中新網(wǎng)5月13日電 今日,互聯(lián)網(wǎng)上出現(xiàn)針對Windows操作系統(tǒng)的勒索軟件的攻擊案例,涉及到國內(nèi)用戶,已經(jīng)構(gòu)成較為嚴重的攻擊威脅?;诖饲闆r,國家互聯(lián)網(wǎng)應急中心發(fā)布應急處置措施,建議用戶及時更新Windows已發(fā)布的安全補丁,并做好四方面工作。
13日,互聯(lián)網(wǎng)上出現(xiàn)針對Windows操作系統(tǒng)的勒索軟件的攻擊案例,勒索軟件利用此前披露的Windows SMB服務漏洞(對應微軟漏洞公告:MS17-010)攻擊手段,向終端用戶進行滲透傳播,并向用戶勒索比特幣或其他價值物,涉及到國內(nèi)用戶(已收到多起高校案例報告),已經(jīng)構(gòu)成較為嚴重的攻擊威脅。
一、勒索軟件情況
4月16日,CNCERT主辦的CNVD發(fā)布《關(guān)于加強防范Windows操作系統(tǒng)和相關(guān)軟件漏洞攻擊風險的情況公告》,對影子紀經(jīng)人“Shadow Brokers”披露的多款涉及Windows操作系統(tǒng)SMB服務的漏洞攻擊工具情況進行了通報(相關(guān)工具列表如下),并對有可能產(chǎn)生的大規(guī)模攻擊進行了預警:
表 有可能通過445端口發(fā)起攻擊的漏洞攻擊工具
| 工具名稱 | 主要用途 | 
| ETERNALROMANCE | SMB 和NBT漏洞,對應MS17-010漏洞,針對139和445端口發(fā)起攻擊,影響范圍:Windows XP, 2003, Vista, 7, Windows 8, 2008, 2008 R2 | 
| EMERALDTHREAD | SMB和NETBIOS漏洞,對應MS10-061漏洞,針對139和445端口,影響范圍:Windows XP、Windows 2003 | 
| EDUCATEDSCHOLAR | SMB服務漏洞,對應MS09-050漏洞,針對445端口 | 
| ERRATICGOPHER | SMBv1服務漏洞,針對445端口,影響范圍:Windows XP、 Windows server 2003,不影響windows Vista及之后的操作系統(tǒng) | 
| ETERNALBLUE | SMBv1、SMBv2漏洞,對應MS17-010,針對445端口,影響范圍:較廣,從WindowsXP到Windows 2012 | 
| ETERNALSYNERGY | SMBv3漏洞,對應MS17-010,針對445端口,影響范圍:Windows8、Server2012 | 
| ETERNALCHAMPION | SMB v2漏洞,針對445端口 | 
綜合CNVD技術(shù)組成員單位奇虎360公司、安天公司等單位已獲知的樣本情況和分析結(jié)果,該勒索軟件在傳播時基于445端口并利用SMB服務漏洞 (MS17-010),總體可以判斷是由于此前“Shadow Brokers”披露漏洞攻擊工具而導致的后續(xù)黑產(chǎn)攻擊威脅。當用戶主機系統(tǒng)被該勒索軟件入侵后,彈出如下勒索對話框,提示勒索目的并向用戶索要比特幣。
而用戶主機上的重要數(shù)據(jù)文件,如:照片、圖片、文檔、壓縮包、音頻、視頻、可執(zhí)行程序等多種類型的文件,都被惡意加密且后綴名統(tǒng)一修改為 “.WNCRY”。
目前,安全業(yè)界暫未能有效破除該勒索軟的惡意加密行為,用戶主機一旦被勒索軟件滲透,只能通過重裝操作系統(tǒng)的方式來解除勒索行為,但用戶重要數(shù)據(jù)文件不能直接恢復。


 
          

