緊急提醒!勒索病毒肆虐全球,我國也有學生中招!快看防範應對辦法~

2021-02-16 南充消防

今天,

類似這樣的消息刷屏了……

這種文風,搭配字母、數字的組合,和平時朋友圈裡的謠言一模一樣,當時就隨手關掉,繼續刷微博,然後……發現……這並不是謠言!!!

一種新型的電腦病毒正在肆虐,全球大範圍中招!英國大量醫院被入侵!我國部分高校學生電腦淪陷!

據微博上學生爆料情況看,受影響範圍很廣,又恰逢畢業季,同學們心都揪緊了……

所有中招的人電腦上都出現了同一個畫面,要求被病毒感染者支付價值300美元的比特幣(一種虛擬貨幣,可以購買現實或虛擬物品,也可以兌換成大多數國家的貨幣)來解鎖資料,同時還有一個倒計時鐘表,顯示的截至日期是下周五。

連圖書館的電子屏都沒能倖免……

圖據知乎網友@Mikaleong

影響範圍之大,鈦媒體報導稱,英國,俄羅斯,西班牙等都有類似入侵現象。

△藍色點塊代表被黑掉的地區

根據此前病毒影響區域分析,目前受影響的區域主要集中於:

因教育邊界網絡、主幹交換路由交換設備多數允許135/137/139/445埠,非法分子入侵後,能夠直接批量化利用。

醫療因行業特殊性,一直以來是非法分子入侵的主要對象。

政府、重點企業普遍建設有自己的內部專網,相較於運營商主動屏蔽受影響埠外,政府、企業內網的邊界網絡、主幹網等普遍響應較慢,一旦發生攻擊,反映時間較慢。

據英國媒體報導,5月12日英國國家醫療服務體系遭遇了大規模網絡攻擊,多家公立醫院的電腦系統幾乎同時癱瘓,電話線路也被切斷,導致很多急診病人被迫轉移。

醫院員工說,他們的電腦屏幕上彈出窗口。黑客們發送的消息說,醫院的電腦已經被控制,必須繳納贖金才能阻止所有的文件被刪除。

由於目前尚未發現可以清除病毒的方法,各國都在盡力提醒用戶:

👉醫療機構紛紛發出緊急通知:如非必要,儘量不要聯繫醫生!

👉高校發布相關微博提醒學生:

5月12日20時左右,全球爆發大規模勒索軟體感染事件,我國大量行業企業內網大規模感染,教育網受損嚴重,攻擊造成了教學系統癱瘓,甚至包括校園一卡通系統。

據BBC報導,今天全球很多地方爆發一種軟體勒索病毒,只有繳納高額贖金(有的要比特幣)才能解密資料和數據,英國多家醫院中招,病人資料威脅外洩,同時俄羅斯,義大利,整個歐洲,包括中國很多高校……

經過安天CERT緊急分析,判定該勒索軟體是一個名稱為「wannacry」的新家族,目前無法解密該勒索軟體加密的文件。該勒索軟體迅速感染全球大量主機的原因是利用了基於445埠傳播擴散的SMB漏洞MS17-101,微軟在今年3月份發布了該漏洞的補丁。2017年4月14日黑客組織Shadow Brokers(影子經紀人)公布的Equation Group(方程式組織)使用的「網絡軍火」中包含了該漏洞的利用程序,而該勒索軟體的攻擊者或攻擊組織在借鑑了該「網絡軍火」後進行了這次全球性的大規模攻擊事件。

當系統被該勒索軟體入侵後,彈出勒索對話框:

圖1 勒索界面

        加密系統中的照片、圖片、文檔、壓縮包、音頻、視頻、可執行程序等幾乎所有類型的文件,被加密的文件後綴名被統一修改為「.WNCRY」。

圖 2 加密後的文件名

        攻擊者極其囂張,號稱「除攻擊者外,就算老天爺來了也不能恢復這些文檔」 (該勒索軟體提供免費解密數個加密文件以證明攻擊者可以解密加密文件,「點擊 <Decrypt> 按鈕,就可以免費恢復一些文檔。」該勒索軟體作者在界面中發布的聲明表示,「3天內付款正常,三天後翻倍,一周後不提供恢復」)。現實情況非常悲觀,勒索軟體的加密強度大,沒有密鑰的情況下,暴力破解需要極高的運算量,基本不可能成功解密。

圖 3 可解密數個文件

        該勒索軟體採用包括英語、簡體中文、繁體中文等28種語言進行「本地化」。

圖 4  28種語言

該勒索軟體會將自身複製到每個文件夾下,並重命名為「@WanaDecryptor@.exe」。同時衍生大量語言配置等文件:

圖5 衍生文件

     

        該勒索軟體AES和RSA加密算法,加密的文件以「WANACRY!」開頭:

圖6 加密文件

        加密如下後綴名的文件:

.PNG.PGD.PSPIMAGE.TGA.THM.TIF.TIFF.YUV.AI.EPS.PS.SVG.INDD.PCT.PDF.XLR.XLS.XLSX.ACCDB.DB.DBF.MDB.PDB.SQL.APK.APP.BAT.CGI.COM.EXE.GADGET.JAR.PIF.WSF.DEM.GAM.NES.ROM.SAV.CAD.DWG.DXF.GPX.KML.KMZ.ASP.ASPX.CER.CFM.CSR.CSS.HTM.HTML.JS.JSP.PHP.RSS.XHTML.DOC.DOCX.LOG.MSG.ODT.PAGES.RTF.TEX.TXT.WPD.WPS.CSV.DAT.GED.KEY.KEYCHAIN.PPS.PPT.PPTX.INI.PRF.HQX.MIM.UUE.7Z.CBR.DEB.GZ.PKG.RAR.RPM.SITX.TAR.GZ.ZIP.ZIPX.BIN.CUE.DMG.ISO.MDF.TOAST.VCD.TAR.TAX2014.TAX2015.VCF.XML.AIF.IFF.M3U.M4A.MID.MP3.MPA.WAV.WMA.3G2.3GP.ASF.AVI.FLV.M4V.MOV.MP4.MPG.RM.SRT.SWF.VOB.WMV.3DM.3DS.MAX.OBJ.BMP.DDS.GIF.JPG.CRX.PLUGIN.FNT.FOX.OTF.TTF.CAB.CPL.CUR.DESKTHEMEPACK.DLL.DMP.DRV.ICNS.ICO.LNK.SYS.CFG

註:該勒索軟體的部分版本在XP系統下因文件釋放未成功而未加密用戶文件。

針對所有windows伺服器(含內網,外網),為預防病毒感染應開展如下工作應對:


1.請在windows系統中控制面板->程序->啟用或關閉windows功能,取消勾選SMB 1.0/CIFS 文件共享支持並重啟系統;


2.開啟系統防火牆,利用防火牆高級設置, 關閉445埠,設置方法可參考以下辦法:

臨時解決方案

開啟系統防火牆

利用系統防火牆高級設置阻止向445埠進行連接(該操作會影響使用445埠的服務)

打開系統自動更新,並檢測更新進行安裝

Win7、Win8、Win10的處理流程

打開控制面板-系統與安全-Windows防火牆,點擊左側啟動或關閉Windows防火牆

選擇啟動防火牆,並點擊確定

點擊高級設置

點擊入站規則,新建規則

選擇埠、下一步

特定本地埠,輸入445,下一步

選擇阻止連接,下一步

配置文件,全選,下一步

名稱,可以任意輸入,完成即可。

XP系統的處理流程

依次打開控制面板,安全中心,Windows防火牆,選擇啟用

點擊開始,運行,輸入cmd,確定執行下面三條命令

net stop rdr
net stop srv
net stop netbt

由於微軟已經不再為XP系統提供系統更新,建議用戶儘快升級到高版本系統。

3.更新系統3.14微軟補丁,地址https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx?from=groupmessage&isappinstalled=0


