成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

解構Petya: 它如何散播和反擊

安全
當SMB漏洞入侵失敗時,Petya會嘗試使用本地用戶帳戶的PsExec (PsExec是讓用戶在遠端系統運行程序的命令行工具) 。它亦運行一個修改了的mimikatz LSAdump 工具,可找出記憶體上所有用戶登入憑據。

Sophos客戶可參考這Knowledge Base Article的技術資訊更新,這包含我們正偵測和攔截的攻擊變種。

自從昨天的Petya勒索軟體攻擊,大家都設法了解它如何散播,并這是否上個月WannaCry勒索軟件的續集?

Sophos研究員團隊研究出兩者如何散播的共通點,和一些相異之處。他們亦湊集感染和加密的次序,和受保護的客戶的情報。

與WannaCry之間的異同

我們研究員找不到在互聯網散播的機制,但就如WannaCry,它利用針對甩脆弱的SMB安裝的EternalBlue/EternalRomance漏洞入侵散播開去。

然而這散播只通過內部網絡進行,下圖顯示Petya的SMB漏洞入侵shellcode對比WannaCry的:

漏洞入侵命令行工具

當SMB漏洞入侵失敗時,Petya會嘗試使用本地用戶帳戶的PsExec (PsExec是讓用戶在遠端系統運行程序的命令行工具) 。它亦運行一個修改了的mimikatz LSAdump 工具,可找出記憶體上所有用戶登入憑據。

它企圖運行Windows Management Instrumentation 命令行 (WMIC) 以在每個具相關登入憑據的已知主機上部署和執行有效負載。(WMIC是一個腳本介面,簡化了Windows Management Instrumentation (WMI) 和透過它管理的系統的使用)

黑客透過使用WMIC/PsExec/LSAdump駭入技巧,可感染在本地網路中已全面安裝補丁的電腦,包括Windows 10。

攻擊階段

當感染一旦減慢,加密階段就開始。這勒索軟體加密您的資料文件并覆寫您硬盤的開機間區,於是下一次當您重新開機時,您的C:盤的主索引亦將會被加密。為加深傷害 - 可能考慮到大多數用戶在這陣子只會重新開機 - 勒索軟體會自動在一小時後強制重新開機,因此會啟動二次加密。

請細心留意勒索注記:

更甚的是,用作支付贖金的郵箱已遭關閉。因此即使受害者打算支付贖金,根本沒有可靠方法確認款項已收訖和取得解密密鑰。

有沒有kill switch?

資安業界最常見的問題之一就是當中有沒有kill switch以關掉感染,答案是有的,但只限本地,如下:

Sophos 的防護方案

使用Sophos Endpoint Protection的客戶已得到抵御所有這勒索軟體的新近變種的防御。我們首次在6月27日13:50 (UTC時間) 發出保護,并已提供數個更新以進一步防御未來可能爆發的變種。

另外,使用Sophos Intercept X的客戶已在這新勒索軟體出現時先發制人主動受到保護,因此資料不會遭到加密。

再者,客戶可選擇限制用戶在其網路上使用PsExec和其他雙用管理員工具。Sophos Endpoint Protection提供PUA偵測,針對psexec和其他不需在每臺電腦和每位用戶安裝的遠程管理員軟體。

我們創建了一個影片演示Intercept X如何對付Petya。

防御措施

即使Sophos客戶已受保護,還有一些客戶可做的行動以加強防御,如下:

· 確保系統具有最新的修補程式,包括Microsoft MS17-010 公告中所提

· 考慮禁止 Microsoft PsExec 工具在使用者電腦上執行。您可以使用如 Sophos Endpoint Protection 等產品來加以阻擋。Petya 變種在自動傳播的另一種方法的一部份中會使用該工具的特定版本

· 定期備份,并在異地保留最近的備份副本。除了勒索軟體之外,還有幾十種方式會讓檔案突然消失,例如火災丶洪水丶竊盜丶筆記型電腦遺失,甚至是意外刪除。加密您的備份,就不必擔心備份裝置落入他人之手

· 避免開啟來自不明寄件者的電子郵件附件,即使您在人力資源或會計部門工作,并且經常使用附件

· 下載 Sophos Intercept X 的免費試用版。家庭 (非商業用戶) 請注冊免費的 Sophos Home Premium Beta,透過防止硬碟上的檔案和磁區遭到未經授權的加密來防御勒索軟體

為讓您更能了解像Petya的網路威脅,我們建議您參考以下資源:

· 防范勒索軟件的一般作法,請見How to stay protected against ransomware

· 為了更加了解網路釣魚,請見這說明文章

· 為了阻擋 JavaScript 附件,請設定「Windows 檔案總管」使用「記事本」開啟 .JS 檔案

· 為了防止誤導性的檔案名稱,請設定「Windows 檔案總管」顯示檔案副檔名

· 如須更多關於勒索軟體的資訊,請聆聽我們的 Techknow 播客

· 為了保護您的朋友和家人免受勒索軟體威脅,請試用我們的免費 Sophos Home for Windows 和 Sophos Home for Mac

責任編輯:武曉燕 來源: 51CTO
相關推薦

2014-09-15 22:04:15

2012-04-21 19:02:25

黑客Instagram

2022-03-23 14:23:08

DevOps管道安全實踐

2011-12-26 10:10:00

2017-06-28 02:25:23

2022-08-04 19:01:48

惡意軟件山寨網站wallet網站

2009-04-13 11:48:54

Linux微軟蘋果

2024-12-30 11:34:55

2009-04-14 22:02:02

Linux微軟蘋果

2017-06-28 14:52:38

安全

2012-02-01 13:33:45

2022-05-05 11:16:20

AI隱私算法

2013-01-15 10:37:34

2022-02-25 17:05:57

網絡攻擊DevOps管道網絡安全

2009-06-30 16:26:56

2017-06-29 10:43:15

2021-07-26 05:20:47

JavaScript解構賦值數組解構

2024-07-17 11:35:31

JavaScript解構賦值

2024-09-10 15:34:18

JavaScript解構賦值

2022-09-02 07:39:15

存算存儲私有云
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲97 | a级片播放 | 亚洲一区二区 | 琪琪午夜伦伦电影福利片 | 一区二区久久 | 国产午夜精品一区二区三区嫩草 | 久久在视频 | 亚洲精品永久免费 | 久久国产成人 | 7777在线视频 | 欧美h| 99免费在线观看视频 | 韩日一区二区三区 | www.日韩 | 午夜一区二区三区在线观看 | 亚洲一区视频 | 国产精品久久久久久久免费大片 | 91色啪 | 99精品久久久久 | 日韩欧美亚洲一区 | 一级做a爰片性色毛片视频停止 | 成人午夜网站 | 91精品国产综合久久福利软件 | 色视频免费 | 国产99视频精品免费视频7 | 成年人免费看的视频 | 欧美一级小视频 | 国产成人福利 | 欧美一级欧美三级在线观看 | 日韩 欧美 综合 | 精品国产久 | 欧美成人hd | 成人免费观看男女羞羞视频 | 亚洲美女一区 | 久久国产精品一区二区三区 | 亚洲毛片在线观看 | 日韩电影免费在线观看中文字幕 | 中文字幕在线观看一区二区 | 一区二区久久 | 日日人人| 亚洲综合色视频在线观看 |