AntiVirus 板


LINE

※ 引述《imasa (便当侠)》之铭言: : https://goo.gl/CB4HE6 : According to several sources : the author of this new Petya strain appears to have taken inspiration from : last month's WannaCry outbreak, and added a similar SMB work based on the : NSA's ETERNALBLUE exploit. This has been confirmed by : Payload Security, Avira, Emsisoft, Bitdefender, Symantec, : and other security researchers. : 一样是利用之前SMB漏洞EternalBlue的勒索病毒 : 看来是受到Wannacry的启发 https://blog.kryptoslogic.com/malware/2017/06/28/petya.html 目前为止的分析文 除了原本的EternalBlue感染方式外 Petya还加上利用Psexec和Wmic的Laternal Movement手法 去执行mimikatz 来dump 当前电脑的credential 之所以更新还会中招的电脑 就是因为自己的credenial有在这些被感染的电脑内 更新防范方式: [短期] 先挡目前这波的Petya 在以下路径下新增档案并设唯读 C:\Windows\perfc C:\Windows\perfc.dll C:\Windows\perfc.dat 这几个路径是Petya的工作档案,如果档案读取失败Petya就会停止执行 可能对之後的变种无效 [长期] 1. Firewall阻挡139和445 port (for psexec) 2. 停用Winmgmt(Windows Management Instrumentation)服务 (for wmic) 3. 停用SMBv1或更新MS17-010 patch --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 59.120.24.158
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1498623521.A.92B.html
1F:推 abramtw: 这个要怎麽防范呢 06/28 12:24
2F:推 oldface: FW连入规则 关闭445 06/28 13:14
※ 编辑: imasa (59.120.24.158), 06/28/2017 13:32:03
3F:推 deadwood: 推 06/28 13:50
4F:推 aabbabcd: 能解释一下 1.2项後的for wmic跟psexec 是什麽意思? 06/28 14:04
5F:推 alyh: 请问 停用Winmgmt是否会影响电脑运作? 查了一下好像是什麽重 06/28 14:05
6F:→ alyh: 要的系统服务? 不很是懂... @@ 06/28 14:05
7F:推 yangzhe: 关掉WMI不会有什麽副作用吗 06/28 14:06
8F:→ imasa: for wmic跟psexec是指针对Petya的这个感染途径 06/28 14:07
9F:→ imasa: 关掉WMI会有很多副作用,不少合法服务依赖他运作 06/28 14:08
10F:→ imasa: 所以请自己评估 06/28 14:08
11F:→ sigurose: WMI主要作用在於可容许远端登入电脑读取系统服务资讯或 06/28 14:10
12F:→ sigurose: 执行某些指令 06/28 14:11
13F:推 dustlike: 帐户没有密码控制的话WMI应该不会运作吧? 06/28 14:25
14F:→ imasa: Petya是用工具找出登入受害者电脑的帐号密码的 06/28 14:39
15F:→ imasa: 所以一台伺服器受感染,其他有存取这台机器的人都可能中招 06/28 14:39
16F:推 abramtw: 谢谢提供防范方法 06/28 14:49
17F:推 abramtw: 刚刚把WMI关闭 发现RDP还是可以用 只有security center会 06/28 15:08
18F:→ abramtw: 被关闭 06/28 15:08
19F:推 shadowblade: security center被关闭会有什麽影响吗 06/28 15:59
20F:推 louis925: 卡巴斯基不是已经说这波跟 Petya 是不同的吗? 叫Expetr 06/28 16:19
21F:→ sam613: WMI下面依存的是ICS和IP Helper 06/28 18:49
22F:推 apple830927: Win10会中吗 06/28 19:02
23F:→ SPzero: 目前看起来机率应该会比win7或XP小,但就不表示没有中奖的 06/28 19:08
24F:→ SPzero: 可能性,最好还是可以先依照原PO说法关闭相关功能吧!另外 06/28 19:09
25F:推 abramtw: Security Center本身并没有任何防护能力 而是检查firewal 06/28 19:09
26F:→ abramtw: l和防毒有无安装开启 06/28 19:09
27F:→ SPzero: 也可参考香港电脑保安事故协调中心(HKCERT)所提供防范措施 06/28 19:10
28F:→ SPzero: 说法 https://goo.gl/9mmvx6 06/28 19:11
29F:→ sam613: 阻止psexec: https://bit.ly/2slYkmH 06/28 20:15
30F:推 abram: 谢谢sam613大分享 依guyrleech的建议做成一个reg档 点两下 06/28 20:58
31F:→ abram: 即完成阻止psexec的登录https://sendit.cloud/yzydvuyikn8e 06/28 21:00
32F:推 HGJman: 楼上大大做的下载後执行就可以了吗?谢谢~ 06/28 23:09
33F:推 abram: 是的 06/28 23:10
34F:→ JiangMt: 感谢^^ 06/28 23:40
35F:推 BEDA: 长期措施只做第一项和第三项,没停用WMI的话是否依旧会中招? 06/29 09:50
36F:推 DINJIAPC: 其实就是关闭共享放弃区域网路 06/30 22:29
37F:→ DINJIAPC: 比较麻烦的是很多宿舍内网本身就有问题而用户还是习惯关 06/30 22:33
38F:→ DINJIAPC: 墙关防毒.要架区网建议改用有密码的hfs分享吧 06/30 22:33
39F:推 sysop5566: 推这篇专业 07/03 05:33
40F:推 ThisIsNotKFC: 谢谢分享 07/19 18:41







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:WOW站内搜寻

TOP