查看: 3780|回复: 6
收起左侧

[瑞星] Petya勒索病毒全球爆发 目前已影响到中国

[复制链接]
瑞星工程师
发表于 2017-6-28 14:48:45 | 显示全部楼层 |阅读模式
2017年6月28日,在“永恒之蓝”勒索病毒阴霾还未完全消散时,一个名为“Petya(中文音译彼佳)”的最新勒索病毒再度肆虐全球。目前,包括乌克兰首都国际机场、乌克兰国家储蓄银行、船舶公司、俄罗斯石油公司和乌克兰一些商业银行以及部分私人公司、零售企业和政府系统都遭到了攻击。目前影响的国家有UK、Ukraine、India、Netherlands、Spain、Denmark等。据瑞星反病毒监测网监测,目前在中国国内也出现用户遭到攻击的情况。
根据瑞星威胁情报数据平台显示,Petya勒索病毒目前在北京、上海、甘肃、江苏等地均有少量感染。
据瑞星安全专家通过对本次事件分析发现,Petya勒索病毒釆用(CVE-2017-0199) RTF漏洞进行钓鱼攻击,通过EternalBlue(永恒之蓝)和EternalRomance(永恒浪漫)漏洞横向传播,用户一旦感染,病毒会修改系统的MBR引导扇区,当电脑重启时,病毒代码会在Windows操作系统之前接管电脑,执行加密等恶意操作。当加密完成后,病毒要求受害者支付价值300美元的比特币之后,才会回复解密密钥。
目前,瑞星所有企业级产品与个人级产品均可对该病毒进行拦截并查杀,希望广大瑞星用户将瑞星产品更新到最新版。
Virustotal网站扫描Petya勒索病毒 瑞星等杀毒软件成功查杀截图
瑞星防护建议
1、更新操作系统补丁(MS)
https://technet.microsoft.com/en-us/library/security/ms17-010.aspx
2、更新 Microsoft Office/WordPad 远程执行代码漏洞(CVE-2017-0199)补丁
https://technet.microsoft.com/zh-cn/office/mt465751.aspx
3、禁用 WMI 服务
https://zhidao.baidu.com/question/91063891.html
4、安装杀毒软件,并开启主动防御。
5、不要点击陌生邮件的附件。
病毒详细分析一、背景介绍
新勒索病毒petya袭击多国,通过EternalBlue(永恒之蓝)和EternalRomance(永恒浪漫)漏洞传播。与WannaCry相比,该病毒会加密NTFS分区、覆盖MBR、阻止机器正常启动,使计算机无法使用,影响更加严重。
加密时会伪装磁盘修复:
图:加密时伪装
加密后会显示如下勒索界面:
图:勒索信息
二、详细分析攻击流程:
图:攻击流程
加密方式:
图:加密磁盘
启动后就会执行加密
图:重启机器
加密的文件类型
图:加密文件类型
传播方式:
病毒采用多种感染方式,主要通过邮件投毒的方式进行定向攻击,利用EternalBlue(永恒之蓝)和EternalRomance(永恒浪漫)漏洞在内网横向渗透。
图:漏洞利用
图:局域网传播
勒索信息:
作者邮箱和比特币钱包地址
图:作者邮箱和钱包地址
加密后的勒索信
图:勒索信
通过查看作者比特币钱包交易记录,发现已经有受害者向作者支付比特币
图:比特币钱包


saleniy35
发表于 2017-6-28 15:24:59 | 显示全部楼层
本帖最后由 saleniy35 于 2017-6-29 22:04 编辑

编辑掉
qq271199810
发表于 2017-6-28 15:27:04 | 显示全部楼层
我抢到沙发了加油瑞星,现在除了弹小广告有点劲爆,其他都还可以接受。
qq271199810
发表于 2017-6-28 15:28:30 | 显示全部楼层
还有就是希望多来这里看看,有的瑞星方面的提问没有官方及时解答。
反病毒测试员
发表于 2017-6-30 10:55:01 | 显示全部楼层
我还是看好瑞星之剑表现,我看到这么多年瑞星终于在防御方面有所进步了
maomaojk
发表于 2017-8-14 17:55:26 | 显示全部楼层
请问“瑞星之剑”防 写入MBR 这种行为吗?
瑞星工程师
 楼主| 发表于 2017-8-15 10:01:02 | 显示全部楼层
maomaojk 发表于 2017-8-14 17:55
请问“瑞星之剑”防 写入MBR 这种行为吗?

可以。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-24 11:42 , Processed in 0.132424 second(s), 16 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表