2017年-360研究报告_360针对“永恒之蓝”攻击紧急处置手册蠕虫WannaCry_23页_2mb
报告摘要
“永恒之蓝”攻击紧急处置手册总结
核心内容概述
本手册旨在为应对“永恒之蓝”(WannaCry)蠕虫攻击提供紧急处置指南,涵盖隔离网主机、核心网络设备及互联网主机的防护与响应措施。攻击主要利用Windows系统中的漏洞(如EternalBlue)进行传播,通过445端口(SMB协议)实现远程攻击,影响范围广泛,危害严重。
主要观点
-
攻击特征:
- 利用445端口进行传播。
- 无需用户操作,联网即可被远程攻击。
- 攻击可远程控制全球约70%的Windows机器。
-
应急处置原则:
- 对已感染主机,应立即隔离或断网,并启动备份恢复。
- 对未感染主机,建议优先使用抑制手段,再进行彻底根除。
-
处置方式分类:
- 抑制手段:快速免疫工具、关闭445端口服务、配置ACL策略封堵445端口。
- 根除手段:补丁升级(MS17-010)。
关键信息
1. 隔离网主机应急处置
确认感染状态
- 被感染的主机屏幕会显示赎金提示信息。
处置方式
- 方式一:启用蠕虫快速免疫工具
- 下载地址:http://dl.b.360.cn/tools/OnionWormImmune.exe
- 通过运行工具,检查任务管理器状态以确认是否成功免疫。
- 方式二:补丁升级
- 安装微软发布的MS17-010补丁(适用于Windows XP SP3至Windows 10、Windows Server 2003至2016)。
- 微软官方下载地址:https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/
- 快速下载地址:https://yunpan.cn/cXLwmvHrMF3WI(访问密码:614d)
- 方式三:关闭445端口相关服务
- 使用命令
net stop rdr、net stop sv、net stop netbt关闭相关服务。 - 验证端口关闭状态,使用
netstat -an命令。
- 使用命令
- 方式四:配置主机级ACL策略封堵445端口
- 通过组策略编辑器(gpedit.msc)创建IP安全策略,限制445端口的访问。
- 详细步骤包括添加IP筛选列表、设置筛选器操作为“阻止”、分配策略。
2. 核心网络设备应急处置
- 建议配置:在核心网络设备的三层接口位置,配置ACL规则以临时封堵445端口。
- 设备配置示例:
- Juniper:
set firewall family inlet filter deny-wannacry term deny445 from protocol tcp set firewall family inlet filter deny-wannacry term deny445 from destination-port 445 set firewall family inlet filter deny-wannacry term deny445 then discard set forwarding-options family inlet filter output deny-wannacry set forwarding-options family inlet filter input deny-wannacry - 华三(H3C):
- 新版本:
acl number 3050 rule deny tcp destination-port 445 rule permit ip interface [三层端口名称] packet-filter 3050 inbound packet-filter 3050 outbound - 旧版本:
acl number 3050 rule permit tcp destination-port 445 traffic classifier deny-wannacry if-match acl 3050 traffic behavior deny-wannacry filter deny qos policy deny-wannacry classifier deny-wannacry behavior deny-wannacryqos apply policy deny-wannacry global inbound qos apply policy deny-wannacry global outbound
- 新版本:
- 华为:
acl number 3050 rule deny tcp destination-port eq 445 rule permit ip traffic classifier deny-wannacry type and if-match acl 3050 traffic behavior deny-wannacry traffic policy deny-wannacry classifier deny-wannacry behavior deny-wannacry precedence 5 interface [三层端口名称] traffic-policy deny-wannacry inbound traffic-policy deny-wannacry outbound - Cisco:
ip access-list extended deny-wannacry deny tcp any any eq 445 permit ip any any interface [三层端口名称] ip access-group deny-wannacry in ip access-group deny-wannacry out - 锐捷:
ip access-list extended deny-wannacry deny tcp any any eq 445 permit ip any any interface [三层端口名称] ip access-group deny-wannacry in ip access-group deny-wannacry out
- Juniper:
3. 互联网主机应急处置
- 推荐工具:360安全卫士的“NSA武器库免疫工具”。
- 工具功能:
- 一键检测修复漏洞。
- 关闭高风险服务,包括精准检测出NSA武器库使用的漏洞。
- 对于无补丁的系统(如XP、2003),可帮助关闭高危服务以实现免疫。
- 工具下载地址:http://dl.360safe.com/nsa/nsatool.exe
总结
本手册详细介绍了针对“永恒之蓝”蠕虫攻击的应急处置方法,涵盖主机感染确认、快速免疫、补丁升级、服务关闭及网络设备ACL配置。对于未感染主机,建议优先采用快速免疫工具,再进行补丁升级。对于网络设备,应配置ACL规则以阻断445端口的通讯,防止病毒扩散。工具的使用和配置需根据具体设备版本和网络环境进行调整,建议在专业人员指导下操作。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载