丁香五月天婷婷久久婷婷色综合91|国产传媒自偷自拍|久久影院亚洲精品|国产欧美VA天堂国产美女自慰视屏|免费黄色av网站|婷婷丁香五月激情四射|日韩AV一区二区中文字幕在线观看|亚洲欧美日本性爱|日日噜噜噜夜夜噜噜噜|中文Av日韩一区二区

您正在使用IE低版瀏覽器,為了您的雷峰網(wǎng)賬號(hào)安全和更好的產(chǎn)品體驗(yàn),強(qiáng)烈建議使用更快更安全的瀏覽器
此為臨時(shí)鏈接,僅用于文章預(yù)覽,將在時(shí)失效
政企安全 正文
發(fā)私信給謝幺
發(fā)送

0

勒索蠕蟲(chóng)病毒新變種 WannaCry 2.0 究竟長(zhǎng)啥樣?怎么防?

本文作者: 謝幺 2017-05-15 12:39
導(dǎo)語(yǔ):安全機(jī)構(gòu)目前捕獲了兩個(gè)變種蠕蟲(chóng)病毒樣本,一起來(lái)看看吧

第一代 WannaCrypt 勒索蠕蟲(chóng)病毒席卷全球,風(fēng)波尚未平息,它的“兒孫”們又洶涌來(lái)襲。

昨天(5月14日),卡巴斯基的研究人員宣稱發(fā)現(xiàn)了 WannaCry 的變種樣本。當(dāng)天下午,北京市委網(wǎng)信辦、北京市公安局、北京市經(jīng)信委也聯(lián)合發(fā)出了《關(guān)于WannaCry 勒索蠕蟲(chóng)出現(xiàn)變種及處置工作建議的通知》,指出了 WannaCry 2.0 的出現(xiàn)。

那么,所謂的 WannaCry 2.0 勒索蠕蟲(chóng)病毒出現(xiàn)了哪些新的特性,進(jìn)行了那些改造?

安全廠商綠盟科技和威脅情報(bào)平臺(tái)微步在線均在第一時(shí)間對(duì)該樣本進(jìn)行了分析并給出了報(bào)告,雷鋒網(wǎng)綜合了兩家的安全分析內(nèi)容,嘗試還原蠕蟲(chóng)病毒變種的“樣貌”。

一、依然是利用 MS17-010 和“永恒之藍(lán)”后門

根據(jù)綠盟科技的安全分析報(bào)告,新變種的蠕蟲(chóng)病毒傳播方式和之前相同,依然是利用了 Windows 系統(tǒng)的漏洞和445端口進(jìn)行傳播,因此之前的防護(hù)措施依然有效。

二、兩個(gè)變種:不排除多個(gè)團(tuán)伙利用該方式進(jìn)行攻擊

目前安全機(jī)構(gòu)已經(jīng)捕獲到了2個(gè)變種蠕蟲(chóng)樣本,我們?cè)诖朔Q之為 變種1號(hào)和變種2號(hào)。

變種1號(hào):依然留有“秘密開(kāi)關(guān)”,但是開(kāi)關(guān)域名已更換

關(guān)于初代 WannaCry的 “秘密開(kāi)關(guān)”,可以參看雷鋒網(wǎng)此前發(fā)布的《全球勒索病毒爆發(fā)后,他用幾十塊錢挽救了成千上萬(wàn)臺(tái)電腦》報(bào)道中的詳細(xì)描述。大致說(shuō)的是一位英國(guó)安全研究人員在捕獲到的 Wannacry 蠕蟲(chóng)病毒樣本中,發(fā)現(xiàn)了一個(gè)很長(zhǎng)的域名:

http://www.iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com  

他出于職業(yè)習(xí)慣就購(gòu)買并注冊(cè)了該域名,結(jié)果這個(gè)域名恰恰是勒索者用來(lái)控制蠕蟲(chóng)病毒傳播的“秘密開(kāi)關(guān)”,他的無(wú)意之舉成功遏制了該蠕蟲(chóng)病毒的傳播,挽救了成千上萬(wàn)的電腦。

