5月12日在各高校爆发的勒索比特币蠕虫病毒的传播,利用的就是影子经纪(Shadow Brokers)组织于2017年4月14日公开的,NSA旗下黑客团队方程式组织开发的 “永恒之蓝”(EternalBlue)黑客工具所利用的SMB协议漏洞。

SMB是一个网络文件共享协议,它允许应用程序和终端用户从远端的文件服务器访问文件资源,用于在计算机之间共享文件、打印机、串口和邮槽等。我们平时使用的网络共享功能,就是通过SMB协议在139/445网络端口实现的。

在2017年4月14日,“永恒之蓝”利用的SMB漏洞曝光后,勒索比特币蠕虫病毒及时添加了利用SMB漏洞进行网络自动传播感染的功能,从而导致近期勒索比特币蠕虫病毒的大爆发。

勒索比特币的蠕虫病毒自身具备自动扩散功能。它自动生成网内IP地址,对联网计算机的445端口进行自动扫描,只要445端口未防护并且未安装补丁的连接到校园网的计算机,就会被勒索蠕虫病毒自动扫描发现,之后蠕虫病毒即可利用445端口的SMB协议漏洞利用工具,自动入侵感染这台计算机并运行病毒程序。因此,造成短时间内大量高校校园网的计算机被感染勒索蠕虫病毒。勒索蠕虫病毒将被感染计算机的磁盘文件加密为.onion等勒索病毒后缀文件格式。由于.onion等病毒加密文件的加密强度较高,不知道密码的情况下短时间内难以被逆向破解。

对于这款病毒的防范措施,个人计算机最简单的防范方法有两点。一是打开微软的防火墙,在“控制面板”的“windows防火墙”中,点击“打开或关闭windows防火墙”,点击“启用windows防火墙”中的“组止所有传入连接”。这样,可通过windows防火墙关闭你自己计算机的445端口和其他所有网络端口,使勒索蠕虫病毒无法扫描到你的445端口,当然也就无法扩散到你的计算机了。二是抓紧升级微软补丁,或者从微软网站及时下载安装MS17-010补丁,或者及时运行微软的补丁自动更新,或者采用第三方杀毒软件或安全软件,及时更新MS17-010等补丁。

对于校园网络管理人员,应该及时通过校园网网络边界设备以及校园网内部的网络设备,通过添加访问控制列表规则或者网络安全防护规则,阻止对目标端口为445端口的网络数据包的传播,从而阻止病毒从外网传入内网,同时对病毒在校园网内网的传播起到部分拦截作用。

发表评论

您的电子邮箱地址不会被公开。 必填项已用*标注