朋友圈的一些內(nèi)容基本刪了,之所以刪了是覺得馬后炮價(jià)值不大,朋友圈的很多中招的圖不建議去傳播,因?yàn)榇_實(shí)無(wú)從考究畢竟現(xiàn)在PS大神太多,我這種三流的PS功底也一樣能PS出來(lái)一堆,有些人覺得鬧著玩,但是傳播出來(lái)對(duì)社會(huì)影響還是很不好的,我覺得我這篇文章寫出來(lái)容易被人罵,所以我在標(biāo)題上索性加上“沒用的屁話”,希望罵我的能少一些。
關(guān)于Wannacry,我覺得有一些“姿勢(shì)”還是要說(shuō)明一下。
1、漏洞產(chǎn)生
勒索軟件是通過(guò)445端口并利用SMB服務(wù)漏洞而進(jìn)行的攻擊,基本確定是基于此前“Shadow Brokers”披露多款涉及Windows SMB服務(wù)漏洞而產(chǎn)生的勒索攻擊,對(duì)應(yīng)微軟的漏洞公告是MS17-010;
2、漏洞命名
更正很多媒體和一些“安全圈”朋友的病毒命名,這個(gè)漏洞的名字是“Wannacry”,不建議叫他比特幣病毒,至于一些媒體提及的這是“首例”大規(guī)模的比特幣敲詐病毒,建議還是負(fù)責(zé)任一些,如果感興趣可以了解一下15年爆發(fā)的“CTB-Locker”,來(lái)自俄羅斯黑客;
3、應(yīng)急處理
未中毒用戶
大部分的建議都是關(guān)閉445及關(guān)聯(lián)的135、137、138、139端口的外部網(wǎng)絡(luò)訪問(wèn)權(quán)限;微軟其實(shí)對(duì)此在3月中旬就已經(jīng)出了補(bǔ)丁,家用電腦打補(bǔ)丁即可(360和電腦管家都推出了先關(guān)的補(bǔ)?。档米⒁獾氖?,打開電腦第一件事兒是先斷網(wǎng),關(guān)閉端口后再恢復(fù)網(wǎng)絡(luò)打補(bǔ)?。?/p>
已中毒用戶
目前基本沒看到哪個(gè)發(fā)出來(lái)特別靠譜的解決方案,建議暫時(shí)不要亂折騰,如果有重要數(shù)據(jù)那么就找個(gè)閑置存儲(chǔ)設(shè)備,備份一下被加密的文件,直接重新裝個(gè)系統(tǒng),土豪用戶有重要數(shù)據(jù),就直接換硬盤吧;
如果是使用WIN的云服務(wù)器,那么看看是否有快照,直接恢復(fù)快照然后打補(bǔ)丁最靠譜,避免因?yàn)樵馐懿《竟?,業(yè)務(wù)持續(xù)無(wú)法恢復(fù),導(dǎo)致時(shí)間推移產(chǎn)生更多的損失;
4、受感染設(shè)備范圍
影響微軟全系列系統(tǒng),Vista、XP、Win7、Win8.1、Win10、Server 2003、Server 2008、Server 2012、Server 2016幾乎無(wú)一幸免,由于很多早期的終端機(jī)其實(shí)內(nèi)置的都是WIN7 或者XP系統(tǒng),除了電腦主機(jī)、服務(wù)器被感染外,一些機(jī)場(chǎng)取票機(jī)、電影院取票機(jī)、銀行排號(hào)機(jī)、實(shí)驗(yàn)室控制演示終端、機(jī)場(chǎng)/高速公路/商場(chǎng)廣告屏、醫(yī)院/教育民眾服務(wù)終端,這些都有可能因?yàn)槭褂昧薟IN7/XP系統(tǒng)導(dǎo)致躺槍或存在躺槍風(fēng)險(xiǎn);
5、蘋果真的沒事兒?jiǎn)幔?/strong>
除了iCloud賬戶泄露,Mac / iPhone 被鎖死,其實(shí)蘋果在去年3月份也一樣遭遇過(guò)通過(guò)加密電腦文件,使用比特幣作為贖金的勒索攻擊,感興趣的可以看一下“KeRanger”
6、幾種病毒的區(qū)別?
