教你如何防范永恒之藍(WannaCry)病毒的方法 最全的解決方案
2017年5 月12 日晚上20 時左右,全球爆發大規模蠕蟲勒索軟件感染事件,僅僅幾個小時內,該勒索軟件已經攻擊了99個國家近萬臺電腦。英國、美國、俄羅斯、德國、土耳其、意大利、中國、菲律賓等國家都已中招,且攻擊仍在蔓延。
據報道,勒索攻擊導致16家英國醫院業務癱瘓,西班牙某電信公司有85%的電腦感染該惡意程序。至少1600家美國組織,11200家俄羅斯組織和6500家中國組織和企業都受到了攻擊。國內也有大量教學系統癱瘓,包括校園一卡通系統。
教你如何防范永恒之藍(WannaCry)病毒的方法 最全的解決方案
該勒索病毒名為“永恒之藍”,偽裝為Windows系統文件,用戶一旦感染,電腦中大多數文件類型均會被加密,然后向用戶勒索價值300或600美金的比特幣。該病毒影響所有Windows操作系統。
目前,瑞星所有產品均可對該病毒進行攔截,請將瑞星所有產品更新至最新版。同時,瑞星推出該病毒免疫工具“瑞星永恒之藍免疫工具”,用戶可下載防御病毒。
下載地址:
瑞星“永恒之藍”免疫工具:
http://download.rising.net.cn/zsgj/EternalBluemianyi.exe
瑞星“永恒之藍”免疫工具+殺軟:
http://download.rising.net.cn/zsgj/EternalBluemianyi_sharuan.exe
內網用戶免疫病毒方法::
WanaCrypt的主程序啟動時,首先會訪問:
http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com,如果可以訪問,則會停止工作。
目前該域名已經被注冊,在互聯網環境下,WanaCrypt應該已經不再起效。對于無法連接互聯網的用戶,可以在本地網絡環境中增加該域名的解析,起到抑WanaCrypt活性的作用。或者在本機修改host文件,讓該域名指向任意有效HTTP服務,都可以起到“免疫”的效果。無法連接互聯網的用戶需要自己手工修改指向一個內部可訪問的HTTP服務,防毒墻可以在攔截到這個HTTP請求時返回成功信息。
瑞星所有產品解決方案
一、瑞星終端安全產品解決方案
瑞星殺毒軟件網絡版查殺截圖:
瑞星安全云查殺截圖:
1、更新微軟MS17-010漏洞補丁,對應不同系統的補丁號對照表:
ESM版: 2.0.1.29
10網絡版:22.04.63.50
11網絡版:23.00.11.85
12網絡版:24.00.12.60
13網絡版:25.00.03.35
以上版本帶的漏洞掃描功能已經可以支持以上補丁。
2、ESM產品安裝了行為審計、防火墻組件的用戶可以設置防火墻規則(XP或非XP系統都可以)
使用行為審計\IP規則策略,設置端口規則:
l 啟用端口規則,根據需要考慮是否勾選“阻止訪問時通知用戶”
l 從右邊增加一條新端口規則,勾選離線生效
l 選擇“單個端口”,并設置端口號為445
l 協議選擇TCP,方向選擇入站
l 注意“允許聯網”不要勾選,表示拒絕訪問
3、網絡版產品設置防火墻規則
l 通過控制,給組設置防火墻組規則,右鍵組,出操作菜單,設置防火墻規則
特別注意“常規”里一定要選擇“禁止”,協議里協議類型選TCP,對方端口選任意端口,本地端口選指定端口,并填445
4、使用公安專版或只有殺毒模塊的用戶
瑞星殺毒軟件會進行病毒庫緊急升級,用來查殺相應的病毒。
因為公安專版、單殺毒模塊產品上就即不帶漏洞補丁修復,又不帶防火墻功能,所以請使用公安網內部的其他方式安裝系統補丁或配置防火墻規則(也可參考下一條說明方案)進行防御措施。
5、沒有防火墻功能的用戶,可以在終端上執行以下CMD命令:
netsh firewall set opmode enable
netsh advfirewall firewall add rule name="deny445" dir=in protocol=tcp localport=445 action=block
netsh advfirewall firewall add rule name="deny139" dir=in protocol=tcp localport=139 action=block
netsh firewall set portopening protocol=TCP port=445 mode=disable name=deny445
netsh firewall set portopening protocol=TCP port=139 mode=disable name=deny139
也可以將上述命令保存為.bat批處理文件,管理員權限直接運行,制作.bat批處理文件方法:
n 新建一個文本文件
n 把上述命令拷貝到文件里,并保存
n 重命名.txt后綴改為.bat
二、瑞星云安全產品解決方案
(一)關閉系統445文件共享端口
1、安裝了瑞星虛擬化系統安全軟件最新版windows安全防護終端的用戶可以在 “網絡防護”功能中增加新的“IP規則”以關閉445端口,防止黑客通過445端口共享入侵感染系統。具體步驟如下:
開啟windows安全防護終端的“網絡防護”功能;
在“IP規則”中增加禁用共享445端口的規則設置;
亦可通過瑞星虛擬化系統安全軟件管理中心進行規則設置;
通過系統管理中心的終端管理對終端規則進行設置;
設置終端的“IP規則”;
增加禁用共享445端口的規則設置;
注:此設置方法也可應用于策略模板生成,生成的模板可以批量應用于環境內的所有終端。
2、使用了瑞星虛擬化系統安全軟件華為無代理防火墻的用戶,亦可通過增加防火墻規則,關閉445共享端口,實現無代理網絡安全防護。設置方法如下:
增加無代理防火墻禁用共享445端口的規則;
3、如果沒有使用瑞星虛擬化系統安全軟件的網絡防護功能,也可采用以下臨時解決方案暫時緩解安全問題:
A.打開“Windows防火墻”,在“高級設置”的入站規則里禁用“文件和打印機共享”相關規則。
B.或通過在終端上執行命令關閉445端口共享,CMD命令如下:
netsh firewall
set opmode enable
netsh advfirewall
firewall add rule name=”deny445” dir=in protocol=tep localport=445 action=block
通過管理員權限直接運行即可。
(二)針對SMB遠程代碼執行漏洞進行補丁修補
1、通過修補Microsoft 安全公告 MS17-010 - 嚴重安全漏洞補丁https://technet.microsoft.com/zh-cn/library/security/MS17-010,解決黑客利用SMB的遠程代碼執行漏洞感染計算機的問題。
對應操作系統漏洞補丁編號如下:
2、如果擔心補丁穩定性問題,亦可通過如下步驟臨時緩解部分系統問題:
通過運行終端命令關閉SMB
適用于運行Windows XP的客戶解決方法,在CMD中輸入:
net stop rdr
net stop srv
net stop netbt
適用于運行 Windows 8.1 或 Windows Server 2012 R2 及更高版本的客戶的替代方法
對于客戶端操作系統:
1、打開“控制面板”,單擊“程序”,然后單擊“打開或關閉 Windows 功能”。
