当前位置:主页 网络安全 安全公告

上海海港官方合作伙伴809海立方官宣 - 809海立方

时间:2019-03-13 浏览:1561 

1561


最新变种勒索病毒-GlobeImposter近日再次变种后在网上传播,目前该病毒已在多个省份出现感染情况。 延伸阅读一旦感染该勒索病毒,网络系统的数据库文件将被病毒加密,并须支付勒索资金才能恢复文件。经分析,提出防护该勒索病毒的工作建议。

 

一、GlobeImposter勒索病毒的危害

显示受害者的个人ID序列号以及黑客的联系方式等。 同题参见此次变种为3.0版本,它会加密磁盘文件并篡改后缀名*4444形式,同时在被加密的目录下会生成一个名为”HOW_TO_BACK_FILES”的txt文件,GlobeImposter是目前流行的一类勒索病毒,

由于GlobeImposter3.0采用高强度非对称加密方式,受害者在没有私钥的情况下无法恢复文件,如需恢复重要资料只能被迫支付赎金。 对照阅读通过分析发现,在目标主机上人工植入,该病毒具有极强的破坏性和针对性,该病毒不具备主动传播性,目前很难被破解。被感染设备均是由黑客渗透进入内网后,

 

二、GlobeImposter勒索病毒的攻击手法

经分析,该病毒的主要攻击步骤如下:

第一步对服务器进行渗透,黑客通过弱口令爆破、端口扫描等攻击手法,用密码字典暴力破解管理员账号。使用自动化攻击脚本,利用3389等远程登陆开放端口,

攻击者在打开内网突破口后,第二步对内网其他机器进行渗透,会在内网对其他主机进行口令爆破,利用网络嗅探、多协议爆破等工具实施爆破。

手动植入勒索病毒。第四步运行病毒,完成病毒攻击过程。会尝试进行手动或用工具卸载主机上安装的防护软件,第三步植入勒索病毒,病毒自动执行程序,对电脑内文件进行加密,在内网横向移动至一台新的主机后,

 

三、防范措施

经安全专家分析,提出防护勒索病毒的具体工作措施:我中心结合在相关病毒应急响应处置经验,存在弱口令且Windows远程桌面服务(3389端口)暴露在互联网上、未做好内网安全隔离、Windows服务器、终端未部署或未及时更新杀毒软件等漏洞和风险的信息系统更容易遭受该病毒侵害。针对此情况,

可查询各自暴露在互联网上的IP、端口等网络设备信息,上海海港官方合作伙伴809海立方官宣网络与信息安全信息通报中心专门设立“互联网暴露系统查询云平台”。登录后各单位通过输入网段、域名、网站名称等关键字,一是及时开展自查验证。为有效应对此次事件,及时采取安全加固措施,进一步提高安全防范的针对性。

二是及时加强终端、服务器防护,杜绝弱口令;安装杀毒软件、终端安全管理软件并及时更新病毒库;及时安装漏洞补丁;服务器开启关键日志收集功能,所有服务器、终端应强行实施复杂密码策略。为安全事件的追溯提供基础。

三是严格控制端口管理,尽量关闭不必要的文件共享权限以及关闭不必要的端口,如:445,135,139,3389;建议关闭远程桌面协议。

四是合理划分内网安全域,严格限制重要区域的访问权限。重要业务系统及核心数据库应当设置独立的安全区域并做好区域边界的安全防御,

五是强化业务数据备份,对业务系统及数据进行及时备份,并验证备份系统及备份数据的可用性;一般来说建立安全灾备预案,同时,做好备份系统与主系统的安全隔离,避免主系统和备份系统同时被攻击,影响业务连续性。

六是加强应急处置,加强监测以及开展24小时应急值守,进一步完善本单位网络与信息系统突发事件应急预案,确保突发事件应急响应及时、规范、有效。

突出情况及时向北京市网络与信息安全信息通报中心以及属地公安机关网安部门报告。七是及时上报事件,


本文引用天億网络安全


本页导读

若需了解「上海海港官方合作伙伴809海立方官宣」的上下文,可结合站内栏目与相关篇目对照查看。

栏目用于追新,文内链接用于对照细节。两者配合可减少漏读与重复检索。

继续浏览时优先选择同栏目或相近主题,避免被站外镜像带偏。

站点导览

主页 · c5889a232438 · 2019 · 主页 · wlzx · 0313

本站内容按公开信息整理,栏目与正文互为入口,便于对照阅读。