4.不要點擊不明郵件內的連結信息


5.伺服器一旦感染病毒立即斷開本地網絡,防止進一步擴散請儘快操作,避免被病毒侵入。

相關焦點

  • 【法治要聞】緊急提醒!勒索病毒肆虐全球,我國也有學生中招!快看防範應對辦法~
    據微博上學生爆料情況看,受影響範圍很廣,又恰逢畢業季,同學們心都揪緊了……由於目前尚未發現可以清除病毒的方法,各國都在盡力提醒用戶:👉醫療機構紛紛發出緊急通知:如非必要,儘量不要聯繫醫生!5月12日20時左右,全球爆發大規模勒索軟體感染事件,我國大量行業企業內網大規模感染,教育網受損嚴重,攻擊造成了教學系統癱瘓,甚至包括校園一卡通系統。
  • 勒索病毒捲土重來!
    勒索病毒的英文提示和虛擬幣交易流程,讓國內網民頭大。近期,一款出口海外的國產勒索病毒,同樣讓國外網民手足無措。它運行後鎖死MBR(磁碟主引導記錄),中招者無法進入系統,看到的是用拼音寫成的勒索信息,和十分國產化的交付方式——「要密碼給30元加QQ××」。
  • 勒索病毒肆虐 京瓷複印機如何巧妙應對?
    WannaCry(本意為想哭,又可叫作叫Wanna Decryptor),一種「蠕蟲式」的勒索病毒。2017年5月14日,WannaCry 2.0,捲土重來!傳播速度更快。如果你的電腦中招,將會被要求支付價值300-600美元的比特幣作為贖金。WannaCry病毒變種2.0版本又出現了該病毒會針對Windows作業系統SMB服務的漏洞攻擊。為防止病毒攻擊,一種有效的設置就是:關閉Windows默認的SMB埠139或445。但是,如果關閉SMB埠,那麼就無法使用SMB網絡掃描了嗎?
  • 【早報】勒索病毒或周一捲土重來(內附保護辦法)/ Nike 用鞋底做...
    【早報】勒索病毒或周一捲土重來(內附保護辦法)/ Nike 用鞋底做手機殼 / 蔚來 EP9 圈速破紀錄 國內新聞
  • GlobeImposter勒索病毒家族又爆全新變種,深信服安全專家支招
    近日,深信服安全團隊全球獨家追蹤到GlobeImposter勒索病毒「十二主神」出現全新升級,出現了Hermes865、Hades865、Apollon865等加密後綴的變種,深信服將其命名為GlobeImposter
  • 「淨網2019」關於防範GlobeImposter3.0 勒索病毒攻擊的預警
    近日,一種勒索病毒GlobeImposter再次變種後在網上傳播,目前該病毒已在多個省份出現感染情況。一旦感染該勒索病毒,網絡系統的資料庫文件將被病毒加密,並須支付勒索資金才能恢復文件。一、GlobeImposter勒索病毒的危害GlobeImposter是目前流行的一類勒索病毒,此次變種為3.0版本,它會加密磁碟文件並篡改後綴名*4444形式,同時在被加密的目錄下會生成一個名為「HOW_TO_BACK_FILES」的txt文件,顯示受害者的個人ID序列號以及黑客的聯繫方式等。
  • 還記得前幾年那個轟動全球的勒索軟體病毒嗎?
    hello大家好,我是你們的好朋友站長直接開始正題,勒索病毒圖片來源微信工中號:站長急先鋒網友:勒索病毒軟體?是轟動全球的勒索軟體嗎?我:對沒錯就是勒索軟體 英文名稱WannaRen它的運作形式,是加密,以郵件網頁掛木馬形式進行傳播,就連殺毒軟體都拿不下它可想而知多麼厲害勒索病毒軟體出現時間是在2020年4月勒索病毒作者「自首」,在與一名火絨安全用戶索要比特幣未果後
  • 「WannaRen」勒索病毒攻擊源曝光,360安全大腦獨家揭秘幕後「匿影」
    最近,一種名為「WannaRen」的新型比特幣勒索病毒正大規模傳播,在各類貼吧、社區報告中招求助人數更是急劇上升,真可謂鬧得滿城風雨!不幸感染「WannaRen」勒索病毒的用戶,重要文件會被加密並被黑客索要0.05BTC贖金。
  • Mac用戶注意:全球首款macOS勒索病毒軟體MacRansom面世
    6月14日消息 此前在Windows XP、上肆虐的WannaCry勒索病毒剛剛告一段落,而很多Mac用戶感到慶幸。但Mac用戶不要再大意了,現在一款名為MacRansom的macOS勒索病毒軟體出現了能夠鎖定你的Mac系統和設備。
  • 斯福賽特:勒索病毒是什麼?要怎麼預防?中了勒索病毒還有救嗎?
