勒索病毒的关闭端口示例
MS17-010(勒索病毒)
谢谢大家
作系统用户遭受感染,校园网用户首当其冲,受害严重,大量实验室 数据和毕业设计被锁定加密。
我们该如何防范 永恒之蓝入侵你 的电脑呢?
微软声称如果用户采用全新版本的 Windows 10系统,并开启Windows Defender 的话,他们将会免疫这些勒索 病毒。也就是说Windows 10 用户大可放 心,将不会受到这个勒索病毒的传播。另 一斱面,失去安全更新支持的 Windows XP 和 Windows Vista 操作系统非常容易 遭受此类病毒的感染,微软建议用户尽早 更新至全新操作系统应对。 确保运行Windows操作系统的设备均安装 了全部补丁,并在部署时遵循了最佳实践。 此外,组织还应确保关闭所有外部可访问 的 主 机 上 的 S M B 端 口 (445,135,137,138,139端口,关闭网络 共享)。
WannaCry,一种电脑软 件勒索病毒。该恶意软件 会扫描电脑上的TCP 445
端口以类似于蠕虫病毒的
斱式传播,攻击主机并加 密主机上存储的文件,然
后要求以比特币的形式支
付赎金。
永恒之蓝的危害范围
2017年5月12日, WannaCry勒索病毒事件造成 99个国家遭受了攻击,其中 包括英国、美国、中国、俄罗 斯、西班牙和意大利。
永恒之蓝的危害范围
2017年5月14日,WannaCry 勒索病毒出现了变种:WannaCry 2.0,取消Kill Switch 将会使传播速度或更快。截止2017年5月15日, WannaCry造成至少有150个国家受到网络攻击,已经影响到金融,
能源,医疗等行业,造成严重的危机管理问题。中国部分Window操
最新整理win10关闭445端口详细教程步骤
w i n10关闭445端口详细教程步骤电脑病毒看不见,却无处不在,有时防护措施不够或者不当操作都会导致病毒入侵。
去年一种病毒席卷了全球各地的医院和高校,它就是勒索病毒,勒索病毒最新变种 2.0已导致我国的很多行业遭受袭击。
勒索病毒是通过入侵端口传播,目前已知主要通过445和135端口传播,那么只要关闭445端口即可对病毒入侵起到预防作用。
本文主要介绍关闭455端口的方法。
关闭135445端口方法详细教程:1、W i n10系统同时按W I N+R打开,(w i n7在开始菜单选择运行其余步骤W I N7/W I N10相同)输入g p e d i t.m s c 后回车,打开本地组策略编辑器。
在出现的文本框中选择w i n d o w s设置里的安全设置子目录,i p安全策略。
以关闭445端口为例(现在主要是通过445端口传播)(其他端口操作相同):2、点击菜单栏,选择创建I P安全策略,弹出I P安全策略向导对话框,单击下一步。
3、在出现对话框后直接点击下一步(名称改不改无所谓)。
4、剩下的全部默认;一直到最后一步,默认勾选编辑属性,单击完成。
5、进入编辑对话框,在规则选项卡内,去掉使用添加向导前边的勾后,单击添加按钮。
6、在弹出的新规则属性对话框中,I P筛选器列表中,添加一个叫封端口的筛选器,最终结果见下图。
7、出结果之前对筛选器进行编辑添加端口类型,去掉使用添加向导前边的勾后,单击添加。
8、在出现的I P筛选器属性对话框中,地址选项卡中,源地址选择任何I P地址,目标地址选择我的I P地址。
9、选择协议选项卡,各项设置如图片中所示。
设置好后点击确定。
(说明添加完445端口后重复上述步骤继续添加135端口,协议类型选择T C P,到此端口输入135)10、两个都添加完最终结果如下图:11、点击确定后,来到i p筛选器列表,选择刚才添加的封端口,然后选择筛选器操作选项卡。
12、去掉使用添加向导前面的勾,单击添加按钮,在弹出筛选器操作属性中,安全方法选项卡,选择阻止选项。
勒索病毒,华为H3C三层交换机路由器用ACL访问控制实现端口禁用
