|
勒索病毒解決方案时间:2022-06-08 【转载】 A:什么是勒索病毒? B : 勒索病毒,是一種新型電腦病毒,主機(jī)感染勒索病毒文件后,會(huì)在主機(jī)上運(yùn)行勒索程序,遍歷本地所有磁盤(pán)指定類(lèi)型文件進(jìn)行加密操作,加密后文件無(wú)法讀取。然后生成勒索通知,要求受害者在規(guī)定時(shí)間內(nèi)支付一定價(jià)值的虛擬幣才能恢復(fù)數(shù)據(jù),否則會(huì)被銷(xiāo)毀數(shù)據(jù)。從直觀(guān)現(xiàn)象而言,勒索病毒的現(xiàn)象主要包含以下兩種場(chǎng)景。 1、常規(guī)勒索病毒現(xiàn)象 服務(wù)器文件被加密,例如加密成.java后綴或者其他奇怪的后綴名稱(chēng),在桌面提示需要支付比特幣贖金到某個(gè)賬戶(hù),如果不支付將導(dǎo)致文件永遠(yuǎn)不可用,如下圖所示: 2、變種勒索病毒現(xiàn)象 內(nèi)網(wǎng)主機(jī)成片出現(xiàn)藍(lán)屏現(xiàn)象,藍(lán)屏的代碼提示srv.sys驅(qū)動(dòng)出現(xiàn)問(wèn)題,如下圖所示: 內(nèi)網(wǎng)大面積主機(jī)藍(lán)屏一般是變種類(lèi)型的勒索病毒,具有很強(qiáng)的傳播性。 詳情可參考如下鏈接: http://sec.sangfor.com.cn/events/97.html 勒索病毒預(yù)防措施 1 檢測(cè)和分析 建議上一些流量采集分析系統(tǒng)針對(duì)內(nèi)網(wǎng)東西南北流量進(jìn)行分析檢測(cè)+終端檢測(cè)響應(yīng)系統(tǒng),及時(shí)發(fā)現(xiàn)內(nèi)網(wǎng)中存在的勒索病毒攻擊,迅速處理,針對(duì)的進(jìn)行查殺和終端隔離,避免爆發(fā)進(jìn)行數(shù)據(jù)加密和資源的破壞。 2 弱口令 避免弱口令,避免多個(gè)系統(tǒng)使用同一個(gè)口令,針對(duì)系統(tǒng)的密碼在設(shè)定的時(shí)候滿(mǎn)足復(fù)雜性要求,定期修改密碼,不得有重復(fù)的。 3 應(yīng)用和服務(wù)的管控限制 終端:關(guān)閉Windows共享服務(wù),遠(yuǎn)程桌面控制等不必要的服務(wù)。 網(wǎng)絡(luò):防火墻做好應(yīng)用控制,關(guān)閉互聯(lián)網(wǎng)訪(fǎng)問(wèn)。 4 漏洞管理 定期進(jìn)行漏掃,發(fā)現(xiàn)存在問(wèn)題,及時(shí)打上補(bǔ)丁、修復(fù)漏洞,包含操作系統(tǒng)和應(yīng)用系統(tǒng)。 5 殺毒軟件 必須要有一款殺毒軟件進(jìn)行防護(hù),定期掃描殺毒,確認(rèn)是否存在異常風(fēng)險(xiǎn)。 6 數(shù)據(jù)備份 對(duì)重要的數(shù)據(jù)文件定期進(jìn)行非本地備份,本地備份一旦出現(xiàn)問(wèn)題全部數(shù)據(jù)不可用,推薦可以使用一些專(zhuān)業(yè)的備份系統(tǒng),比如CDP。 7 安全意識(shí)宣傳 不使用不明來(lái)歷的U盤(pán)、移動(dòng)硬盤(pán)等存儲(chǔ)設(shè)備,這些很有可能會(huì)攜帶病毒體。 不要點(diǎn)擊來(lái)源不明的郵件以及附件,郵件也是傳播最頻繁的方式之一,重視可使用一些郵件網(wǎng)關(guān)進(jìn)行過(guò)濾。 不要接入公共網(wǎng)絡(luò)也不允許內(nèi)部網(wǎng)絡(luò)接入來(lái)歷不明外網(wǎng)PC,接入網(wǎng)絡(luò)就存在風(fēng)險(xiǎn),不明網(wǎng)絡(luò)和不明訪(fǎng)客PC的接入需要謹(jǐn)慎和管控。 變種勒索病毒解決方案 在實(shí)際案例中有可能內(nèi)網(wǎng)還存在著其他中了勒索病毒的主機(jī)。特別是出現(xiàn)藍(lán)屏現(xiàn)象的內(nèi)網(wǎng),可能有些中了勒索病毒的主機(jī)還沒(méi)有被發(fā)現(xiàn),因?yàn)樗{(lán)屏一般意味著勒索病毒還沒(méi)有完全的漏洞利用成功,后面可能還會(huì)出現(xiàn)主機(jī)藍(lán)屏事件,會(huì)對(duì)業(yè)務(wù)系統(tǒng)造成極大的隱患。 所以對(duì)于勒索病毒的防御不能只是出現(xiàn)一例解決一例,重裝系統(tǒng)完事,解決已知中勒索病毒的主機(jī)是第一步,要進(jìn)行持續(xù)的監(jiān)視和安全隔離。根據(jù)時(shí)間的場(chǎng)景,分為臨時(shí)和長(zhǎng)期的解讀方案。 