2、在“Windows 功能”窗口中,清除“SMB 1.0/CIFS 文件共享支持”復選框,然后單擊“確定”以關閉此窗口。
3、重啟系統。
對于服務器操作系統:
1、打開“服務器管理器”,單擊“管理”菜單,然后選擇“刪除角色和功能”。
2、在“功能”窗口中,清除“SMB 1.0/CIFS 文件共享支持”復選框,然后單擊“確定”以關閉此窗口。
3、重啟系統。
受此臨時緩解方法的影響。目標系統上將禁用 SMBv1 協議。
有很多用戶無法第一時間獲取各類補丁,或者由于重要業務無法中斷,無法安裝補丁,還有很多用戶不愿關閉自身的445端口文件共享以及SMB,同時又不希望自己被Wannacry影響環境內的安全,如果用戶已經部署了瑞星虛擬化系統安全軟件,那么可以通過開啟入侵防御規則,有效解決此次Wannacry安全威脅,同時不影響當前環境的穩定性。
用戶可以在安全防護終端本地開啟IPS規則。
或者在瑞星虛擬化系統安全軟件管理中心為需要保護的系統開啟IPS防護規則。
當然如果用戶的數據中心使用的是瑞星虛擬化系統安全軟件的無代理網絡防護功能,我們亦可為用戶提供無代理網絡防護內的IPS防護功能,通過瑞星虛擬化系統安全軟件管理中心為云環境內的虛擬機設置無代理IPS規則,解決數據中心內部的微分段網絡內的安全風險。
(三)將防病毒軟件病毒庫更新至最新版本解決系統內的Wannacry勒索病毒。
對于已經部署瑞星虛擬化系統安全軟件子產品的用戶,可以將安全防護產品更新至2.0.0.40版本(病毒庫版本:29.0513.0001)以上,即可解決本地存在的Wannacry勒索病毒。
用戶亦可在更新至最新版本后通知數據中心或管理中心內全部環境上的子產品進行全盤查殺,已解決當前環境內的全部Wannacry安全威脅。
勒索病毒已經存在很久,并且已經成為最具威脅的惡意代碼,由于黑客通過勒索軟件可以獲取大量的利益,因此,勒索軟件的變種速度也極快,給各大安全廠商帶來很多的麻煩,此次勒索軟件使用的445共享端口,SMB遠程執行漏洞,都是已知的安全缺陷或是安全漏洞,并且微軟也已經發布了相應的安全補丁,所以提升安全防護意識,才是解決安全風險的第一要素。
三、瑞星網關安全產品解決方案
(一)瑞星導線式防毒墻防護方法
瑞星導線式防毒墻查殺截圖:
登錄導線式防毒墻WEB管理界面,進入【系統管理】à【安全加固】菜單,選擇"系統補丁升級"頁面,使用瑞星官網最新發布的系統補丁對導線式防毒墻進行系統升級,如圖所示:
登錄導線式防毒墻WEB管理界面,進入【系統管理】à【安全加固】菜單,選擇"病毒庫升級",使用瑞星官網最新發布的病毒庫升級包,對導線式防毒墻進行病毒庫的升級,最新版本的病毒庫中已經加入了對勒索病毒各種變種病毒文件的檢測,完成病毒庫升級可以有效的檢測并阻斷勒索病毒文件的傳播,如圖所示:
打開導線式防毒墻的【配置管理】à【高級配置】菜單,選擇"查毒策略"配置頁面,對導線式防毒墻的查毒策略進行配置,啟用蠕蟲病毒檢測功能和免疫勒索病毒的處理,啟用后,導線式防毒墻將阻斷攔截蠕蟲病毒和所有經過防毒墻 TCP 445端口的出站、入站請求,如下圖所示:
(二)瑞星UTM2.0防毒墻防護方法
瑞星UTM防毒墻查殺截圖:
登錄瑞星UTM2.0防毒墻WEB管理界面,進入【系統管理】à【系統維護】菜單,選擇"軟件升級"標簽頁,使用瑞星官網最新發布的病毒庫升級包,對UTM2.0防毒墻進行病毒威脅庫的升級,最新版本的病毒威脅庫中已經加入了對勒索病毒各種變種病毒文件的檢測,完成病毒庫升級可以有效的檢測并阻斷勒索病毒文件的傳播,如圖所示:
打開【防火墻】à【安全策略配置】菜單,選擇"安全策略配置"標簽頁,在安全策略中點擊"增加"添加一條安全策略,如圖所示:
在新增的安全策略配置窗口中,選擇服務內容配置項,在下拉菜單最下方選擇【增加】,如下圖所示:
新增一個服務對象,服務對象的配置如下圖所示:
點擊"確定"后,安全策略中服務內容將會增加一個勒索病毒防護的服務對象,如下圖所示,選擇新增的服務對象并點擊"確定"完成防火墻安全策略的加。
返回"安全策略配置"頁面,勾選新增加的安全策略,點擊"啟用"按鈕完成安全策略的啟用,如下圖所示,啟用成功后,新增安全策略的狀態變為。
(三)瑞星下一代防毒墻防護方法
瑞星下一代防毒墻查殺截圖:
登錄瑞星下一代防毒墻WEB管理界面,進入【系統管理】à【軟件升級】菜單,使用瑞星官網最新發布的病毒庫升級包,對下一代防毒墻進行病毒威脅庫的升級,最新版本的病毒威脅庫中已經加入了對勒索病毒各種變種病毒文件的檢測,完成病毒庫升級可以有效的檢測并阻斷勒索病毒文件的傳播,如圖所示:
打開【策略配置】à【安全策略】菜單,點擊屏幕下方的"新增"按鈕,增加一條新的安全策略,如下圖所示,在常規配置標簽中,在服務內容下拉菜單最下方點擊"添加"增加一條服務對象。
配置指定的協議和端口,如下圖所示,點擊"確定"完成服務對象的增加。
完成增加后在服務對象中選擇新增的這條服務對象,如下圖所示:
切換到"其他配置"標簽頁,將安全策略的處理動作設置為“拒絕”,如下圖所示。
配置完成后,點擊“確定”完成策略的增加。
返回安全策略列表,勾選新增的安全策略,點擊下方的"啟用"按鈕,完成策略的啟用,如下圖所示,啟用成功后,安全策略狀態會變為。
(四)瑞星網絡安全預警系統全面監控:
瑞星網絡安全預警系統監控截圖:
瑞星網絡安全預警系統用戶只需升級到最新版本,即可全面監控“永恒之藍”勒索病毒的全網傳播及感染情況。
四、臨時解決方案及建議
Win7、Win 8.1、Win 10用戶,盡快安裝微軟MS17-010的官方補丁。https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx
Windows XP用戶,點擊開始-》運行-》輸入cmd,確定。在彈出的命令行窗口中輸入下面三條命令以關閉SMB。
net stop rdr
net stop srv
net stop netbt
升級操作系統的處理方式:建議廣大用戶使用自動更新升級到Windows的最新版本。
在邊界出口交換路由設備禁止外網對校園網135/137/139/445端口的連接。
在校園網絡核心主干交換路由設備禁止135/137/139/445端口的連接。
及時升級操作系統到最新版本;
勤做重要文件非本地備份;
停止使用Windows XP、Windows 2003等微軟已不再提供安全更新的操作系統。
閱讀:“永恒之藍”勒索病毒怎么預防 中了“永恒之藍”勒索病毒如何解決
文章排行
- c盤空間越來越小,教您c盤空間越來越小怎么辦
- 電腦顯示無法停止通用卷怎么辦?
- 電腦怎么殺毒
- 筆記本usb關機充電
- 電腦自動關機解決方法
- 詳解裝顯卡驅動藍屏怎么解決
- Win7系統索引怎么刪除?Win7電腦取消文件夾索引的方法
- 怎么讓本電腦無法進入指定網站 教你使用hosts文件屏蔽特定網站
- 電腦開不了機怎么辦呢?
- 進入PE系統后找不到硬盤該怎么辦?
最新文章
- 小編教你怎樣恢復電腦系統還原
- 教你wifi如何設置不讓別人蹭網
- 教你win11安裝出錯怎么解決
- 詳解重裝系統軟件排行榜前五都有哪些
- 演示如何查詢筆記本電腦配置
- 電腦點了打印但打印機沒反應怎么解決
- 詳解電腦屏幕垃圾廣告如何去除
- 云騎士重裝系統黑屏怎么解決的解決步驟
- 演示華碩筆記本電腦如何拆開清理風扇
- 電腦黑屏假死只有鼠標能動的解決步驟