摆渡攻击是中了怎么办?

您当前的位置 :
漫话信息安全之摆渡攻击
扫码阅读手机版
如不能正常浏览请选用IE浏览器
下载前沿客户端关注更多精彩
热点新闻排行榜
| 违法和不良信息举报电话:022- | 举报邮箱:jubao@staff.enorth.cn |
Enorth.com.cn, Tianjin ENORTH NETNEWS Co.,LTD.All rights
本网站由天津北方网版权所有我们找到了勒索病毒原代码中最关键的部分 还查到了拯救世界的英雄照片和名字……_凤凰资讯
我们找到了勒索病毒原代码中最关键的部分 还查到了拯救世界的英雄照片和名字……
用微信扫描二维码分享至好友和朋友圈
WannaCry 1.0的勒索病毒被一个小伙子给无意中解救了.......现在勒索病毒二代强势来袭,相关部门也已经联合发出通知和处置方法。鸟叔就给不知情的人讲一下这位小伙如何一不小心拯救世界的过程。
刚爆发不久的病毒肆虐网络时,一位二十二岁的国外安全研究人员Marcus Hutchins在病毒样本中发现了一串看上去很长,像是滚键盘随意打出来的域名:
英雄Marcus Hutchins的照片
此时他还不知道这是什么,但当他发现这个域名没有被注册启用,出于好奇,就花了十几美金注册这个域名。
然后他震惊了(UC部报道)—— 该域名出现了成千上万的访问量,而且访问者来自全世界的各个PC端口……
域名访问请求数据
随着对病毒代码的分析,越来越多的安全研究机构注意到这域名,他们发现这似乎是黑客设计的紧急制止开关。(这也解释了为什么访问量这么大)
根据威胁情报平台微步在线提供的线索中来看到,勒索样本启动后会
请求失败后,才会执行加密;否则放弃加密直接退出,他们将该域名称之为“开关域名”。 感染的机器如果能够成功连通秘密开关域名,这样就不会被加密 !
原代码最关键部分
有媒体向专家求证,可能黑客他希望自己的病毒最后能够得以控制,而不是一放出就任其传播,最后无法收场。这相当于一个停止开关,注册这个域名来实现控制,就能控制病毒的传播。
但是勒索病毒的开发者始料未及,这个域名被安全人员发现,并抢先注册了。如今打开这个域名,会出现这样一段比较闷骚的话“你再厉害我比你更厉害”(英文单词有限,但是语境一定是这样):
事后,这位小哥在自己的社交媒体上表示:在我注册这个域名之前,完全不知道他能停止这次病毒的传播......这完全是一场美丽的意外...此时他的事迹已经被所有人知道,人们把他称之为“意外英雄”(美国英雄主义,让坏人更加恨英雄,鸟叔无话可说)。而他也自述道:“以后我的简历里面可以加一条:一不小心就阻止了一场全球网络攻击”。Fidus的联合创始人Andrew Mabbitt在Twitter上表示,哈钦斯是我认识的最聪明和有才华的人之一。
虽然只是碰巧制止,但是的确缓和一段时间,争取了让各大杀毒软件公司发布防护补丁。
在最新统计数据显示,勒索病毒自5月12日首次爆发至今,全球已经有超过20万PC收到感染,而如今事情正在变得更糟。
研究人员在刚刚过去的这个周末已经发现,黑客偷偷对勒索病毒的代码进行修改,许多病毒样本的“自毁开关”被设计成ping到与已知域名不同的新域名,或干脆取消“自毁开关”设置。(有网友猜测可能是因为研究人员发现旧域名阻止病毒传播导致黑客觉得颜面无存过激做了这个改动)
安全人员表示,黑客的这种做法非常危险,恐怕打开电脑时就会发现自己也中招。
而与此同时早在14日时,北京市委网信办、北京市公安局、北京市经信委联合发出《关于WannaCry勒索蠕虫出现变种及处置工作建议的通知》,有关部门也监测发现,WannaCry勒索蠕虫出现变种:WannaCry 2.0,确定该变种的传播速度可能会更快...
以下为《通知》全文:
各有关单位:
有关部门监测发现,WannaCry勒索蠕虫出现了变种:WannaCry 2.0,与之前版本的不同是,这个变种取消了所谓的Kill Switch,不能通过注册某个域名来关闭变种勒索蠕虫的传播。该变种的传播速度可能会更快,该变种的有关处置方法与之前版本相同,建议立即进行关注和处置。
一、请立即组织内网检测,查找所有开放445SMB服务端口的终端和服务器,一旦发现中毒机器,立即断网处置,目前看来对硬盘格式化可清除病毒。
二、目前微软已发布补丁MS17-010修复了“永恒之蓝”攻击的系统漏洞,请尽快为电脑安装此补丁,网址点击阅读原文可快速进入(https://technet.microsoft.com/zh-cn/library/security/MS17-010);对于XP、2003等微软已不再提供安全更新的机器,建议升级操作系统版本,或关闭受到漏洞影响的端口,可以避免遭到勒索软件等病毒的侵害。
三、一旦发现中毒机器,立即断网。
四、启用并打开“Windows防火墙”,进入“高级设置”,在入站规则里禁用“文件和打印机共享”相关规则。关闭UDP135、445、137、138、139端口,关闭网络文件共享。
五、严格禁止使用U盘、移动硬盘等可执行摆渡攻击的设备。
六、尽快备份自己电脑中的重要文件资料到存储设备上。
七、及时更新操作系统和应用程序到最新的版本。
八、加强电子邮件安全,有效的阻拦掉钓鱼邮件,可以消除很多隐患。
九、安装正版操作系统、Office软件等。
北京市委网信办
北京市公安局
北京市经信委
只想说,一不小心拯救了世界是什么感觉......要是一不小心又加速了毁灭的状况怎么办……让人好难抉择
小编语录:这小伙子以后的路好走了......
用微信扫描二维码分享至好友和朋友圈
凤凰资讯官方微信
播放数:5808920
播放数:129533
播放数:289747
播放数:5808920367被浏览213,073分享邀请回答youtube.com/watch?v=G2sUQFME0bE为了方便那些上不了外网的朋友,下面就截图说明一下首先,重启电脑,进入安全模式(不明白如何进入的,可以先百度)第二,把相应的病毒文件删除第三,点击最左下角的start或者窗口图标,输入regedit打开注册表。也可以用快捷键win+r,输入regedit来打开注册表第四、依次打开HKEY_CURRENT_USER --------Software --------CrytoLocker,将其删除第五、再在同一级中找到Microsoft -------- Windows-------- CurrentVersion-------- Run将CrypteLocker删除掉,记住这个CrypteLocker右边对应的地址,待会要用将cuppidloggus删除掉第六、打开我的电脑,用户,admin,将下面的cuppidloggus文件删除掉(如下图所示)再进入APPData文件夹,将Jsfbdfbka......文件(文件名懒得拼了),删除(如下下图所示)第七,重启电脑,进入电脑,此时病毒应该删除了:" Your personal files are encrypted! " 但是文件还是处于加密状态,现在需要恢复第八,视频选择了My picture文件夹里的图片进行恢复:右击文件夹,选择property,选择previous version ,选择其中一个版本恢复(如下图)第九,文件恢复36728 条评论分享收藏感谢收起35 条评论分享收藏感谢收起网络安全知识题库中学组B_百度文库
两大类热门资源免费畅读
续费一年阅读会员,立省24元!
网络安全知识题库中学组B
阅读已结束,下载本文需要
想免费下载更多文档?
定制HR最喜欢的简历
下载文档到电脑,同时保存到云知识,更方便管理
还剩9页未读,继续阅读
定制HR最喜欢的简历
你可能喜欢

我要回帖

更多关于 摆渡攻击的主要目的 的文章

 

随机推荐