2017年5月12日大约20点,国家网络和信息安全信息中心发布了紧急通知:新的勒索软件病毒从5月12日开始在全球传播,并影响了成良好的Internet浏览习惯。不要轻易在未知网页上下载和运行软件,以减少计算机入侵的可能性。
g使用“永恒之蓝”漏洞离线修复工具包来完成漏洞检测,修补和漏洞修复。
Windows操作系统修补程序的所有正式版本:
用于Win XP和Win Server 2003过期服务的用户更新补丁:
针对安全狗“ Eternal Blue”漏洞的离线修复工具的下载链接:
1. 2、公司技术保护级别:
a。出口防火墙上禁止使用端口135/137/138/139/445,以隔离内部和外部端口;
b。交换机上禁止使用端口135/137/138/139/445隔离这些高风险内部端口以防止相互通信;
c。行为管理中禁止使用端口135/137/138/139/445来隔离这些高风险内部端口以防止相互通信;
d。 IT部门制定了一个脚本,供员工在自己的计算机上关闭端口135/137/138/139/445,以避免员工感染和传播;
e。 IT部门跨机器渠道保存了Windows的核心数据;
f。加强对员工安全意识的宣传;

服务器紧急修复漏洞程序链接:
云安全服务平台安全狗下载链接:
二、如果我感染了该怎么办?
2. 1、个人计算机
a。一旦发,因为黑客将在不确认黑客已收到赎金的情况下执行恢复操作。
b。卸下受感染的硬盘驱动器,然后将其移动到新计算机上。 (如果无条件,则可以继续在此计算机上操作。)
c。将可用的安全软件下载到其他可以安全访问Internet的计算机上的安全USB闪存驱动器中。在断开连接的情况下,插入U盘以运行该软件来修复系统漏洞,并删除计算机中的所有木马程序,以防止重复感染勒索软件。
d。将Recovery Master“ Eternal Blue”特别版的免费数据恢复工具下载到U盘,然后输入系统的数据恢复。
e。将恢复的数据导出到新硬盘。如果大多数数据已还原,请格式化旧硬盘驱动器,并在仍有重要数据的情况下保留旧硬盘驱动器,并始终注意最新的病毒事件。
2. 2、局域网计算机
a。如果发现局域网中有任何计算机感染了勒索软件病毒,请立即隔离并加以处理。
b。然后,采用上述单台计算机的方法。
Master Recovery Master“ Eternal Blue”特别版的免费下载链接:
密码:wsil减压密码:pico @
三、“勒索病毒”分析报告
研发人员在白天,黑夜中首次获取病毒样本,集中精力解决棘手的问题,对病毒进行了深入而深入的研究,并继续跟踪该病毒的最新发展。 5月15日,发布了最新的“勒索软件”研究和分析报告,并取得了重大技术突破!该报告显示,WannaCry使用勒索软件的常见AES + RSA方法对文件进行加密。是否可以恢复数据的关键在于WannaCry处理原始文件的方式。该报告的全文附在下面,以进行技术交流。
此报告详细分析了其加密过程,并讨论了文件恢复的可能性,揭示了WannaCry的奥秘。
生成用于加密的密钥
生成一对rsa2048公钥和私钥
将公钥保存为0000000 0. pky
私钥已使用内置的rsa2048公钥加密并保存为0000000 0. eky
扫描目标文件
1.扫描磁盘文件策略

首先,扫描桌面和“我的文档”等文档的路径。

然后,扫描所有驱动器号

2.使用Windows API扫描指定的目录

3.使用文件后缀标记文件类型,总共文件分为6种类型

注意:以下是被病毒加密的主要文件类型
4.结合文件类型和文件大小来确定文件处理方法
加密目标文件
1.可执行文件.exe和.dll不执行任何操作。
2.为要加密且小于200M的文件类型生成.WNCRY
使用AES128进行加密,然后写入加密的数据。 WNCRYT临时文件,然后在完成后调用MoveFile api将其移动到.WNCRY文件中。

3.生成大于200M的文件。 WNCYR
复制文件头的0x10000字节并将其添加到末尾,将文件头的0x10000字节清除为0,然后写入加密的文件头;然后通过.WNCYR
生成.WNCRY文件

4 .WNCRY文件结构
结构
{
DWORD64信号; // WANACRY!

DWORD rsa_enc_size;
BYTE rsa_enc [rsa_enc_size]; //加密的内容是随机生成的16字节AES密钥
DWORD类型; //等于4
DWORD64 file_size;
BYTE aes_enc [file_size_padded];
}
rsa_enc是由0000000 0. pky中的公共密钥加密的AES密钥
5.原始文档删除策略
对于关键路径文件,请使用CryptGenRandom生成随机数据,填写原始文件,然后将其删除。

对于其他路径中的文件,可以直接将其删除。

文件加密流程图

通常,WannaCRY根据文件后缀名称来判断文件类型。对于上表中所列的.doc,xls.zip等普通文档以及其他小于200M的普通文档,请直接使用AES128进行加密以生成.WNCRY文件,而AES密钥使用RSA。将公共密钥加密并存储在WNCRY文件的标题。
对于所有大于200M的文件,请首先使用简单的算法生成.WNCYR文件,然后使用上述方法从.WNCYR文件生成.WNCYR文件。删除原始文件可能会先覆盖原始文件的内容,然后再将其删除。
清除体积阴影

在某些环境中,由于权限不足,阴影删除可能会失败。
摘要
桌面和我的文档目录中的所有原始文件都填充有随机数据,然后将其删除。恢复这部分数据的可能性很小。根据其加密方法,可以通过Recovery Master的特殊版本“ Eternal Blue”使用它来恢复卷影副本数据。对于其他目录中的文件,您可以尝试使用普通的文件恢复方法。
四、迅速,积极地响应
作为国内领先的电子数据取证企业和网络空间安全专家,华军数据恢复将继续跟进该病毒的最新发展,并将在未来继续迅速采取有效的对策,为打击网络做出贡献
本文来自电脑杂谈,转载请注明本文网址:
http://www.pc-fly.com/a/dianqi/article-371010-1.html
不打也要向美释放信号