勒索病毒,华为H3C三层交换机路由器⽤ACL访问控制实现端⼝禁⽤前不久勒索病毒横⾏,很多⼈都纷纷中招,从公司到个⼈,损失相当惨重。
有些公司在互联⽹⼊⼝上做了控制,但是这样并⾮完全,万⼀有⼈把中了毒的U盘插⼊⽹内设备上呢?那我们的内⽹中很有可能集体中招(打过相关补丁的除外)。
我们今天就说说如何在路由、交换机上实现相应的访问控制,封堵相关端⼝,防⽌病毒在⽹络内部蔓延。
以华为和H3C设备配置为例。
什么?为什么没有思科?要啥⾃⾏车,我们需要⽀持国产!**************************************华为#acl number 3100 //创建ALC控制规则rule 5 deny tcp destination-port eq 445 //禁⽌TCP 445端⼝数据rule 10 deny tcp destination-port eq 135rule 15 deny tcp destination-port eq 137rule 20 deny tcp destination-port eq 138rule 25 deny tcp destination-port eq 139rule 30 deny udp destination-port eq 445rule 35 deny udp destination-port eq 135rule 40 deny udp destination-port eq 137rule 45 deny udp destination-port eq 138rule 50 deny udp destination-port eq 139#traffic classifier anti_wana operator or precedence 5 //创建流分类if-match acl 3100 //将ACL与流分类关联#traffic behavior anti_wana //创建流⾏为deny //动作为禁⽌statistic enable //使能流量统计(可选)#traffic policy anti_wana match-order config //创建流策略classifier anti_wana behavior anti_wana //将流分类和流⾏为进⾏关联[全局视图]traffic-policy anti_wana global inbound //全局应⽤⼊⽅向流策略traffic-policy anti_wana global outbound //全局应⽤出⽅向流策略[接⼝视图] //也可以根据使⽤接⼝在接⼝上应⽤相关流策略traffic-policy anti_wana inboundtraffic-policy anti_wana outbound****************************************H3C⼤部分配置相同,毕竟本是同根⽣啊。
Windows Server服务器中勒索病毒?如何避免“黑客”攻击
Windows Server服务器中勒索病毒?如何避免“黑客”攻击!近期360安全卫士收到多例用户反馈服务器中了勒索病毒事件,通过技术人员分析确定这些服务器均是被勒索病毒攻击导致。
此类攻击大多利用弱口令漏洞、系统漏洞等方式获得远程登录用户名和密码,之后通过RDP(远程桌面协议)远程登录目标服务器并运行勒索病毒程序。
“黑客”一旦能够成功登录服务器,就可以在服务器上为所欲为。
即使服务器上安装了安全软件,也有可能会被黑客第一时间手动退出,以便于后续投毒勒索。