1臨時(shí)解決方案 當(dāng)病毒爆發(fā),內(nèi)網(wǎng)主機(jī)大量出現(xiàn)藍(lán)屏現(xiàn)象,臨時(shí)的解決方案是在交換機(jī)上過(guò)濾所有接口的135,137,139,445訪(fǎng)問(wèn),禁止病毒在內(nèi)網(wǎng)通過(guò)上述端口進(jìn)行傳播。然后通過(guò)一些安全專(zhuān)殺工具進(jìn)行一臺(tái)臺(tái)主機(jī)病毒查殺”。這種方式簡(jiǎn)單粗暴有效,但是對(duì)于部分內(nèi)網(wǎng)是需要進(jìn)行445端口訪(fǎng)問(wèn)的就不可行了,接入在同一個(gè)非網(wǎng)管的二層交換機(jī)下面也不能實(shí)現(xiàn)隔離,也很難及時(shí)發(fā)現(xiàn)內(nèi)網(wǎng)勒索病毒爆發(fā)的情況。 一般來(lái)說(shuō)還是建議對(duì)出現(xiàn)問(wèn)題的主機(jī)以及同一個(gè)域中的主機(jī)進(jìn)行全面的檢測(cè),發(fā)現(xiàn)問(wèn)題就進(jìn)行查殺。 2長(zhǎng)效解決方案 針對(duì)臨時(shí)解決方案的不足,長(zhǎng)效的解決方案需要找到內(nèi)網(wǎng)所有的攻擊源,進(jìn)行病毒查殺,并進(jìn)行持續(xù)性的監(jiān)控。手動(dòng)抓包分析的方式確定攻擊源會(huì)存在速度慢、誤報(bào)高的弊端,而且病毒發(fā)動(dòng)攻擊或者對(duì)內(nèi)網(wǎng)的其他主機(jī)進(jìn)行暴力破解可能也存在潛伏期,不一定會(huì)在抓包解讀持續(xù)攻擊,可以借助一些專(zhuān)業(yè)的流量采集分析平臺(tái)來(lái)分析內(nèi)網(wǎng)所有的流量,部署方式如下: 每一個(gè)接入層放一臺(tái)流量采集器,利用交換機(jī)的流量鏡像到流量采集器,流量采集器把數(shù)據(jù)傳遞到流量采集分析平臺(tái)進(jìn)行分析,最后以直觀(guān)的訪(fǎng)問(wèn)關(guān)系圖和報(bào)表呈現(xiàn)出整個(gè)網(wǎng)絡(luò)的安全態(tài)勢(shì),特別是對(duì)于中了勒索病毒的主機(jī)對(duì)內(nèi)網(wǎng)其他主機(jī)爆破能夠及時(shí)發(fā)現(xiàn)告警,部署一段時(shí)間就會(huì)有安全可視化數(shù)據(jù)。流量采集分析平臺(tái)可以收集用戶(hù)與用戶(hù)之間的流量、內(nèi)網(wǎng)服務(wù)器之間的流量、外網(wǎng)服務(wù)器之間的流量,通過(guò)分析流量可以發(fā)現(xiàn)內(nèi)部潛伏的安全問(wèn)題,如攻擊事件、業(yè)務(wù)受控等,并通過(guò)梳理內(nèi)部業(yè)務(wù)系統(tǒng)的訪(fǎng)問(wèn)關(guān)系發(fā)現(xiàn)違規(guī)行為、異常行為。 3通過(guò)分析日志基本確認(rèn)攻擊源主機(jī) 借助流量采集分析平臺(tái)分析識(shí)別用戶(hù)(PC端)是否已被控制,查看風(fēng)險(xiǎn)IP自身行為,根據(jù)攻擊行為、C&C通信行為查看影響業(yè)務(wù),可以直接發(fā)現(xiàn)內(nèi)網(wǎng)橫向攻擊行為。如果該用戶(hù)通過(guò)C&C通信分析已被感染,則此IP就是跳板。 使用漏洞檢測(cè)工具進(jìn)行每臺(tái)檢測(cè),發(fā)現(xiàn)問(wèn)題就進(jìn)行查殺。 Wannacry變種勒索病毒(主機(jī)藍(lán)屏)處置方法 1 查看流量采集分析平臺(tái),找到失陷主機(jī)。 2 使用NSA漏洞免疫工具關(guān)閉139,445等端口或者拔掉網(wǎng)線(xiàn)。 3 使用終端檢測(cè)響應(yīng)系統(tǒng)僵尸網(wǎng)絡(luò)查殺工具對(duì)失陷主機(jī)進(jìn)行檢查(殺毒時(shí)確保規(guī)則庫(kù)是最新的),并隔離病毒。 4 打上MS17-010漏洞補(bǔ)丁(部分情況下如果缺少前置補(bǔ)丁可能導(dǎo)致MS17-010打不上,建議直接使用騰訊管家之類(lèi)的工具直接更新補(bǔ)丁)。 https://docs.microsoft.com/zh-cn/security-updates/Securitybulletins/2017/ms17-010 5 重啟服務(wù)器或者PC,再查殺一次,確保沒(méi)有病毒。 6 重新開(kāi)啟關(guān)閉的端口或者接上網(wǎng)線(xiàn)。 |