关于防范勒索病毒GANDCRAB攻击的公告

时间:2019-03-23     编辑:王维喜     浏览:

一、概述

根据国家网络与信息安全信息通报中心监测发现,2019年3月11曰起,境外某组织对我国有关政府部门开展勒索病毒邮件攻击。邮件主题为“你必须在3月11日下午3点向警察局报到!”,发件人名为“Min, Gap Ryong”,邮件附件名为“03-19.rar”。

运行后将对用户主机硬盘,数据全盘加密,并让受害用户访问网址“https://www.torpmject.org/”下载Tor浏览器,随后通过Tor浏览器登录攻击者的数字货币支付窗口“http://gandcrabmfe6mnef.onion/1812a265c3857fa”,要求受害用户缴纳赎金。目前,我国部分政府部门邮箱已遭到攻击。

经分析研判,该勒索病毒版本号为GANDCRAB V5.2,是2019年2月最新升级的勒索病毒版本。GandCrab勒索病毒是2018年勒索病毒家族中最活跃的家族,该勒索病毒首次出现于2018年1月,在将近一年的时间内,经历了五个大版本的更新迭代,此勒索病毒的传播感染多式多种多样,使用的技术也不断升级,勒索病毒主要采用RSA+salsa20相结合的加密算法,导致加密后的文件,无法被解密。

二、解决方案

针对已经出现勒索现象的用户,由于暂时没有解密工具,建议尽快对感染主机进行断网隔离。

提醒广大用户尽快做好病毒检测与防御措施,防范此次勒索攻击。发现遭攻击后及时处置并报告网络与信息技术中心。

三、安全建议

为降低感染此类病毒的风险,请用户做好防范:

1、不要点击来源不明的邮件附件,不从不明网站下载软件。

2、下载安装主流查杀软件,升级病毒库,对相关系统进行全面扫描查杀。

3、及时升级计算机操作系统安全补丁,升级Web、数据库等服务程序,防止病毒利用漏洞传播。

4、在Windows中禁用U盘的自动运行功能。

5、开启Windows 系统防火墙,关闭非必要的远程桌面端口(TCP 3389)和文件共享端口(TCP 135、139、445等)或只针对可信的IP开放。

6、采用高强度的密码,避免使用弱口令密码,并定期更换密码。建议服务器密码使用高强度且无规律密码,并且强制要求每个服务器使用不同密码管理。同时通过Windows组策略配置账户锁定策略,对短时间内连续登陆失败的账户进行锁定;

7、勒索软件经常会利用RDP(远程桌面协议)、VNC、TeamViewer和向日葵等远程控制应用程序进行攻击,如果业务上无需使用远程控制的,建议关闭远程控制服务。

8、对重要文件和数据(数据库等数据)进行定期非本地备份。

9、对已感染主机或服务器采取断网措施,防止病毒扩散蔓延。

四、参考链接

参考链接:https://www.freebuf.com/articles/terminal/194995.html

南校区实训楼:020-61362224 北校区教学楼:020-36552224 北校区图文楼:020-36552225
投诉电话:020-61362225 传真:020-61362225 邮箱:wxzx@gdmec.edu.cn
copyright © 2002-2019 广东机电职业技术学院 网络与信息技术中心