远程爆破简单举例以某公司的服务器为例,通过系统安全日志可以看到,该服务器平均每隔几秒就会被尝试通过RDP协议爆破一次,直到最后爆破成功“黑客”登录服务器作案系统事件查看器中记录的爆破登陆记录,每秒爆破登陆一次,想想就很可怕….如何防止主机或服务器被恶意远程爆破(划重点,认真看!!!)方案1:使用高强度登录密码,避免使用弱口令密码,并定期更换密码1.高强度密码:8位以上,采用大写字母+小写小写+数字+符号(举例:HanL936582@!#¥@)2.不要使用弱口令密码:顾名思义弱口令就是没有严格和准确的定义,通常认为容易被别人猜测到或被破解工具破解的口令均为弱口令(举例:123456;abcdefg;admin)3.定期更换密码:正常系统登录口令需要在3-6个月之内更换一次密码4.另外如果组织内有多个服务器一定不要使用相同的密码,这样如果一台服务器沦陷其他服务器也会中毒5.尽量不要开启DMZ主机或桌面映射功能,避免电脑IP爆漏在公网方案2:通过组策略强制使用密码策略,对错误次数达到一定次数时进行阻止1、win+r打开运行,输入gpedit.msc运行组策略2、计算机设置—Windows设置—安全设置—账户策略—账户锁定策略”,然后到右侧窗格中的“账户锁定阈值”项,这里可以设置用户账户被锁定的登录尝试失败的次数,该值在0到999之间,默认为0表示登录次数不受限制,我们可以改为3或10。
企业中了勒索病毒的处置及预防方法
企业中了勒索病毒处置经验分享企业在发现一台或多台机器感染勒索病毒后,IT人员和安全人员可按照如下流程进行正确处置(如果企业没有设置信息安全岗位,建议立即联系第三方专业安全服务公司协助处置)。
一、确认勒索病毒感染迹象勒索病毒感染后,桌面或文件夹通常会出现英文名的网页文件,可通过浏览器打开,主要是英文信息,显示勒索提示信息及解密联系方式等;同时很多文件被加上乱七八糟的带有勒索病毒攻击者邮箱地址信息的后缀名,文件不能被正常打开。
二、隔离已感染机器,避免勒索病毒进一步扩散对存在上述勒索病毒感染迹象的机器,应立即实施网络或物理隔离,避免勒索病毒通过公司有线和无线网络继续传播。
隔离方法包括:1.已感染的无线上网机器,禁用无线网卡;2.已感染的有线上网用户,禁用有线网卡,同时拔掉机器的物理网线;3.如果同一网段有多台机器感染,可通过交换机进行断网,或修改无线网络密码;4.已感染关键岗位电脑和重要服务器,立即关机,避免勒索病毒进一步加密所有文件;5.专人整理感染机器列表,供后续处置。
三、对暂未感染勒索病毒的机器进行加固,防止可能的感染途径勒索病毒感染一台机器后,会通过文件共享、操作系统远程利用漏洞、账号弱密码等方式,进一步获取其它机器或AD服务器的账号,从而进行全网络感染。
对暂未明确发现感染勒索病毒迹象的机器,基于勒索病毒的传播方法和传播途径,可采取一些基本的安全措施快速进行防护,避免感染。
这些安全措施包括:1.修改个人电脑、应用服务器、域控服务器登录密码,修改为强密码;2.禁用guest账号;3.统一关闭135、139、445、3389等高危端口,关闭RDP服务;4.安装主流防病毒软件进行防护和查杀;5.更新操作系统安全补丁。
四、分析已感染机器,提取病毒特征如果能够快速定位出勒索病毒文件特征(如进程名称,执行路径,文件大小,md5值,自启动位置,进程保护文件等),可立即开始全网排查,找出网络内其它已感染的机器并进行隔离,从而减少整个勒索病毒事件的处置时间,降低勒索病毒给企业带来的危害和损失。
遭受勒索病毒攻击时应急响应预案
****集团
遭受勒索病毒攻击时响应预案
一、编制目的
通过应急响应预案,建立当发生勒索病毒攻击时能够快速、准确、有效的组织解决问题机制,保障生产正常,数据安全,保证业务连续性。
二、应急小组成员及职责划分
三、应急响应
四、演习要求
1、频次要求
一年一次
2、内容要求
2.1本响应预案演练每年至少执行一次,在响应演练测试计划本身或系统应用环境发生重大变化之后需要再测试一次;每年度应对本预案中涉及到的内容测试一次;
2.2搭建测试环境,模拟响应预案事故,演练响应预案和涉及到的各个程序;
2.3响应预案演练测试完成后,总结演练过程,优化预案流程。
五、联系信息。
关于勒索病毒的应急演练
127责任编辑:赵志远 投稿信箱:netadmin@ 2019.06信息安全Security(SMB)和3389(RDP)端口,这些端口属于易被攻击的端口。
