Re: [新闻] 勒索病毒再次席卷全球

楼主: imasa (便当侠)   2017-06-28 12:18:37
※ 引述《imasa (便当侠)》之铭言:
: https://goo.gl/CB4HE6
: According to several sources
: the author of this new Petya strain appears to have taken inspiration from
: last month's WannaCry outbreak, and added a similar SMB work based on the
: NSA's ETERNALBLUE exploit. This has been confirmed by
: Payload Security, Avira, Emsisoft, Bitdefender, Symantec,
: and other security researchers.
: 一样是利用之前SMB漏洞EternalBlue的勒索病毒
: 看来是受到Wannacry的启发
https://blog.kryptoslogic.com/malware/2017/06/28/petya.html
目前为止的分析文
除了原本的EternalBlue感染方式外
Petya还加上利用Psexec和Wmic的Laternal Movement手法
去执行mimikatz 来dump 当前电脑的credential
之所以更新还会中招的电脑
就是因为自己的credenial有在这些被感染的电脑内
更新防范方式:
[短期]
先挡目前这波的Petya
在以下路径下新增档案并设唯读
C:\Windows\perfc
C:\Windows\perfc.dll
C:\Windows\perfc.dat
这几个路径是Petya的工作档案,如果档案读取失败Petya就会停止执行
可能对之后的变种无效
[长期]
1. Firewall阻挡139和445 port (for psexec)
2. 停用Winmgmt(Windows Management Instrumentation)服务 (for wmic)
3. 停用SMBv1或更新MS17-010 patch
作者: abramtw (世界原来是如此耀眼啊)   2017-06-28 12:24:00
这个要怎么防范呢
作者: oldface (加我噗浪打嘴鼓)   2017-06-28 13:14:00
FW连入规则 关闭445
作者: deadwood (T_T)   2017-06-28 13:50:00
作者: aabbabcd (Infinity )   2017-06-28 14:04:00
能解释一下 1.2项后的for wmic跟psexec 是什么意思?
作者: alyh (矮栗盒)   2017-06-28 14:05:00
请问 停用Winmgmt是否会影响电脑运作? 查了一下好像是什么重要的系统服务? 不很是懂... @@
作者: yangzhe (yangzhe)   2017-06-28 14:06:00
关掉WMI不会有什么副作用吗
楼主: imasa (便当侠)   2017-06-28 14:07:00
for wmic跟psexec是指针对Petya的这个感染途径关掉WMI会有很多副作用,不少合法服务依赖他运作所以请自己评估
作者: sigurose (胜利玫瑰。)   2017-06-28 14:10:00
WMI主要作用在于可容许远端登入电脑读取系统服务资讯或执行某些指令
作者: dustlike (灰尘)   2017-06-28 14:25:00
帐户没有密码控制的话WMI应该不会运作吧?
楼主: imasa (便当侠)   2017-06-28 14:39:00
Petya是用工具找出登入受害者电脑的帐号密码的所以一台服务器受感染,其他有存取这台机器的人都可能中招
作者: abramtw (世界原来是如此耀眼啊)   2017-06-28 14:49:00
谢谢提供防范方法刚刚把WMI关闭 发现RDP还是可以用 只有security center会被关闭
作者: shadowblade (影刃)   2017-06-28 15:59:00
security center被关闭会有什么影响吗
作者: louis925 (稚空)   2017-06-28 16:19:00
卡巴斯基不是已经说这波跟 Petya 是不同的吗? 叫Expetr
作者: sam613 (Hikaru)   2017-06-28 18:49:00
WMI下面依存的是ICS和IP Helper
作者: apple830927 (酱油)   2017-06-28 19:02:00
Win10会中吗
作者: SPzero (终曲)   2017-06-28 19:08:00
目前看起来机率应该会比win7或XP小,但就不表示没有中奖的可能性,最好还是可以先依照原PO说法关闭相关功能吧!另外
作者: abramtw (世界原来是如此耀眼啊)   2017-06-28 19:09:00
Security Center本身并没有任何防护能力 而是检查firewall和防毒有无安装开启
作者: SPzero (终曲)   2017-06-28 19:10:00
也可参考香港电脑保安事故协调中心(HKCERT)所提供防范措施说法 https://goo.gl/9mmvx6
作者: sam613 (Hikaru)   2017-06-28 20:15:00
作者: abram (科科)   2017-06-28 20:58:00
谢谢sam613大分享 依guyrleech的建议做成一个reg档 点两下即完成阻止psexec的登录https://sendit.cloud/yzydvuyikn8e
作者: HGJman (来自虚无飘渺)   2017-06-28 23:09:00
楼上大大做的下载后执行就可以了吗?谢谢~
作者: abram (科科)   2017-06-28 23:10:00
是的
作者: JiangMt (☆风贺忍者☆)   2017-06-28 23:40:00
感谢^^
作者: BEDA (BEDA)   2017-06-29 09:50:00
长期措施只做第一项和第三项,没停用WMI的话是否依旧会中招?
作者: DINJIAPC (鼎家)   2017-06-30 22:29:00
其实就是关闭共享放弃局域网路比较麻烦的是很多宿舍内网本身就有问题而用户还是习惯关墙关防毒.要架区网建议改用有密码的hfs分享吧
作者: sysop5566 (批踢踢半熟手)   2017-07-03 05:33:00
推这篇专业
作者: ThisIsNotKFC (Time to Change)   2017-07-19 18:41:00
谢谢分享

Links booklink

Contact Us: admin [ a t ] ucptt.com