专栏名称: 安在
人物、热点、互动、传播,最有内涵的信息安全新媒体。
目录
相关文章推荐
51好读  ›  专栏  ›  安在

云鼎实验室告诉你怎样处置WannaCry勒索病毒并恢复数据

安在  · 公众号  · 互联网安全  · 2017-05-14 19:38

正文

请到「今天看啥」查看全文




A Part


"WannaCry" 勒索病毒用户处置指南



一、 前言


北京时间2017年5月12日晚,勒索软件"WannaCry"感染事件爆发,全球范围内99个国家遭到大规模网络攻击,被攻击者电脑中的文件被加密,被要求支付比特币以解密文件;众多行业受到影响,比如英国的NHS服务,导致至少40家医疗机构内网被攻陷,电脑被加密勒索;而我国众多行业的也是如此,其中又以教育网最为显著,导致部分教学系统无法正常运行,相关学子毕业论文被加密等。截止到北京时间5月15日09点,目前事件趋势已经蔓延到更多行业,包含金融、能源、医疗、交通等行业均受到影响。


今年4月14日黑客组织ShadowBrokers(影子经纪人)公布了Equation Group(方程式组织)使用的"网络军火",其中包含了一些Windows漏洞(微软编号为MS17-010)和利用工具,这些漏洞利用中以Eternalblue(永恒之蓝)最为方便利用,并且网上出现的相关攻击脚本和利用教程也以该漏洞为主,而在4月14日后我们监控捕获的多起Windows主机入侵事件均是以利用Eternalblue进行入侵;Eternalblue可以远程攻击Windows的445端口,该端口主要用于基于SMB协议的文件共享和打印机共享服务。在以往捕获的利用Eternalblue进行入侵攻击的事件,黑客主要进行挖矿、DDoS等行为,而本次事件则是利用该漏洞进行勒索病毒的植入和传播。

本次事件影响范围广泛,腾讯安全云鼎实验室发布本处理指南意在指导云上用户在遭受攻击前后进行相关处理,个人用户也可参考部分章节。


二、 事前预防


1.      关闭漏洞端口,安装系统补丁


a)     可以采用一些免疫工具进行自动化的补丁安装和端口屏蔽,比如电脑管家勒索病毒免疫工具(下载地址:http://dlied6.qq.com/invc/xfspeed/qqpcmgr/download/VulDetector.exe)


b)     手动关闭端口,下载安装补丁,为确保补丁安装,请一定要手工安装补丁。


i.          补丁下载地址:

http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598

https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx

ii.          利用防火墙添加规则屏蔽端口


1.      开始菜单-打开控制面板-选择Windows防火墙



2.      如果防火墙没有开启,点击"启动或关闭 Windows防火墙"启用防火墙后点击" 确定"


3.      点击" 高级设置",然后左侧点击"入站规则",再点击右侧" 新建规则"


4.      在打开窗口选择选择要创建的规则类型为"端口",并点击下一步


5.      在"特定本地端口"处填入445并点击"下一步",选择"阻止连接",然后一直下一步,并给规则随意命名后点击完成即可。


注:不同系统可能有些差异,不过操作类似



iii.          腾讯云机器也可以通过配置安全组规则屏蔽445端口


1.      选择需要操作机器所属的安全组,点击"编辑规则"


2.      直接点击快捷配置按钮"封堵安全漏洞"就可以自动添加规则


3.      该快捷按钮将会添加"137、139、445"三个端口的屏蔽规则,如果只想添加本次所影响的445端口,可以在保存前进行调整(如非业务需要,不建议调整)



2.      备份数据,安装安全软件,开启防护


a)     对相关重要文件采用离线备份(即使用U盘等方式)等方式进行备份


b)     部分电脑带有系统还原功能,可以在未遭受攻击之前设置系统还原点,这样即使遭受攻击之后可以还原系统,找回被加密的原文件,不过还原点时间到遭受攻击期间的文件和设置将会丢失


c)      目前,大部分安全软件已经具有该勒索软件的防护能力或者其他免疫能力等,可以安装这些安全软件,如腾讯电脑管家,开启实时防护,避免遭受攻击


d)     对于个人用户,可以采用一些文件防护工具,进行文件的备份、防护,如电脑管家的文档守护者(电脑管家工具箱内可下载使用)


3.      建立灭活域名实现免疫


根据对已有样本分析,勒索软件存在触发机制,如果可以成功访问iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com,则电脑在中了勒索病毒后不会进行文件加密而直接退出。目前该域名已被安全人员注册,可以正常访问。


a)     普通用户在可以联网状态下,保证对该网址的可访问,则可以避免在遭受攻击后避免被加密(仅限于已知勒索病毒)


b)     企业用户可以通过在内网搭建Web Server,然后通过内网DNS的方式将域名解析到Web Server IP的方式来实现免疫;通过该域名的访问情况也可以监控内网病毒感染的情况


三、 事后病毒清理


1.      首先可以拔掉网线等方式隔离已遭受攻击电脑,避免感染其他机器


2.      病毒清理


相关安全软件(如电脑管家)的杀毒功能能直接查杀勒索软件,可以直接进行扫描清理(已隔离的机器可以通过U盘等方式下载离线包安装);