2.利用Nmap 自带的漏洞检测脚本对445端口进行扫描,结果显示存在高危漏洞,漏洞编号MS17-010。
3.该漏洞极易被利用进行远程控制,使用远程桌面登录受控电脑,上传勒索病毒(详细过程省略)。
4.本次使用的勒索病毒为GANDCRAB V5.0.4,运行之后将文件加密,文件被添加.yqqhahnck 后缀,无法正常打开,受控端桌面被替换成勒索信息,并留下索要赎金的.txt 文件。
应急响应流程根据相关技术标准,信息安全事件应急响应工作流程主要有预防预警、事件报告与先期处置、应急处置、应急结束和后期处置。
应急响应工作流程如图2所示。
1. 事件报告与先期处置从20世界60年代开始,恶意软件就与信息技术的发展相生相伴。
随着科技的不断进步,恶意软件本身也在不断演变,从蠕虫病毒、广告软件、流氓软件、木马软件,乃至今天的勒索软件,恶意软件制作者已从最初的技术炫耀变成了如今直接的利益所取。
例如2017年的Wannacry 勒索病毒,对受害企业重要数据造成严重损失。
网络黑客使用的系列勒索手段包括:频繁创建虚假网站,吸引潜在勒索对象游览;借助网站内钓鱼软件,扫描用户电脑操作系统及游览器所含安全漏洞;向用户电脑内输送勒索软件,继而锁死电脑或加密数据,要求用户支付“赎金”,以换取解除锁定的“密钥”。
演练目的为了让用户认识到勒索病毒的危害,所以很有必要还原勒索病毒入侵,以及发生勒索病毒安全事件后,迅速的应急响应和应急处置,通过应急演练,来提高我们的网络安全意识和技能。
演练环境笔者此次使用VMware Workstation 搭建两台虚拟机,模拟攻击者和被攻击者,攻击者使用Kali-Linux 系统,被攻击者使用Windows 7系统。
拓扑如图1所示。
勒索病毒攻击1.攻击者首先使用Nmap端口扫描工具对被攻击者进行端口扫描和漏洞检测。
勒索病毒端口号
勒索病毒端口号1. 最近流行的勒索病毒入侵端口号是什么该勒索蠕虫一旦攻击进入能连接公网的用户机器,则会扫描内网和公网的ip,若被扫描到的ip打开了445端口,则会使用“EnternalBlue”(蓝之永恒)漏洞安装后门。
一旦执行后门,则会释放一个名为Wana Crypt0r敲诈者病毒,从而加密用户机器上所有的文档文件,进行勒索。
WannaCry勒索病毒预防方法:1、为计算机安装最新的安全补丁,微软已发布补丁MS17-010修复了“永恒之蓝”攻击的系统漏洞,请尽快安装此安全补丁;对于windowsXP、2003等微软已不再提供安全更新的机器,可使用360“NSA武器库免疫工具”检测系统是否存在漏洞,并关闭受到漏洞影响的端口,可以避免遭到勒索软件等病毒的侵害。
2、关闭445、135、137、138、139端口,关闭网络共享。
3、强化网络安全意识:不明链接不要点击,不明文件不要下载,不明邮件不要打开……4、尽快(今后定期)备份自己电脑中的重要文件资料到移动硬盘、U盘,备份完后脱机保存该磁盘。
5、建议仍在使用windowsxp,windows2003操作系统的用户尽快升级到windows7/windows10,或windows2008/2012/2016操作系统。
2. 谁知道主要木马占用的端口号445.135多为蠕虫病毒的攻击性端口端口:31服务:MSG Authentication说明:木马Master Paradise、Hackers Paradise开放此端口。
端口:666服务:Doom Id Software说明:木马Attack FTP、Satanz Backdoor开放此端口端口:1001、1011服务:[NULL]说明:木马Silencer、WebEx开放1001端口。
木马Doly Trojan 开放1011端口。
端口:1025、1033服务:1025:network blackjack 1033:[NULL]说明:木马netspy开放这2个端口。
如何预防勒索病毒