CTB-Locker主要是通過(guò)郵件附件進(jìn)行定向傳播,主要針對(duì)國(guó)內(nèi)一些商務(wù)/白領(lǐng)進(jìn)行定向攻擊,不小心觸發(fā)的話,結(jié)果和現(xiàn)在的Wannacry差不多,都是對(duì)電腦中的文件進(jìn)行加密然后勒索,CTB-Locker的加密數(shù)量大概是114種文件,要求中毒者在96小時(shí)內(nèi)支付8比特幣;
Wannacry利用的是主機(jī)的445端口,這個(gè)相比CTB-Locker要高級(jí)很多,算是可以理解為“指哪打哪”的一個(gè)病毒,被掃到445端口又沒打補(bǔ)丁基本沒跑,但是中毒后結(jié)果一樣,對(duì)電腦上所有的可執(zhí)行文件進(jìn)行加密,命名后綴為“WNCRY”,同樣要求用比特幣當(dāng)贖金,有醫(yī)院被爆出要300比特幣;
KeRanger是針對(duì)于Mac OX進(jìn)行攻擊的勒索軟件,其傳播途徑是通過(guò)感染下載工具Transmission,獲取其合法簽名然后再進(jìn)行感染和加密的,勒索價(jià)格是1比特幣;
有媒體人也提及了熊貓燒香,可能由于這個(gè)漏洞當(dāng)年也算名聲在外吧,雖然是蠕蟲病毒,但是熊貓燒香和上面的幾個(gè)病毒有著很大的不同:
熊貓燒香不是一個(gè)勒索軟件,只是一個(gè)惡意蠕蟲病毒;
熊貓燒香只會(huì)對(duì)EXE圖標(biāo)進(jìn)行替換,即便是變種也只是擴(kuò)展了EXE以外的其它尾綴文件的感染,或者對(duì)gho文件進(jìn)行刪除,并沒有對(duì)文件進(jìn)行加密;
熊貓燒香可以感染一些HTML/ASP文件,上傳到網(wǎng)站上訪問(wèn)的用戶會(huì)被感染,這與上面的個(gè)蠕蟲的傳播途徑有所區(qū)分;
7、交贖金靠譜嗎?
建議不要這樣干,尤其是那些不連外網(wǎng)卻又通過(guò)U盤感染蠕蟲躺槍的設(shè)備,解密是外網(wǎng)的,你給了也沒用,一堆人盯著勒索服務(wù)器,有關(guān)部門肯定不會(huì)讓其優(yōu)雅的聯(lián)網(wǎng)。。。。
8、容易抓到作者嗎?
作者為了隱藏自己,所以支付贖金要在Tor中進(jìn)行聯(lián)絡(luò),由于Tor網(wǎng)絡(luò)是隨機(jī)匿名并且加密傳輸?shù)?,再加上比特幣也是完全匿名,所以?duì)敲詐者起到了一定的保護(hù)作用,以前規(guī)模不大的時(shí)候確實(shí)不是特別容易定位到人,偵破是有很高的難度,但是這次影響巨大,動(dòng)用的資源和人力不同,還真的不好說(shuō),不過(guò)應(yīng)該不是短時(shí)間能解決的問(wèn)題;
9、勒索軟件作者賺到錢了嗎?
從其提供的勒索地址,目測(cè)是沒有賺到多少錢,而這里的付費(fèi)用戶肯定中國(guó)用戶是占極少數(shù)的,畢竟Tor是做了限制無(wú)法正常訪問(wèn)的,比特幣也因?yàn)槟撤N原因在嚴(yán)管,無(wú)論是買比特幣還是上Tor網(wǎng)絡(luò)都有門檻的;
總結(jié)一下
雖然作者精心的準(zhǔn)備了N國(guó)語(yǔ)言,用于解釋自己的勒索的文案也屌的一逼,尤其是那句“對(duì)半年以上沒錢付款的窮人,會(huì)有活動(dòng)免費(fèi)恢復(fù),能否輪到你,就要看您的運(yùn)氣怎么樣了。”真是太流暢了。
但是很可惜,畢竟勒索的贖金方式還是太復(fù)雜了,還有要價(jià)太高,超出規(guī)?;a(chǎn)應(yīng)該讓利經(jīng)營(yíng)的理念,所以這是一次失敗的創(chuàng)業(yè)行為!
看到幾家媒體把病毒名寫做“比特幣病毒”,還有某些平臺(tái)把去年的“CTB-Locker”丟出來(lái)報(bào),內(nèi)心疙瘩疙瘩的。
至于一個(gè)樣本都沒拿到,分析都沒分析,倒是大肆應(yīng)急響應(yīng)的團(tuán)隊(duì)??
反正我人長(zhǎng)的丑、技術(shù)又差,你們?cè)趺磭娢?,我都忍著啊。?!?/p>
出門好好吃頓飯,再喝點(diǎn)小酒,反正目前來(lái)看即便是努力了也沒結(jié)果,何必和自己過(guò)不去呢?