3.      也可以在备份了相关数据后直接进行系统重装,并在重装后参考"事前预防"进行预防操作。


四、 事后文件恢复


基于目前已知的情况,当前没有完美的文件恢复方案,可以通过以下的方式恢复部分文件:


1.      勒索软件带有恢复部分加密文件的功能,可以直接通过勒索软件恢复部分文件,不过该恢复有限;直接点击勒索软件界面上的"Decrypt"可弹出恢复窗口,显示可免费恢复的文件列表,然后点击"Start"即可恢复列表中文件



2.      根据对勒索病毒分析,勒索软件在加密文件后会删除源文件,所以通过数据恢复软件可以有一定概率恢复已被加密的部分文件,可以使用第三方数据恢复工具尝试数据恢复,云上用户请直接联系我们协助处理。



B Part


WannaCry 勒索病毒数据恢复指引


一、 前言


受WannaCry勒索病毒影响,许多遭受攻击的电脑中的大部分文件被加密而被勒索要求支付比特币以进行解密文件。当前没有完美的解密工具或者方案,但根据对病毒的分析,我们发现病毒采用加密原文件后再删除原文件的方式,于是针对被删除的文件就存在一定恢复的可能性,我们只要恢复出删除的原文件即可。

我们在13号媒体采访时提到,可使用数据恢复软件通过恢复被删除的加密前的文件,能恢复部分文件,一定程度上挽回用户损失。应用户咨询和要求,本文以免费工具"易我数据恢复"工具为例提供加密数据恢复指南和步骤演示。


二、 恢复方法


1.      首先安装"易我数据恢复"进行安装,下载链接为:

http://pc.qq.com/detail/7/detail_161187.html


2.      安装完毕后点击桌面上的"易我数据恢复向导"打开软件,进入如下界面,按需求勾选要恢复的文件类型,进入下一步



3.      然后选择丢失的位置即要恢复数据的硬盘,点击"扫描"按钮开始扫描


4.      快速扫描后,如果未能发现你需要的文件,点击底部的"深度扫描"按钮



5.      然后切换到类型选项卡,因为这里显示比较直观,也比较好找到你所恢复的文件



6.      勾选相关文件类型,右边会显恢复出来的文件,点击"恢复"



7.      选择一个磁盘或者文件夹用来存放你所恢复的文件,点击保存


8.      软件进行进入恢复装填,等待进度条完成



9.      恢复出来的文件,将会存在于Recovered data 开头文件夹中



10.  这是恢复后的文件



注:自5月6号,我们发现首例WannaCry勒索病毒案例以来,腾讯云安全团队第一时间为云客户提供安全支持,多次通过短信、电话等方式通知潜在风险客户。我们会每天例行化普查勒索病毒感染情况,实时监测蠕虫舆情。如果您的企业遭受的勒索攻击,请联系我们,我们的安全工程师会协助进行安全加固和数据修复指导。


C Part

参考链接


[1] 微软MS17-010漏洞公告及补丁下载:

https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx

[2] 微软WindowsXP/2003补丁下载

http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598

[3] 腾讯云事件预警

http://bbs.qcloud.com/thread-29948-1-1.html

[4]勒索病毒”爆发 腾讯云安全专家教你来防范

http://v.qq.com/live/p/topic/29893/review.html

[5] 电脑管家下载及事件专题页面

https://guanjia.qq.com/wannacry/index2.html

[6] 腾讯电脑管家对于WannaCry蠕虫的详细分析

http://slab.qq.com/news/tech/1575.html

[7] 腾讯云针对方程式工具包预警及修复建议

http://bbs.qcloud.com/thread-28531-1-1.html

[8] 腾讯安全反病毒实验室解读“Wannacry”勒索软件

http://tech.qq.com/a/20170513/018532.htm

[9] 易我数据恢复官网

http://www.easeus.com.cn/drw/
[10]金山数据恢复官网

http://vip.ijinshan.com/huifu/index/




推荐人物阅读




人物


白健 | Coolfire 段海新 杜跃进 董志强 于旸TK 方小顿 方兴flashsky 范渊 龚蔚Goodwell 黄鑫 韩争光 姜开达 季昕华 金湘宇 刘春泉 林伟 马杰 马坤 聂万泉 |潘柱廷大潘| 孙小美 谈剑峰 谭晓生谭校长 吴翰清道哥 吴鲁加Quack 王琦大牛蛙 薛峰 云舒 赵武 | 张照龙


白帽


阿里 聂万泉 | 阿里 笑然 | 阿里“先知”| 阿里叶敏 | 长亭陈宇森 | 360黄源 | 刘健皓 | 360MJ | 启明星辰大菠萝 | 衰大 | 乌云301


新锐


陈奋 | 陈新龙 | 陈宇森 | 高瀚昭 | 韩争光 | 罗启武 | 李术夫 | 刘士烨 | 马坤 | NewSky吴志雄 | 宋国徽 | WebRAY权小文 | 薛锋 | 袁劲松 | 云舒 | 姚威 | 裔云天 | 赵武 | 朱林



安在

新锐丨大咖丨视频丨白帽丨深度

长按识别 二维码 关注更多精彩








请到「今天看啥」查看全文