?
1. 事件
?
WannaCry勒索病毒(“永恒之藍(lán)”)余波未平,如今又出現(xiàn)了更變本加厲的EternalRocks(“永恒之石”)新病毒。永恒之石來勢洶洶,利用了之前泄露的NSA武器庫中的7個(gè)漏洞進(jìn)行傳播,包括SMB漏洞利用(ETERNALBLUE、ETERNALCHAMPION、ETERNALROMANCE、ETERNALSYNERGY)及相關(guān)應(yīng)用程序(DOUBLEPULSAR、ARCHITOUCH和SMBTOUCH)。
永恒之石利用服務(wù)器信息塊(SMB)共享網(wǎng)絡(luò)協(xié)議中的漏洞,去感染未修復(fù)的Windows系統(tǒng)。感染用戶電腦后,“永恒之石”會(huì)下載Tor個(gè)人瀏覽器(可用來匿名瀏覽網(wǎng)頁和發(fā)送郵件),并向C&C服務(wù)器發(fā)送信號(hào)。在接下來的24小時(shí)內(nèi),“永恒之石”不會(huì)有任何動(dòng)作,直到服務(wù)器響應(yīng),才開始下載并自我復(fù)制。因此,與“永恒之藍(lán)”相比,“永恒之石”更隱蔽,更不易覺察。
?
2. 處置方案
?
提醒廣大Windows系統(tǒng)用戶采取以下方法防范“永恒之石”病毒:
第一、 給系統(tǒng)打補(bǔ)丁:
微軟已發(fā)布補(bǔ)丁MS17-010修復(fù)了“永恒之石”工具所利用的系統(tǒng)漏洞,請盡快為電腦安裝此補(bǔ)丁。
補(bǔ)丁下載鏈接:
https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx
請注意微軟只會(huì)為仍在服務(wù)期內(nèi)的版本發(fā)布補(bǔ)丁,對于較早的已不在服務(wù)期內(nèi)的版本(Windows 7之前版本,Windows Server 2008之前版本),微軟不會(huì)發(fā)布補(bǔ)丁。建議使用這些版本的用戶將系統(tǒng)升級(jí)到服務(wù)期內(nèi)的版本并及時(shí)安裝可用的補(bǔ)丁。如果無法升級(jí)到服務(wù)期內(nèi)的版本,建議用戶部署基本的防火墻,禁止電腦直接使用公網(wǎng)IP。
第二、在Windows系統(tǒng)上關(guān)閉不必要開放的端口,如445、135、137、138、139等,并關(guān)閉網(wǎng)絡(luò)共享。
?