    傳播渠道商:幫助勒索者傳播勒索病毒,最為熟悉的則是殭屍網絡,例Necurs、Gamut,全球有97%的釣魚郵件由該兩個殭屍網絡發送。代理:向受害者假稱自己能夠解密各勒索病毒加密的文件,並且是勒索者提出贖金的50%甚至更低,但實際上與勒索者進行合作,從中賺取差價。代理常通過搜索關鍵字廣告推廣。
  • 【小訊提醒】面對病毒變異如何加強「外防輸入」?元旦還能出行嗎...
    剛剛宣布的病毒變異,傳播速率非常快,這無疑給民眾心理又造成一定的恐慌。據我了解,全世界已經有將近30多個國家和地區停止了和英國的航線往來。最新消息是歐盟正在緊急磋商,法國政府表示將會出臺一個協議,儘快恢復和英國的交通。 變異新冠病毒傳播率提高70%,數據是模型推演出來的,準確嗎?
  • 細數2017全球最驚心動魄的網絡安全事件
    2017年,對於全球網際網路用戶來說無疑是驚心動魄的一年。在這一年裡,伴隨永恆之藍出現的勒索病毒席捲全球、美國中情局絕密文件被洩露、烏克蘭遭黑客圍攻……尤其是Wannacry在全球範圍的高調出鏡,讓人們對網絡安全的關注達到前所未有的高度。
  • 關於Globelmposter3.0勒索病毒變種攻擊的 緊急預警通報
    寧夏網絡安全信息通報中心技術支撐單位深信服安全團隊監測發現:近日,Globelmposter勒索病毒3.0變種再次席捲全國各地醫院,已在多個省份形成規模爆發趨勢。此次事件安全風險級別為「高危」。現將事件詳情通報如下:一、事件情況Globelmposter 3.0勒索變種的安全威脅熱度一直居高不下。2018年8月,全國多家醫院及企事業單位遭受攻擊。
  • 多雲環境下,企業如何獲取應對勒索軟體的「庇護之劍」
    勒索軟體成為企業不得不應對的重大風險之一  隨著新冠疫情的持續發展,勒索軟體的攻擊勢頭呈現出上升和頻率增加的趨勢,勒索的手段和對象相較以往也有所改變。¹而就在同月,佳能內部軟體、郵箱及美國官網等也受到了勒索攻擊,系統癱瘓6天,佳能旗下超過 20 個域名都受到了影響。²  由此,「勒索攻擊」正迅速成為企業不得不應對的重大風險之一,未來或將持續。其愈演愈烈的發展趨勢,需要企業的高度重視。
  • B站500萬粉up主黨妹被勒索:交錢贖「人」!專家:無解
    在桌面釋放勒索信息文件,使用記事本打開勒索信息文件以提醒用戶。一位網絡攻防博士評價這種病毒:無解。同時,這位博士強調,」和你暴露真實位置無關「,這也與黨妹視頻中的結論相悖。也有網友提醒負責安全的IT小哥做好後續保障工作。當然,許多網友也勸黨妹,千萬不要交錢!
  • 緊急提醒!水痘高發!已有學校全班停課!
    緊急提醒!目前進入水痘高發期!全國多地出現水痘病例有些班級甚至已停課專家提醒到明年1月都是水痘高發期接種疫苗是唯一有效途徑大家千萬要提高警惕!02遼寧鞍山:多所中小學、幼兒園均有學生感染水痘據鞍山日報12月16日報導,進入12月,遼寧鞍山進入水痘高發季。記者從鞍山市疾控中心獲悉,近日,全市各中小學、幼兒園均有學生感染水痘。專家提醒,要做好日常預防工作,以防止更多孩子感染水痘,從而給生活、學習造成不便。
  • 泰國美賽市緊急召開防疫會議 以此應對新冠病例日與俱增的鄰國...
    點藍色字免費訂閱,每天收到這樣的好信息 11月28日上午,泰國美賽市新冠肺炎疫情防控委員會緊急召開了防疫工作會議,就我國大其力市日益嚴峻的疫情形勢作防控部署準備,保障兩國邊境地區的安全,杜絕出現偷渡行為的肆虐,防範新冠病毒的輸入。
  • 東方智庫年終特稿丨2020,疫情肆虐,全球遭殃
    雖然歷史早已證明人類的演進從來就非一帆風順,人類的歷史其實也是一部各種病毒產生和傳播的歷史,一部與各種病毒疫情較量對抗的歷史,但當新冠病毒來襲時,人類多少還是缺少心理準備和防範應對。世界衛生組織的統計展示了新冠疫情全球大流行的演進和不斷造成的惡果。
  • B站百大UP主黨妹被黑客勒索!
    4月27日,嗶哩嗶哩視頻網站的UP主「機智的黨妹」發布消息稱,自己被黑客勒索了。她的視頻表示:「事發突然,我被勒索了,你也有可能繼續被詐騙!這種詐騙的頁面是由病毒程序自動生成並留在那裡的。」根據她的介紹是因為自己的視頻素材被黑客盜取,對方要求支付「贖金」才願意將素材還回來。
  • B站500萬粉up主黨妹被黑客勒索:交錢贖「人」!安全專家:無解
    在桌面釋放勒索信息文件,使用記事本打開勒索信息文件以提醒用戶。一位網絡攻防博士評價這種病毒:無解。同時,這位博士強調,」和你暴露真實位置無關「,這也與黨妹視頻中的結論相悖。也有網友提醒負責安全的IT小哥做好後續保障工作。