警惕!比WannaCry更厉害病毒“永恒之石”来了
  

深信服安全产品研发 5931

{{ttag.title}}

警惕!比WannaCry更厉害病毒“永恒之石”来了

摘要:
新型病毒“永恒之石”利用7个NSA漏洞,可能发起比WannaCry更大规模的攻击,信服君提醒广大用户马上做好防护!


      近日,安全专家发现一种类似WannaCry的病毒,通过泄露的NSA武器库中的SMB文件共享协议漏洞进行传播,此新型病毒被命名为“永恒之石”(EternalRocks)。此病毒的感染和传播利用了NSA泄露的7种黑客工具,从探测、感染、潜伏、传播到植入后门,虽然目前没有对受感染机器造成实际危害,但是如此复杂而安静的动作,更像暴风雨来临的前夕。

事件梳理


病毒分析

      同此前爆发的勒索病毒WannaCry一样,此次发现的永恒之石病毒同样利用了美国某公司(NSA)泄漏的微软Windows系统漏洞,但勒索病毒WannaCry只利用了2个漏洞,而永恒之石则利用了7个漏洞,因而其危害远比勒索病毒要大。

永恒之石利用的7个漏洞

其传播过程如下:
1、利用Architouch、Smbtouch两个扫描工具探测开放SMB端口的计算机;
2、开启SMB端口的计算机以后,利用Eternalblue、Eternalchampion、Eternalromance、Eternalsynergy四个漏洞攻击程序感染受害主机;
3、感染成功后,“永恒之石”病毒将获取主机权限,下载Tor客户端,并将其指向位于暗网的一个. Onion域名C&C服务器上;
4、经过“潜伏期”24小时后,C&C服务器才会做出回应。这种长时间的延迟很有可能帮助病毒绕过沙盒安全检测和安全研究人员的分析;
5、在受害主机上植入Doublepulsar后门程序,利用此后门,黑客可远程控制受感染计算机。



安全检测

针对2017年4月泄露的NSA武器库内容,某公司云眼平台早在一个月前已提供漏洞检测功能,可同时进行漏洞检测和后门检测,如下图所示:


有需求的用户,可扫描下面二维码,并提交域名进行安全检测:


解决方案
1、微软官方在3月份已发布补丁MS17-010修复了“永恒之石”病毒所利用的SMB漏洞,请前往官网下载安装。经过前段时间WannaCry勒索病毒事件已打过补丁的用户将不受影响,无需再次升级补丁。补丁地址:
https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx

2、暂时无法进行升级的用户,可临时禁止使用SMB服务的445端口,禁用方法
https://jingyan.baidu.com/article/d621e8da0abd192865913f1f.html

3、某公司防火墙早在一个月前就已发布针对微软SMB漏洞的攻击防护,用户可升级到20170415及其以上版本即可防御此漏洞的攻击。


某公司智安全专注做实用的安全,能够帮助组织更有效地检测并阻止安全威胁,降低IT业务创新过程中的各种风险,为您的网络、数据和组织提供全面保护,让每个组织的安全建设更有效、更简单。
   

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

Sangfor_闪电回_朱丽 发表于 2017-5-25 11:23
  
一波未平,一波又起,小伙伴们注意啦!!!
“永恒之石”为啥名字都这么好听?
陈智强 发表于 2017-5-25 11:27
  
吓死我了,以为又出新的漏洞了
哥丶珍藏版 发表于 2017-5-25 13:48
  
信服君准备好了吗
adds 发表于 2017-5-25 14:21
  
将445端口封掉就好了。针对“EternalBlue”病毒,人们已经做好了防御,相信不会有大面积的网络瘫痪。
一帆凤顺 发表于 2017-5-25 14:57
  
来吧来吧
fjqx 发表于 2017-5-25 20:29
  
号外号外………………
permit 发表于 2017-5-26 09:01
  
都已经防范了,应该不会大面积瘫痪
zengxu123 发表于 2017-5-26 09:18
  
这病毒名字真是一个比一个好听,不知道过一阵子是不是还得出现一个啊
PC9527 发表于 2017-5-26 09:25
  
一波未平一波又起
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
技术咨询
功能体验
干货满满
新版本体验
2023技术争霸赛专题
标准化排查
产品连连看
GIF动图学习
信服课堂视频
自助服务平台操作指引
运维工具
技术晨报
通用技术
每日一记
用户认证
秒懂零信任
安装部署配置
安全攻防
SDP百科
设备维护
答题自测
sangfor周刊
资源访问
深信服技术支持平台
社区帮助指南
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
迁移
玩转零信任
山东区技术晨报
地址转换
虚拟机
存储
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版达人

SANGFOR...

本周分享达人