如何预防勒索病毒勒索病毒就不多介绍,可以自行补脑,直接上干货。
原创文章,转载请注明出处面对猖獗的勒索病毒,我们应该做到2点:防与备。
如何防:1、开启系统防火墙。
打开控制面板,选择【Windows防火墙】,图1-1。
图1-1选择【打开或关闭Windows防火墙】,图1-2。
图1-2选择【启用Windows防火墙】,点击【确定】。
图1-3图1-32、关闭不必要的端口(不过工作上需要的端口还是开的),以下介绍如何关闭文件共享端口445。
打开控制面板,选择【Windows防火墙】,选择【高级设置】,图2-1图2-1选择左边【入站规则】,右边操作选择【新建规则】,图2-2图2-2选择端口(0),【下一步】,图2-3图2-3特定本地端口:445,图2-4图2-4选择【阻止连接】,图2-5图2-5勾选:域、专用、公用,点【下一步】,图2-6图2-6录入名称如:445端口应用,图2-7图2-73、修改远程桌面3389端口:点左下角电脑的【开始】—【运行】;PS:有些可能没有调用运行窗口,只直按win+R组合键,win 就是键盘上的windows系统图标键。
在对话框中输入regedit命令,然后回车依次打开如下路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\Wds\rdpwd\Tds\tcp,双击文件PortNumber,切换到十进制,默认是3389,将他修改为其他数字,比如8889等,确定。
(读者请不要修改为8889端口,自行设置一个端口)继续依次打开如下路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentContro1Set\Control\Tenninal Server\WinStations\RDP-Tcp,同以上方法,修改PortNumber值为:8889(读者请不要修改为8889端口,自行设置一个端口)修改完毕后,重启计算机。
WannaCry勒索病毒的技术说明
1事件起源全球多个国家和地区的机构及个人电脑遭受到了一款新型勒索软件攻击,并于5月12日国内率先发布紧急预警,外媒和多家安全公司将该病毒命名为“WanaCrypt0r”(直译:“想哭勒索蠕虫”),常规的勒索病毒是一种趋利明显的恶意程序,它会使用加密算法加密受害者电脑内的重要文件,向受害者勒索赎金,除非受害者交出勒索赎金,否则加密文件无法被恢复,而新的“想哭勒索蠕虫”尤其致命,它利用了窃取自美国国家安全局的黑客工具EternalBlue(直译:“永恒之蓝”)实现了全球范围内的快速传播,在短时间内造成了巨大损失。
2危害范围2.1操作系统针对微软公司全系列操作系统。
Windows XP、Windows 7、Windows 8、Windows Server 2008、Windows Server2003、Windows Vista和已关闭自动更新的win10用户注:以下设备不受影响安卓手机,iOS设备,MacOS设备,*nix设备、Win10 用户如果已经开启自动更新不受影响。
2.2受影响的文件类型针对下列扩展名文件均会造成危害:•.lay6•.sqlite3•.sqlitedb•.accdb•.java•.class•.mpeg•.djvu•.tiff•.backup•.vmdk•.sldm•.sldx•.potm•.potx•.ppam•.ppsx•.ppsm•.pptm•.xltm•.xltx•.xlsb•.xlsm•.dotx•.dotm•.docm•.docb•.jpeg•.onetoc2•.vsdx•.pptx•.xlsx•.docx2.3危害方式受感染文件将被加密(加密算法为AES128位),并要求用户支付$300 赎金比特币。
赎金明确说明指出,支付金额将三天后增加一倍。
如果付款在七天后,加密的文件将被删除。
同时下载一个文件为“!Plesae Read Me!.txt”其中文本解释发生了什么,以及如何支付赎金。
