近期,瑞天應急響應小組接到某醫院委托處置一起勒索病毒事件。分析發現此次病毒來源于某醫保中心,強烈建議所有醫療行業加強安全防護,避免數據被加密導致業務受損。
勒索病毒介紹
勒索病毒,是一種新型電腦病毒,主要以郵件、程序木馬、網頁掛馬的形式進行傳播。該病毒性質惡劣、危害極大,一旦感染將給用戶帶來無法估量的損失。這種病毒利用各種加密算法對文件進行加密,被感染者一般無法解密,必須拿到解密的私鑰才有可能破解。
該病毒具有家族多樣性,變種更新速度快等特點,因此一旦數據被加密后很難及時恢復文件,采用超級計算機破解也需要至少3個月時間。而此次應急涉及的病毒版本是GlobaImposter家族下的十二生肖升級變種。該勒索病毒慣用垃圾郵件和掃描滲透的方式進行傳播,最終加密有價值的主機,并向受害者索取天價解密費用。
勒索過程
下圖為被勒索后的提示信息,該信息以名為HOW TO BACK MY FILES.exe的可執行程序存在于每一個文件夾下。
感染該病毒后,該病毒會使用腳本工具抓取當前主機中的所有密碼信息,并錄入自身密碼字典中。然后對局域網進行主機存活掃描,發現存活主機后開始執行漏洞掃描,主要針對445和3389端口下服務。通過暴力破解或者漏洞利用進行自我傳播,直到發現有價值目標如工作站或者服務器后展開加密程序,加密后留下勒索信息。
目前該病毒加密數據后坊間暫無解密恢復解決方案,建議做好日常安全防護,避免造成業務損失。
如何防御
勒索病毒的主要攻擊手段為445端口的MS17-010漏洞和3389端口的RDP暴力破解。做好日常防護工作是最有效的應對方式。具體方法參考建議如下:
來歷不明的郵件和鏈接不要點擊。
及時安裝主流殺毒軟件,升級病毒庫,對系統展開全面掃描查殺。
升級操作系統安全補丁,服務器及時升級Web、數據庫等服務程序,防止病毒利用漏洞傳播。
如非業務必需,建議關閉445,3389等服務。
對已感染主機或服務器采取斷網措施,防止病毒擴散蔓延。
大力整頓弱口令問題。
本文首發于西安瑞天網(http://www.invitre.com),轉載請注明原文地址:http://www.invitre.com/news/106.html