·补有K2的液体钙——汤臣倍健钙DK,好吸收才事半功倍·暑假肠胃易出问题,lifespace益生菌帮你打造健康好“肠”态·首创性科研成果:北京宝枫生物神经酸改善HIE治疗效果·科学护肝攻略:集4重护肝植粹于一身的健安适不容错过·解锁身材管理新姿势:lifespace小蓝腰益生菌助你实现科学身材管理·如何科学降血脂?主打天然成分的舒百宁纳豆红曲胶囊了解下·昆腾中国赵丙涛:磁带是冷数据的最佳存储介质·如何增强免疫力?汤臣倍健蛋白粉好营养来“助攻”·Canalys调研:中国企业对于上云的需求仍然低迷·增幅超30% 华为上调2023手机出货量至4000万部·突破多项重点技术 浪潮发布全新算力网络操作系统·自我看衰?苹果大幅削减MR头显销售目标至15万台·华为云正式发布新一代自研分布式数据库GaussDB·全球第一家!三星QD-OLED获Pantone双色彩权威认证·测尿酸试纸怎么用·3999元起!折叠屏手机moto razr 40系列正式发布·贵!索尼推出TOUGH三防CFexpress Type A存储卡·华为正式发布智简全光联接战略及6款重磅新品·联发科董事长蔡明介:预计手机业务未来两年会增长·测尿酸试纸怎么用·腾讯云EdgeOne入选Gartner DDoS缓解方案市场指南·华为OceanStor Pacific分布式存储获IO500榜第一·小米发布2023年一季度财报:扭亏为盈,利润上涨·联想上一财年营收利润双双下滑 非PC收入占比近40%·佳能首款RF“饼干”镜头RF28mm F2.8 STM正式发布·索尼发布轻巧型全景声回音壁HT-S2000 售价2990元·用友董事长兼CEO王文京:全面数智商业创新时代到来·中兴TECS云平台连续三年获GlobalData Leader评级·内核数量为业界最高!Ampere发布192核ARM处理器·Gartner:腾讯云获CPaaS、CRM多个赛道国内第一
您现在的位置:首页 >> 滚动 >> 正文
勒索病毒Petya席卷全球,金山云安全为客户保驾护航
发表时间:2017年6月28日 15:06 来源:新科技 责任编辑:编 辑:麒麟

6月27日晚,一种名为Petya的新型勒索病毒爆发,快速席卷了俄罗斯、美国和乌克兰等国家,并正向全球蔓延。与此前5月WannaCry病毒类似,感染该病毒电脑用户也将被要求支付一定数量的加密数字货币才能解锁。

金山云安全中心启动安全检测,确认金山云客户尚无感染案例。与此同时,通过金山云沙盒分析系统对感染样本主机行为分析发现,此次主要感染windows PE文件格式,linux 或者mac无须恐慌,但建议没打补丁用户尽快打补丁避免感染风险。

根据金山云安全中心安全截取的样本分析确认,此次攻击网络感染部分Petya釆用 “永恒之蓝”的漏洞(MS17-010 SMB漏洞)做内网感染,RTF漏洞(CVE-2017-0199)进行钓鱼攻击。

根据MALWAREINT的全网漏洞探测系统数据:

备注:MS17-010PoC返回存在漏洞的主机数量。

发现在6月27日23点以后,全网感染主机数量增加。

RTF感染EXP,可以参考:https://www.exploit-db.com/exploits/41934/

小结:本次攻击网络部分主要是针对个人PC的攻击和传染。

金山云沙盒分析系统对感染样本主机行为分析后,发现该病毒具有如下特征:

(1) Petya勒索软件主要使用ms17-010 Poc、WMIC、PsExec等病毒组件完成传播信息获取。

(2) 磁盘API调用包括:"\\\\.\\PhysicalDrive"、"\\\\.\\PhysicalDrive0"、"\\\\.\\C:"、"TERMSRV"、"\\admin$"、"GetLogicalDrives"、"GetDriveTypeW"

(3) 勒索部分显示信息包括:"CHKDSK is repairing sector"、"wowsmith123456@posteo.net"、"1Mz7153HMuxXTuR2R1t78mGSdzaAtNbBWX"

(4) 功能调用API:"OpenProcessToken"、"EnterCriticalSection"、"GetCurrentProcess"、"GetProcAddress"、"WriteFile"、"CoTaskMemFree"、"NamedPipe"

(5) 使用命令:主要是删除Setup、System、Security、Application

例如:wevtutil cl Application 和fsutilusndeletejournal

(6) 使用任务:"schtasks "、"/Create /SC "、"at %02d:%02d %ws"、"shutdown.exe /r /f"

小结:包含以上特征的调用视为Petya。

如何防范:

(1) 如果你的企业架构中存在windows服务器,建议使用公有云平台的VPC网络安全组,防范企业内网感染,降低攻击面。

(2) 如果你的企业中存在邮件系统,建议更新自己的反病毒邮件网关的病毒定义,或者对进入企业内网的邮件附件做安全扫描,防止病毒通过RTF漏洞传播。

(3) 使用金山云安全产品KHS更新安全补丁。

(4) 使用金山云主机快照定期对服务器上的数据盘进行备份。

相关文章
关于我们 | 联系我们 | 友情链接 | 版权声明
新科技网络【京ICP备15027068号】
Copyright © 2015 Hnetn.com, All Right Reserved
版权所有 新科技网络
本站郑重声明:本站所载文章、数据仅供参考,使用前请核实,风险自负。