然而勒索者們并未就此作罷,他們將病毒進(jìn)行了技術(shù)改造后再次放出。

綠盟科技的報(bào)告中稱,變種1號(hào)依然留有“秘密開(kāi)關(guān)”,但是域名已經(jīng)進(jìn)行了修改。而且該域名和初代 WannaCry 中的域名只有兩個(gè)字符之差。

勒索蠕蟲(chóng)病毒新變種 WannaCry 2.0 究竟長(zhǎng)啥樣?怎么防?

▲圖片來(lái)源:綠盟科技《WannaCry變種樣本初步分析報(bào)告》

目前變種1號(hào)中包含的域名也已被安全組織成功接管。只要能夠保持連通該域名,就可以有效遏制該惡意病毒的進(jìn)一步感染和傳播。

不過(guò)微步在線提醒:由于在國(guó)內(nèi)部分地區(qū)暫時(shí)無(wú)法解析該國(guó)外域名,所以依然會(huì)出現(xiàn)攻擊后被加密的情況。

變種2號(hào):去掉了“秘密開(kāi)關(guān)”,但目前沒(méi)有勒索能力

據(jù)雷鋒網(wǎng)了解,變種2號(hào)的樣本中修改了某一跳轉(zhuǎn)指令,直接取消了開(kāi)關(guān)域名的退出機(jī)制,無(wú)論開(kāi)關(guān)域名是否可以訪問(wèn),都會(huì)執(zhí)行后續(xù)惡意操作。也就是說(shuō),變種2號(hào)不存在所謂的“秘密開(kāi)關(guān)”,一旦放出傳播,連勒索者自己都控制不住蠕蟲(chóng)病毒的傳播。

所幸的是,研究人員發(fā)現(xiàn)變種2號(hào)樣本,在測(cè)試環(huán)境下不能正常運(yùn)行,因此也就無(wú)勒索軟件的加密行為以及其他的自啟動(dòng)項(xiàng)設(shè)置行為。

微步在線方面分析認(rèn)為,變種2號(hào)在后續(xù)大范圍傳播的可能性極小。綠盟科技則表示具體原因有待進(jìn)一步分析。

綠盟科技的安全專家告訴雷鋒網(wǎng):

我們認(rèn)為目前搜集到的兩個(gè)變種,應(yīng)該都是在原有蠕蟲(chóng)樣本上直接進(jìn)行二進(jìn)制修改而成的,不是基于源代碼編譯的。不排除有人同樣利用這種方式生成其他變種,以造成更大破壞。

因此他們建議,無(wú)論勒索軟件如何變種,都應(yīng)當(dāng)按照正常的安全防護(hù)流程,及時(shí)更新系統(tǒng)補(bǔ)丁,或借助專業(yè)安全機(jī)構(gòu)提供的加固工具進(jìn)行防御。

雷峰網(wǎng)原創(chuàng)文章,未經(jīng)授權(quán)禁止轉(zhuǎn)載。詳情見(jiàn)轉(zhuǎn)載須知

分享:
相關(guān)文章

編輯

關(guān)注網(wǎng)絡(luò)安全、黑客、白帽子那些事, 歡迎來(lái)聊聊你的故事。
當(dāng)月熱門文章
最新文章
請(qǐng)?zhí)顚懮暾?qǐng)人資料
姓名
電話
郵箱
微信號(hào)
作品鏈接
個(gè)人簡(jiǎn)介
為了您的賬戶安全,請(qǐng)驗(yàn)證郵箱
您的郵箱還未驗(yàn)證,完成可獲20積分喲!
請(qǐng)驗(yàn)證您的郵箱
立即驗(yàn)證
完善賬號(hào)信息
您的賬號(hào)已經(jīng)綁定,現(xiàn)在您可以設(shè)置密碼以方便用郵箱登錄
立即設(shè)置 以后再說(shuō)