[闲聊] 不要再中勒索软件了(+EMET说明,有用的请看)

楼主: brianuser (产业废弃物)   2016-03-08 19:02:25
一阵子没见到灾情,
最近又有点死灰复燃的感觉,所以想丢一点撇步供参考。
1. Email 附档尽量不要开
除了可执行档,尤其 js、vbs、shs、bat 这类指令码变种、加密非常多样化,
防毒软件常常侦测不到。不要以为 js 只是纯文字就认为安全,
js 这种东西点两下打开的不是记事本不是浏览器,是从背景跑 wscript 自动
从网站下载恶意程式执行,看都看不到,防不慎防。
* 再补一个,Office 系列档案有宏的也很危险,不要傻傻的就去点“启用宏”。
2. 你需要漏洞防护
“我明明什么都没点啊,逛逛网站怎么还是中标!”
因为你的 Windows 有洞、IE 有洞、Flash 有洞、Java 有洞…通通都是洞,
它就是有办法做到让你一边上网一边自动下载执行恶意程式。
微软免费提供的 EMET 能替一些常用的 Windows 程式加点额外保护。
即使如此也不要忘记随时保持软件最新版本或者干脆关掉千疮百孔的 Flash。
有些防毒软件也提供这种功能,那就不用另备了不然可能会打架自爆。
Malwarebytes 也提供免费的 Anti-Exploit,选一个装就好。
运气好时它们能阻止漏洞被利用,所以恶意程式不会被执行,
但是它们不能“阻止勒索软件”,你要是手贱硬要执行它们是不会挡的。
比如说单纯一个木马连结,出现问你要下载还是执行这种不会挡。
不怕麻烦的再找个沙盒之类的会更安全 (…但就是麻烦)
3. 我用 Mac OS 无敌对不对?
坏消息是: Mac OS 的勒索软件已经出炉了。
最近有个叫 KeRanger 的勒索软件混入 Mac OS BT 客户端 Transmission。
http://gigazine.net/news/20160307-first-os-x-ransomware/
4. 我有装防火墙耶,为什么还是中标
防火墙有在设规则吗?还是全自动好方便?或是跳什么通通允许?
我是觉得懒人型防火墙根本没有用 (不过有些有配合档案信誉的就好多了)
像 Windows 防火墙默认只阻止连入连线,程式爱怎么钻他是完全不会挡的。
再举一个我购入的 G DATA 防火墙默认的 Autopilot 像屎一样,
美意是自动判断,但结果就是什么都自动允许,
我连拿木马、拿广告来测通通都是自动允许,到底请你来做什么?
自建规则乱设也不行,我之前为了玩游戏就设成允许 Domain Service,
结果新增的规则是 svchost.exe 通通允许。偏偏勒索软件最爱 svchost.exe,
注入后随便你下载、开后门、跑加密等坏事,它就是这么神奇。
有些看来像是私人作品的勒索软件根本连连线都不连线,
也不拐弯抹角行为一堆搞注入搞开机启动,而是直接就狂读狂写,
跑加密直接霸气留 Email 要你直接来找,防火墙不见得有用。
5. 我有防毒,小红伞喔,是不是很安全呢
小红伞的行为防护是0是0是0。
很重要所以要说三遍。你就算用付费版也还是0,扫不到就是中奖。
论执行后的防御我觉得小红伞搞不好还比 Windows Defender 差。
当然不是说有什么主动防御、行为防护、HIPS…blahblah 就是我无敌我高枕无忧,
但是勒索软件的行为总有固定模式 (虽然一直在变),
防毒软件厂商也一直在更新规则希望能挡下来,多一层保护总是比较好。
像卡巴斯基好不只是好在他的扫描和他的云端档案信誉,
最重要的还有他的系统监控和应用程控,而这也是一些免费软件欠缺的。
工商连结
漏洞防护:
Microsoft EMET
https://support.microsoft.com/zh-tw/kb/2458544
Malwarebytes Anti-Exploit
https://www.malwarebytes.org/antiexploit/
注意 不要同时装多套,简单的 EMET 设定附在文章后面了
用 EMET 的一定要设一下,不然默认的保护项目不多
自称可以防勒索的软件:
Hitman.Pro Alert (这款是公认的强大,也包括漏洞防护了,但是要付费)
http://www.surfright.nl/en/alert
Malwarebytes Anti-Ransomware (BETA测试版,小心使用)
http://tinyurl.com/jh59xap
BitDefender AntiCryptoLocker
http://bit.ly/Cryptolocker
其实都是老调重弹。
另外我自己没有中标经验,也没有精实的电脑知识,
有什么不对的请尽量批评补充。
作者: BITMajo (BITMajo)   2016-03-08 19:41:00
同样没中过推,主动离线备份最实在
作者: gamesame7711 (框框爱安安)   2016-03-08 20:10:00
很早就把flash关闭 凡是要看的 都手动打开看twitch 等 会有点不方便 但至少安心一些
作者: a3861527 (Carlisle)   2016-03-08 21:44:00
推一个 我只有装小红伞 到现在一个都没中过 广告和一些可疑连结不要乱点几乎八成的病毒都不会中
作者: miamodo   2016-03-08 21:55:00
LUA+SRP 或许也有点作用
作者: munsimli (口嫌体正直)   2016-03-08 22:23:00
请问一下Anti-Exploit是否能有效阻挡利用网页植入病毒、网页广告病毒与勒索软件等透过网页植入的管道呢?
作者: chungyiju (海-绵-宝-宝)   2016-03-08 22:26:00
推~
作者: masterliy (主任)   2016-03-08 23:33:00
重点是,每个中奖的人都哭诉资料很重要,但我纳闷的是很重要怎么不备份……我觉得除了原po你说的部分,更要建立“正确”的备份观念,我看不少人觉得把档案从c槽复制到d槽就是备份…花个几千块买随身硬盘或网络硬盘真的比起全部的努力遗失还要便宜太多了
作者: BITMajo (BITMajo)   2016-03-08 23:41:00
不懂电脑的人常常对C槽D槽没概念啊...至于随身硬盘,可能很多人对随身碟的印象不太好ex:容易中毒or资料常不见所以没想到随身硬盘是个简单又可靠的备份方式吧
作者: fish0112 (鱼)   2016-03-08 23:58:00
外接硬盘备份别一直插著...有很多人都...
作者: BITMajo (BITMajo)   2016-03-09 00:03:00
插著对电脑来说就跟内接硬盘一样啦
作者: munsimli (口嫌体正直)   2016-03-09 00:11:00
我是用网络空间备份,档案有增减或修改时才会上线同步,平常时PC端程式不会一直开着,不过现在网页内藏病毒那么频繁,有没强烈建议哪只程式防这块很有效的呢?
作者: whotear (~微风香水~)   2016-03-09 00:35:00
推优文
作者: SCLPAL (看相的说我一脸被劈样)   2016-03-09 00:41:00
最近老板电脑才中这...很怕他哪个公事随身碟没弄干净,就..
作者: KCKCLIN (新的开始)   2016-03-09 00:47:00
~"~有些人说只浏览网页就中镖了耶
作者: munsimli (口嫌体正直)   2016-03-09 02:39:00
是呀~浏览网页的中奖案例会让人觉得这方面的防护很重要除了开版大的训提供外,也期待有其他高手的专业推荐了
作者: louis925 (稚空)   2016-03-09 07:14:00
漏了一个重点,Adobe Acrobat 也是有漏洞的一定要更新
作者: go1717 (go一起一起当神)   2016-03-09 07:31:00
怕的话就用2台电脑 另一台专门用来还原就好 2台不要互联区网 帐密不重复登入 这是目前最棒的办法
作者: HELLDIVER (Ζzz...)   2016-03-09 22:58:00
我用的是付费版小红伞 某些小广告连结会出现警示讯息虽然不太确定是基于什么理由挡就是 (讯息回报?)
