站点导航

当前位置:首页>通知公告

Petya勒索病毒防护措施

作者:发布时间:2017-06-29浏览次数:2386

    国家网络与信息安全信息通报中心通报,北京时间2017627日晚,据外媒消息,乌克兰、俄罗斯、印度、西班牙、法国、英国以及欧洲多国正在遭遇Petya勒索病毒袭击,政府、银行、电力系统、通讯系统、企业以及机场都不同程度的受到了影响。Petya勒索病毒通过永恒之蓝传播,并被判定为高度风险。该病毒会加密磁盘主引导记录(MBR),导致系统被锁死无法正常启动,然后在电脑屏幕上显示勒索提示。如果未能成功破坏MBR,病毒会进一步加密文档、视频等磁盘文件。它的勒索金额与此前Wannacry病毒完全一致,均为折合300美元的比特币。根据比特币交易市场的公开数据显示,病毒爆发最初一小时就有10笔赎金付款,其吸金速度完全超越了Wannacry


    通过对本次事件跟踪分析发现,攻击事件中的病毒属于 Petya勒索者的变种 Petwrap,病毒使用 Microsoft Office/WordPad  远程执行代码漏洞(CVE -2017-0199)通过电子邮件进行传播,感染成功后利用永恒之蓝漏洞,在内网中寻找打开 445 端口的主机进行传播。


防护措施如下:


1、不要轻易点击不明附件,尤其是rtfdoc等格式。


2、及时更新Windows系统补丁,具体修复方案请参考永恒之蓝漏洞修复工具。参考网址如下:https://jingyan.baidu.com/article/b0b63dbf08b2c44a483070f0.html


3、内网中存在使用相同账号、密码情况的机器请尽快修改密码,未开机的电脑请确认口令修改完毕、补丁安装完成后再进行联网操作。


4、关闭TCP 135端口。建议在防火墙上临时关闭TCP 135端口以抑制病毒传播行为。(方法同http://wlzx.qhmu.edu.cn/show/21339.html


5、停止服务器的WMI服务


WMIWindows Management Instrumentation Windows 管理规范)是一项核心的 Windows 管理技术 你可以通过如下方法停止 :在服务页面开启WMI服务。在开始-运行,输入services.msc,进入服务。或者,在控制面板,查看方式选择大图标,选择管理工具,在管理工具中双击服务。


在服务页面,按W,找到WMI服务,找到后,双击 ,直接点击停止服务即可,如下图所示:


 


6、断网备份重要文档


如果电脑插了网线,则先拔掉网线;如果电脑通过路由器连接wifi,则先关闭路由器。随后再将电脑中的重要文档拷贝或移动至安全的硬盘或U盘。


7、运行免疫工具,修复漏洞


首先拷贝U盘或移动硬盘里的免疫工具到电脑。待漏洞修复完成后,重启电脑,就可以正常上网了。


青ICP备05000185 版权所有:青海民族大学 青海省西宁市城东区八一中路3号 810007

技术支持:兰州中时信息技术有限公司