5月14日,北京市委網(wǎng)信辦、北京市公安局、北京市經(jīng)信委聯(lián)合發(fā)出《關(guān)于WannaCry勒索蠕蟲出現(xiàn)變種及處置工作建議的通知》。
通知指出,有關(guān)部門監(jiān)測發(fā)現(xiàn),WannaCry 勒索蠕蟲出現(xiàn)了變種:WannaCry 2.0,與之前版本的不同是,這個變種取消了所謂的Kill Switch“ 自動毀滅裝置”,不能通過訪問某個域名來停止2.0版勒索蠕蟲的傳播。該變種的傳播速度可能會更快,有關(guān)處置方法與之前版本相同,建議立即進(jìn)行關(guān)注和處置。
此前據(jù)英國媒體報道,當(dāng)WannaCry病毒攻擊大規(guī)模爆發(fā)后,世界各國的安全人員,立馬開始了對病毒原始樣本的分析。這其中有一位22歲的英國小哥,分析了病毒的代碼。他發(fā)現(xiàn)在代碼的一開始,有一個看似手滾鍵盤打出來的特殊的域名地址:
英國小哥發(fā)現(xiàn),那個域名地址并沒有被注冊。出于職業(yè)習(xí)慣,小哥花了8.29英鎊順手把那個域名注冊了一下,結(jié)果立了大功。
隨著對病毒代碼的進(jìn)一步分析,人們發(fā)現(xiàn)這個域名看起來像是編寫者留下的“ 自動毀滅裝置”,防止事態(tài)失去控制。
所有感染該病毒的機(jī)器,在發(fā)作之前都會事先訪問一下這個域名,如果這個域名依舊不存在,那就繼續(xù)傳播;如果已經(jīng)被人注冊了,無論是被病毒作者本身還是被其他人,那就停止傳播。
也就是說,此前感染W(wǎng)annaCry1.0版本的電腦在訪問上述網(wǎng)址后,就會停止傳播病毒。然而,新出現(xiàn)的2.0版本取消了“ 自動毀滅裝置”,不能通過注冊某個域名來停止變種勒索病毒,傳播速度可能會更快。
下面是北京市“關(guān)于WannaCry 勒索蠕蟲出現(xiàn)變種及處置工作建議的通知”全文
各有關(guān)單位:
有關(guān)部門監(jiān)測發(fā)現(xiàn),WannaCry 勒索蠕蟲出現(xiàn)了變種:WannaCry 2.0,與之前版本的不同是,這個變種取消了所謂的Kill Switch,不能通過注冊某個域名來關(guān)閉變種勒索蠕蟲的傳播。該變種的傳播速度可能會更快,該變種的有關(guān)處置方法與之前版本相同,建議立即進(jìn)行關(guān)注和處置。
一、請立即組織內(nèi)網(wǎng)檢測,查找所有開放445 SMB服務(wù)端口的終端和服務(wù)器,一旦發(fā)現(xiàn)中毒機(jī)器,立即斷網(wǎng)處置,目前看來對硬盤格式化可清除病毒。
二、目前微軟已發(fā)布補(bǔ)丁MS17-010修復(fù)了“永恒之藍(lán)”攻擊的系統(tǒng)漏洞,請盡快為電腦安裝此補(bǔ)丁,網(wǎng)址為https://technet.microsoft.com/zh-cn/library/security/MS17-010;對于XP、2003等微軟已不再提供安全更新的機(jī)器,建議升級操作系統(tǒng)版本,或關(guān)閉受到漏洞影響的端口,可以避免遭到勒索軟件等病毒的侵害。
三、一旦發(fā)現(xiàn)中毒機(jī)器,立即斷網(wǎng)。
四、啟用并打開“Windows防火墻”,進(jìn)入“高級設(shè)置”,在入站規(guī)則里禁用“文件和打印機(jī)共享”相關(guān)規(guī)則。關(guān)閉UDP135、445、137、138、139端口,關(guān)閉網(wǎng)絡(luò)文件共享。
五、嚴(yán)格禁止使用U盤、移動硬盤等可執(zhí)行擺渡攻擊的設(shè)備。
六、盡快備份自己電腦中的重要文件資料到存儲設(shè)備上。
七、及時更新操作系統(tǒng)和應(yīng)用程序到最新的版本。
八、加強(qiáng)電子郵件安全,有效的阻攔掉釣魚郵件,可以消除很多隱患。九、安裝正版操作系統(tǒng)、Office軟件等。
北京市委網(wǎng)信辦 北京市公安局 北京市經(jīng)信委
2017年5月14日
(Knews編輯:范燕菲 嗷醬醬)
劍網(wǎng)行動舉報電話:12318(市文化執(zhí)法總隊)、021-64334547(市版權(quán)局)
Copyright ? 2016 Kankanews.com Inc. All Rights Reserved. 看東方(上海)傳媒有限公司 版權(quán)所有
全部評論
暫無評論,快來發(fā)表你的評論吧