作者: likeus (Brand)   2016-03-10 09:32:00
推! Flash和JAVA外挂早就砍了 已经过时
作者: chang0206 (Eric Chang)   2016-03-10 10:18:00
讲了很多,但是有啥用?过几天还是一堆文章说中了然后问怎么办,要不要付钱,备份档案移到其他电脑会不会也感染?
作者: NeoBelfort (HouseofCards)   2016-03-10 16:44:00
想请教最新版chrome,ff的内建的pdf会有漏洞吗?
作者: aeolus0829 (阿洽)   2016-03-11 15:14:00
觉的会中的还是会中 没中都不知道痛 囧rz
作者: abram (科科)   2016-03-11 23:56:00
借问一下Anti-Exploit禁止开启ptt上的连结 如何开放呢
作者: sam613 (Hikaru)   2016-03-12 09:46:00
挂EMET当掉会显示哪个功能造成的,可以取消勾选,不过通常是程式太老旧或是真的中毒造成
作者: abram (科科)   2016-03-12 10:28:00
谢谢! 原来是免费版无法自订要保护的程式 没关系我只试用真的逛些下载论坛还不会中毒之后 再考虑购买
作者: abramtw (世界原来是如此耀眼啊)   2016-03-12 16:59:00
Ok, 谢谢你的建议哦!
作者: munsimli (口嫌体正直)   2016-03-12 19:22:00
这几天安装了Malwarebytes Anti-Exploit与Hitman.Pro Alert付费版,都可以保护浏览器、Office、PDF与Media Player,H牌多了防侧录、防网络摄影机盗录与勒索软件防护等功能,另H牌只能保护透过安装程序的浏览器,免安装方式的浏览器就无法防护囉,简单测试心得那请问是怎么发现的呢? 防毒软件的主防还是?
楼主: brianuser (产业废弃物)   2016-03-12 21:57:00
我无聊去抓的,主防也不见得有用
作者: munsimli (口嫌体正直)   2016-03-13 00:20:00
主防+扫毒+漏洞更新与防护+浏览习惯+备份,这几个步骤都做了还中奖实在是很倒楣,可是不做也不行啊~还有别乱点连结与乱开档案
作者: sarah946422 (雨霏)   2016-03-13 22:01:00
实用 想请问如果有卡巴又装EMET会打架吗?
楼主: brianuser (产业废弃物)   2016-03-13 22:21:00
(答非所问)卡巴系统监控已有弱点入侵防护,不需要EMET
作者: miamodo   2016-03-13 22:38:00
刚下载的样本加密速度极快,双击即开始加密.
楼主: brianuser (产业废弃物)   2016-03-13 22:56:00
虚拟机W1064bit10240+KIS1600614a+EMET5.5平时是没有当版本有点旧但我懒得更新,卡巴更新超慢的
作者: munsimli (口嫌体正直)   2016-03-14 17:46:00
弱弱的问一下,是否将被改过副档名的档案再改回原本正确的副档名就可以呢? 利用人性恐惧的心理再用一个小伎俩来诈取钱财,各家大厂真的会去重视这种不算病毒的病毒吗?
作者: werrty (ART)   2016-03-14 19:23:00
mac 的勒索病毒是别人开放原始码说病毒可以这样写结果真的招有心人士写成KeRanger病毒感染transmission现在transmission已经放上干净版 至于中了还是中了...
作者: ids93216 (如果)   2016-03-16 13:45:00
我是直接重要资料丢NAS备份完就关机Dropbox和GD也是全部跟NAS定期同步完就关机防不了病毒,至少档案加减能有备份
作者: a5245242003 (elbert)   2016-03-17 19:01:00
感谢教学文

Links booklink

Contact Us: admin [ a t ] ucptt.com