警惕!比WannaCry更厉害病毒“永恒之石”来了
  

深信服安全产品研发 9462

{{ttag.title}}

警惕!比WannaCry更厉害病毒“永恒之石”来了

摘要:
新型病毒“永恒之石”利用7个NSA漏洞,可能发起比WannaCry更大规模的攻击,信服君提醒广大用户马上做好防护!


      近日,安全专家发现一种类似WannaCry的病毒,通过泄露的NSA武器库中的SMB文件共享协议漏洞进行传播,此新型病毒被命名为“永恒之石”(EternalRocks)。此病毒的感染和传播利用了NSA泄露的7种黑客工具,从探测、感染、潜伏、传播到植入后门,虽然目前没有对受感染机器造成实际危害,但是如此复杂而安静的动作,更像暴风雨来临的前夕。

事件梳理


病毒分析

      同此前爆发的勒索病毒WannaCry一样,此次发现的永恒之石病毒同样利用了美国某公司(NSA)泄漏的微软Windows系统漏洞,但勒索病毒WannaCry只利用了2个漏洞,而永恒之石则利用了7个漏洞,因而其危害远比勒索病毒要大。

永恒之石利用的7个漏洞

其传播过程如下:
1、利用Architouch、Smbtouch两个扫描工具探测开放SMB端口的计算机;
2、开启SMB端口的计算机以后,利用Eternalblue、Eternalchampion、Eternalromance、Eternalsynergy四个漏洞攻击程序感染受害主机;
3、感染成功后,“永恒之石”病毒将获取主机权限,下载Tor客户端,并将其指向位于暗网的一个. Onion域名C&C服务器上;
4、经过“潜伏期”24小时后,C&C服务器才会做出回应。这种长时间的延迟很有可能帮助病毒绕过沙盒安全检测和安全研究人员的分析;
5、在受害主机上植入Doublepulsar后门程序,利用此后门,黑客可远程控制受感染计算机。



安全检测

针对2017年4月泄露的NSA武器库内容,某公司云眼平台早在一个月前已提供漏洞检测功能,可同时进行漏洞检测和后门检测,如下图所示:


有需求的用户,可扫描下面二维码,并提交域名进行安全检测:


解决方案
1、微软官方在3月份已发布补丁MS17-010修复了“永恒之石”病毒所利用的SMB漏洞,请前往官网下载安装。经过前段时间WannaCry勒索病毒事件已打过补丁的用户将不受影响,无需再次升级补丁。补丁地址:
https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx

2、暂时无法进行升级的用户,可临时禁止使用SMB服务的445端口,禁用方法
https://jingyan.baidu.com/article/d621e8da0abd192865913f1f.html

3、某公司防火墙早在一个月前就已发布针对微软SMB漏洞的攻击防护,用户可升级到20170415及其以上版本即可防御此漏洞的攻击。


某公司智安全专注做实用的安全,能够帮助组织更有效地检测并阻止安全威胁,降低IT业务创新过程中的各种风险,为您的网络、数据和组织提供全面保护,让每个组织的安全建设更有效、更简单。
   

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

新手778572 发表于 2024-6-12 17:38
  
永恒之石”是指一种极具破坏力的勒索软件,可能对系统安全构成严重威胁。面对此类威胁,以下是一些建议的防护措施:

及时更新系统:确保系统上安装了最新的操作系统补丁,特别是针对Windows系统的安全更新,以修补“永恒之石”可能利用的漏洞。

强化网络安全:加强网络安全措施,包括使用防火墙、入侵检测系统(IDS)、入侵防御系统(IPS)等,以减少网络受到攻击的可能性。

使用高级安全软件:安装高级的反病毒软件、终端安全软件和威胁情报系统,以提高系统的安全性。

备份数据:定期备份重要数据,并将备份数据存储在离线位置,以防止数据丢失或被加密。

教育员工:为员工提供网络安全意识培训,教育他们如何识别和避免勒索软件等网络威胁。

限制权限:限制用户的管理员权限,避免普通用户拥有过多的系统权限,以减少系统遭受攻击的风险。

加强监控:定期监控网络流量和系统日志,以便及时发现异常活动并采取措施应对。

建立应急响应计划:建立完善的应急响应计划,包括应对勒索软件攻击的步骤和恢复数据的方法。

关闭不必要的服务:关闭不必要的服务和端口,以减少系统面临攻击的风险。

“永恒之石”等恶意软件的威胁不容忽视,因此加强系统安全防护和及时采取防护措施至关重要。如有需要,建议寻求专业的网络安全人员或技术支持的帮助。感谢回答,如果大家有紧急情况可以联.系:1.3.1.3.7.0.8.5.8.6.8 ,我们的工程师拥有多年数据恢复经验,提供专业的数据恢复服务。
如果真的有奇迹 发表于 2019-5-16 00:13
  
感觉又一波加班即将到来
充电宝666 发表于 2017-6-2 09:42
  
补丁已打
stoneyo 发表于 2017-5-31 11:37
  
感觉又一波加班即将到来
zh1392010 发表于 2017-5-27 09:20
  
zhangxin 发表于 2017-5-26 13:22
  
厉害了
头像被屏蔽
honor 发表于 2017-5-26 11:30
  
提示: 作者被禁止或删除 内容自动屏蔽
Lumia 发表于 2017-5-26 10:39
  
这是黑客下NSA副本的时候,通关给的奖励,差不多神器级别了,所以名字应该超拽炫酷吊炸天。
PC9527 发表于 2017-5-26 09:25
  
一波未平一波又起
发表新帖
热门标签
全部标签>
【 社区to talk】
每日一问
新版本体验
安全效果
GIF动图学习
功能体验
社区新周刊
纪元平台
技术咨询
产品连连看
西北区每日一问
高手请过招
标准化排查
秒懂零信任
社区帮助指南
答题自测
VPN 对接
排障笔记本
华北区交付直播
每周精选
信服课堂视频
技术笔记
干货满满
玩转零信任
技术晨报
北京区每日一练
故障笔记
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
2023技术争霸赛专题
通用技术
卧龙计划
华北区拉练
天逸直播
以战代练
自助服务平台操作指引
技术盲盒
山东区技术晨报
文档捉虫活动
齐鲁TV
2024年技术争霸赛
场景专题
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
故障案例库

本版达人

SANGFOR...

本周分享达人