查看: 10669|回复: 28
收起左侧

[新闻资讯] 卡巴斯基对近期“哭吧哭吧”勒索软件攻击的说明

[复制链接]
pal家族
发表于 2017-5-14 15:00:55 | 显示全部楼层 |阅读模式
本帖最后由 pal家族 于 2017-5-14 15:04 编辑


转载于今日(5.14)。 文章末尾提到的securelist上的文章发表于5.12
https://forum.kaspersky.com/index.php?showtopic=370234

On May 12th, a massive ransomware attack was unleashed, hitting organizations across the world.

Kaspersky Lab’s researchers have analysed the data and can confirm that the company’s protection subsystems detected at least 45,000 infection attempts in 74 countries, most of them in Russia.

The ransomware infects victims by exploiting a Microsoft Windows vulnerability described and fixed in Microsoft Security Bulletin MS17-010. The exploit used, “Eternal Blue” was revealed in the Shadowbrokers dump on April 14.

Once inside the system, the attackers install a rootkit, which enables them to download the software to encrypt the data. The malware encrypts the files. A request for $600 in Bitcoin is displayed along with the wallet – and the ransom demand increases over time.

Kaspersky Lab experts are currently trying to determine whether it is possible to decrypt data locked in the attack – with the aim of developing a decryption tool as soon as possible.

Kaspersky Lab security solutions detect the malware used in this attack by the following detection names:

•        Trojan-Ransom.Win32.Scatter.uf
•        Trojan-Ransom.Win32.Scatter.tr
•        Trojan-Ransom.Win32.Fury.fr
•        Trojan-Ransom.Win32.Gen.djd
•        Trojan-Ransom.Win32.Wanna.b
•        Trojan-Ransom.Win32.Wanna.c
•        Trojan-Ransom.Win32.Wanna.d
•        Trojan-Ransom.Win32.Wanna.f
•        Trojan-Ransom.Win32.Zapchast.i
•        Trojan.Win64.EquationDrug.gen
•        Trojan.Win32.Generic (the System Watcher component must be enabled)


We recommend taking the following measures to reduce the risk of infection:

•        Install theofficial patch from Microsoft that closes the vulnerability used in the attack
•        Ensure that security solutions are switched on all nodes of the network
•        If Kaspersky Lab’s solution is used, ensure that it includes the System Watcher, a behavioral proactive detection component, and that it is switched on
•        Run the Critical Area Scan task in Kaspersky Lab’s solution to detect possible infection as soon as possible (otherwise it will be detected automatically, if not switched off, within 24 hours).
•        Reboot the system after detecting MEM: Trojan.Win64.EquationDrug.gen
•        Use Customer-Specific Threat Intelligence Reporting services


A detailed description of the WannaCry attack method, and Indicators of Compromise can be found in the blogpost on Securelist.





谷歌渣翻译:

5月12日,全球发生大规模的ransomware攻击,击中了组织。

卡巴斯基实验室的研究人员已经分析了数据,并且可以确认该公司的保护子系统在74个国家中发现了至少45,000次感染尝试,其中大多数在俄罗斯。

ransomware通过利用Microsoft安全公告MS17-010中描述和修复的Microsoft Windows漏洞感染受害者。 4月14日,Shadowbrokers转储中使用的“永恒之蓝”被利用。

一旦进入系统,攻击者就会安装一个rootkit,这样他们就可以下载软件来加密数据。恶意软件加密文件。与钱包一起显示600美元的比特币要求,随着时间的推移,赎金需求也随之增加。

卡巴斯基实验室专家目前正在尝试确定是否有可能解密攻击中锁定的数据,目的是尽快开发解密工具。

卡巴斯基实验室安全解决方案通过以下检测名称检测此攻击中使用的恶意软件:

•木马Ransom.Win32.Scatter.uf
•Trojan-Ransom.Win32.Scatter.tr
•Trojan-Ransom.Win32.Fury.fr
•木马Ransom.Win32.Gen.djd
•木马Ransom.Win32.Wanna.b
•木马Ransom.Win32.Wanna.c
•木马Ransom.Win32.Wanna.d
•木马Ransom.Win32.Wanna.f
•木马Ransom.Win32.Zapchast.i
•Trojan.Win64.EquationDrug.gen
•Trojan.Win32.Generic(必须启用系统监视器组件)


我们建议采取以下措施降低感染的风险:

•安装来自Microsoft的官方补丁,以关闭攻击中使用的漏洞
•确保安全解决方案在网络的所有节点上都被切换
•如果使用卡巴斯基实验室的解决方案,请确保它包括系统监视器,行为主动检测组件,并且它被打开
•在卡巴斯基实验室的解决方案中运行临界区域扫描任务,以尽快检测可能的感染(否则将在24小时内自动检测,如果没有关闭)。
•检测到MEM:Trojan.Win64.EquationDrug.gen后重新启动系统
•使用客户特定的威胁情报报告服务


WannaCry攻击方法的详细描述和“妥协指标”可以在Securelist的博客中找到:
https://securelist.com/blog/inci ... all-over-the-world/By GReAT on May 12, 2017. 5:30 pm



评分

参与人数 1人气 +1 收起 理由
dongwenqi + 1 版区有你更精彩: )

查看全部评分

FUZE
发表于 2017-5-14 15:16:03 | 显示全部楼层
参考这个测试,卡巴半年前的库都能防....
http://bbs.kafan.cn/thread-2089134-1-1.html
pal家族
 楼主| 发表于 2017-5-14 15:47:47 | 显示全部楼层
这玩意现在又变种了
建议保持自动更新。
愤怒の葡萄
头像被屏蔽
发表于 2017-5-14 15:50:51 | 显示全部楼层
上网还是小心点好。
wenny
发表于 2017-5-14 15:54:00 | 显示全部楼层
威胁相当严重。
zl138111111
发表于 2017-5-14 16:00:26 | 显示全部楼层
啥叫系统监视器?
pal家族
 楼主| 发表于 2017-5-14 16:03:51 | 显示全部楼层
zl138111111 发表于 2017-5-14 16:00
啥叫系统监视器?

斯基的智能主防,你不造吗?
QQ截图20170514160320.png

评分

参与人数 1人气 +1 收起 理由
dongwenqi + 1 感谢解答: )

查看全部评分

dongwenqi
发表于 2017-5-14 16:18:20 | 显示全部楼层
zl138111111 发表于 2017-5-14 16:00
啥叫系统监视器?

系统监控的意思
wangkaka
发表于 2017-5-14 17:35:00 | 显示全部楼层
pal大佬,问一下,我现在用的卡巴反病毒没有防火墙,需不需要升级到全功能?
pal家族
 楼主| 发表于 2017-5-14 17:36:58 | 显示全部楼层
wangkaka 发表于 2017-5-14 17:35
pal大佬,问一下,我现在用的卡巴反病毒没有防火墙,需不需要升级到全功能?

没有防火墙你可以自己关闭445端口。根据需求吧
全功能是KTS,带自动备份加密的哪个版本、KIS还是可以的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-5-2 19:28 , Processed in 0.139006 second(s), 20 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表