2018勒索病毒白皮书(政企篇)_21页_1mb
报告摘要
2018勒索病毒白皮书(政企篇)总结
核心内容概述
2018年勒索病毒攻击呈现显著增长趋势,对政企单位影响尤为严重。攻击方式以服务器定向攻击为主,辅以撒网式无差别攻击。全年共有430余万台计算机受到攻击(不含WannaCry数据),其中GandCrab、GlobalImposter、CrySis三大家族占比高达80.2%。5月是政企单位感染勒索病毒的最高峰,感染量是2月的5.3倍。政府行业是最容易受到攻击的行业,占被攻击单位总数的21.0%,而金融行业的终端感染率最高,占31.8%。
主要观点
1. 攻击态势
- 勒索病毒攻击从2017年的撒网式转向2018年的服务器定向攻击为主。
- 攻击高峰期出现在5月,感染量显著上升。
- 政府单位是感染重灾区,占被感染单位总数的24.1%。
2. 勒索病毒家族分布
- GandCrab、GlobalImposter、CrySis是感染政企单位最多的三大勒索病毒家族。
- GlobalImposter最难防范,感染政企单位占比为34.0%。
- WannaCry感染相对平均,占7.5%。
3. 传播方式
- 远程桌面弱口令暴力破解是最常见的攻击方式,占62.9%。
- U盘蠕虫和软件供应链攻击在2018年显著增加,尤其是U盘蠕虫导致GandCrab爆发。
- 无文件攻击和邮件附件传播也有所出现,但后者已不常见。
4. 感染特征
- 感染后常见现象包括业务系统无法访问、电脑桌面被篡改、文件后缀被更改。
- 文件后缀通常为勒索病毒家族名称或标志,如**.dream**、.satan、.arena等。
关键信息
1. 应急响应建议
- 隔离中招主机:断网、关机或设置访问控制策略。
- 排查业务系统:确认感染范围,评估风险。
- 联系专业人员:进行病毒分析和解密工作。
- 恢复方式:
- 历史备份还原:最有效且成本最低。
- 解密工具恢复:适用于特定勒索病毒版本,如GandCrab V5.0.3及之前。
- 重装系统:作为最后手段,需注意系统安全加固。
2. 防范建议
- 及时更新补丁库:防止漏洞被利用。
- 杜绝弱口令:加强密码管理。
- 定期隔离备份重要资料:确保数据安全。
- 提高网络安全基线:关闭高危端口,禁用Office宏等。
- 保持软件使用可信:避免点击不明链接或附件。
- 选择具备云查杀能力的反病毒软件:应对海量威胁。
- 建立高级威胁分析与对抗能力:应对新型无文件攻击。
附录亮点
1. 2018热点勒索病毒事件
- GandCrab:通过RDP暴力破解和U盘蠕虫传播,曾出现解密工具释放。
- Xiaoba:伪装成“吃鸡”外挂,诱导用户关闭安全软件。
- GlobeImposter:专攻服务器,导致某省级儿童医院系统瘫痪。
- Saturn:采用三七分成模式,鼓励传销式传播。
- Rakhni:根据用户配置选择勒索或挖矿。
- RushQL:通过破解版PL/SQL传播,攻击Oracle数据库。
- 微信支付勒索病毒:首次通过手机支付赎金,未修改文件后缀。
2. 360终端安全实验室
- 专注于恶意代码分析,提供快速预警和处置服务。
- 在WannaCry、Petya、Bad Rabbit等事件中表现突出。
3. 360天擎新一代终端安全管理系统
- 提供一体化终端安全解决方案,涵盖防病毒、入侵防御、资产管理、补丁管理等十六大基础安全能力。
- 支持高级威胁检测与响应,包括行为分析、云端威胁情报和联动响应。
- 提供敲诈先赔服务,对开启该功能的用户进行赎金赔付。
4. 360天擎终端安全响应系统(EDR)
- 以行为引擎为核心,结合AI和大数据分析。
- 实现威胁可视化、扩散轨迹追踪、影响评估等功能。
- 与EPP、SOC、防火墙等安全产品联动,提升企业安全防护能力。
总结
2018年勒索病毒攻击呈现攻击方式多样化、行业分布集中、传播速度快等特点,尤其对政企单位影响显著。面对勒索病毒威胁,政企单位需加强安全防护、定期备份、更新补丁、防范弱口令攻击,并提升对高级威胁的识别与响应能力。360终端安全实验室及天擎系统提供了全面的解决方案,包括反病毒、威胁检测、应急响应、敲诈赔付等,为企业提供全方位的安全保障。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载