全大腦獨家發現MacOS藍牙漏洞,可實現零點擊無接觸遠程利用
    近日,蘋果公司連續發布兩份重要安全通告,公開致謝360 Alpha Lab團隊全球首家發現5個MacOS藍牙漏洞。這是蘋果MacOS系統中極其罕見的漏洞組合,並經官方確認,該漏洞組合全部屬於「零點擊無接觸」遠程利用漏洞。
  • 近期河豚魚毒性最強 浙江發出食品安全預警通告
    今天,浙江省衛生廳、省食安辦發出食品安全預警通告。通告中表示,學校、企業等各類集體食堂和餐飲單位,嚴禁供應和食用河豚魚。各級衛生行政部門應加大對違法經營河豚魚的檢查力度,一旦發現應依法嚴厲查處。此外,廣大群眾應提高自我保護意識,漁民不能隨意丟棄河豚魚;在沿海地區特別是在海灘附近不要揀食廢棄的魚;不要到路邊或市場上買不認識的魚類。
  • Emix漏洞安全預警再升級 御界系統全面護航企業安全
    中新網12月19日電 近日,全球流行的郵件傳輸代理軟體Exim郵件伺服器漏洞被公開,該漏洞允許黑客向伺服器發送特製的命令,從而執行惡意代碼,導致企業用戶郵箱數據面臨洩露風險,甚至郵箱無法正常使用。目前,全網範圍內還有數十萬臺機器或受影響,不法分子或將利用該漏洞對企業用戶發起大規模網絡攻擊。
  • XP今日停服 360保障「後XP時代」企業網絡安全
    廣大行業及企業用戶雖然可以繼續使用,但是其XP電腦將面臨更多安全風險。媒體及安全專家建議:XP用戶應儘快部署360「XP盾甲」等第三方安全軟體,以保障電腦系統安全。據悉,「XP盾甲」是唯一成功防禦「XP挑戰賽」黑客攻擊的安全軟體,能夠全面保障企業XP電腦安全不受侵犯。
  • Win10新漏洞被稱「永恆之黑」 危害不亞於「永恆之藍」
    騰訊安全專家介紹,SMB遠程代碼執行漏洞與「永恆之藍」系列漏洞極為相似,都是利用Windows SMB漏洞遠程攻擊獲取系統最高權限,黑客一旦潛入,可利用針對性的漏洞攻擊工具在內網擴散,綜合風險不亞於永恆之藍,政企用戶應高度重視、謹慎防護。
  • 蘋果超級大漏洞 BootROM 的說明及威脅評估
    雷鋒網註:該報告轉載自360信息安全部涅槃團隊博文,原文標題為《iPhone BootROM 漏洞說明及威脅評估》。0x00 相關詞彙AP:應用處理器。SEP:安全協處理器。使用 AP 的 UID 進行加解密的能力根據筆者目前所掌握的知識,用戶相關數據的密鑰主要是使用 SEP 的 UID 進行的加解密,因此尚不清楚使用 AP 的 UID 進行加解密的能力是否會對用戶數據造成直接的威脅。
  • ThinkPHP框架爆致命漏洞 360建議網站快打補丁
    對此,360網站安全檢測平臺第一時間加入檢測規則,並向存在該漏洞的網站發送了報警郵件及修復建議。代碼中$paths為URI處理到最後變量取值部分,通過「/」切割後進行正則替換,其中\1為變量名,\2為匹配到的變量值,而這個地方用到了雙引號來解析PHP變量進行動態賦值,導致黑客可以利用一些攻擊技巧通過控制變量值的方式直接執行任意PHP代碼(如圖3、圖4所示),所以官方補丁將這對雙引號改為單引號(如圖2所示)圖3:攻擊者甚至可以利用php執行系統命令鑑於該漏洞覆蓋用戶群體的廣泛性及危害的嚴重性
  • 360智能網聯汽車報告:數字車鑰匙漏洞打開汽車安全潘多拉魔盒
    3月24日,360春耕行動在線召開智能網聯汽車專場發布會,並發布了《2019智能網聯汽車信息安全年度報告》(以下簡稱《報告》)。《報告》認為,2019年,車聯網出現了兩種新型攻擊方式,大部分車廠將失守,數字車鑰匙漏洞也打開了汽車安全的潘多拉盒子,而汽車網絡安全的黃金分割點在於對供應商的安全管理。《報告》建議,車聯網安全要從正反兩面去考慮,做主動防禦。