1勒索病毒Ransom:Win32/WannaCrypt防范及修复指南–版本1微软安全技术支持组2017年5月14日Copyright2017MicrosoftCorporation.
Allrightsreserved.
TheinformationcontainedinthisdocumentrepresentsthecurrentviewofMicrosoftCorporationontheissuesdiscussedasofthedateofpublication.
BecauseMicrosoftmusttimelyrespondtochangingmarketconditions,itshouldnotbeinterpretedtobeacommitmentonthepartofMicrosoft,andMicrosoftcannotguaranteetheaccuracyofanyinformationpresentedafterthedateofpublication.
MICROSOFTMAKESNOWARRANTIES,EXPRESS,IMPLIEDORSTATUTORY,ASTOTHEINFORMATIONINTHISDOCUMENT.
MicrosoftCorporationownsthecopyrighttothisdocument.
However,forthepurposetoreachoutandhelpmorecustomersandusers,youmaystore,copyandre-distributethisdocumentonlyinitsentirety(includingMicrosoft'slogoandcopyrightnotice)toothersforthesolepurposeofhelpingotherstoaddresstheissuesstatedinthetitleofthisdocument.
Allotheruseofthisdocument,includingeditingandre-distributingaportionofthisdocument,isnotlicensed.
Microsoftmayhavepatents,patentapplications,trademarks,copyrights,orotherintellectualpropertyrightscoveringsubjectmatterinthisdocument.
ExceptasexpresslyprovidedinanywrittenlicenseagreementfromMicrosoft,thefurnishingofthisdocumentdoesnotgiveyouanylicensetothesepatents,trademarks,copyrights,orotherintellectualproperty.
Thedescriptionsofothercompanies'productsinthisdocument,ifany,areprovidedonlyasaconveniencetoyou.
AnysuchreferencesshouldnotbeconsideredanendorsementorsupportbyMicrosoft.
Microsoftcannotguaranteetheiraccuracy,andtheproductsmaychangeovertime.
Also,thedescriptionsareintendedasbriefhighlightstoaidunderstanding,ratherthanasthoroughcoverage.
Forauthoritativedescriptionsoftheseproducts,pleaseconsulttheirrespectivemanufacturers.
MicrosoftandWindowsareeitherregisteredtrademarksofMicrosoftCorporationintheUnitedStatesand/orothercountries.
Thenamesofactualcompaniesandproductsmentionedhereinmaybethetrademarksoftheirrespectiveowners.
2目录1.
什么是勒索软件.
32.
为什么Ransom:Win32/WannaCrypt影响更大.
33.
感染以后的症状.
34.
如何应对.
44.
1没有被感染,预防防御办法(非常重要)44.
2如果已经被感染了怎么办64.
3如何确认安全更新已经安装成功.
75.
Q&A问答15版本号发布日期12017年5月14日31.
什么是勒索软件勒索软件是过去几年中较为流行的一种恶意软件,主要现象为加密所有当前用户有权限的文件.
以下几个因素使这类恶意软件较为特别:1.
恶意软件作者频繁的进行更新,生成各种新的变种以躲避杀毒软件的扫描.
2.
这些恶意软件对用户文件采用非对称加密,在没有私钥的情况下,无法对文件进行解密.
而加密所用的私钥不会保存在被感染计算机上.
3.
这些恶意软件会尝试加密任何当前执行用户有权限的本地或网络共享中的某些文档类型,破坏能力较大.
2.
为什么Ransom:Win32/WannaCrypt影响更大如同其他大多数勒索软件一样,Ransom:Win32/WannaCrypt通过社会工程学尝试感染目标组织的环境,通常为带有恶意宏的Office文档的钓鱼邮件.
一旦感染环境中的一台计算机后,该变种会尝试在内网中主动传播.
这一蠕虫行为是真正让这一变种带来如此巨大影响的原因.
3.
感染以后的症状当系统被该勒索软件感染后,弹出勒索对话框:文档被加密,后缀名被更改为WNCRY.
可被加密的文档类型参考44.
如何应对首先,一旦计算机被感染文档被加密,由于无法获取加密所用私钥,从技术角度无法解密这些文档.
唯一的恢复手段是通过已有的备份进行恢复.
确保对关键文档数据进行有效备份是保护数据的最主要方式.
4.
1没有被感染,预防防御办法(非常重要)(1)首要任务确定您的反病毒软件更新到最新并可以查杀该勒索软件.
Microsoft反病毒产品病毒库版本1.
243.
290.
0及以上可以查杀当前发现的这一变种.
如您使用其他反病毒软件,建议与相应厂商确认.
(2)确保终端用户理解他们不应打开任何可疑的,即使他们看到一个熟悉的图标(PDF或Office文档).
用户不应在任何情况下执行中包含的可执行文件.
如果有任何疑问,请用户联系IT管理部门.
(3)确保MS17-010在所有计算机上安装,推荐安装最新的Microsoft安全补丁,并将其他第三方软件更新到最新.
变通办法如暂时难以完成补丁安装,以下变通办法在您遇到的情形中可能会有所帮助:禁用SMBv1对于运行WindowsVista及更高版本的客户请参阅Microsoft知识库文章2696547适用于运行Windows8.
1或WindowsServer2012R2及更高版本的客户的替代方法对于客户端操作系统:1.
打开"控制面板",单击"程序",然后单击"打开或关闭Windows功能".
2.
在"Windows功能"窗口中,清除"SMB1.
0/CIFS文件共享支持"复选框,然后单击"确定"以关闭此窗口.
3.
重启系统.
对于服务器操作系统:1.
打开"服务器管理器",单击"管理"菜单,然后选择"删除角色和功能".
2.
在"功能"窗口中,清除"SMB1.
0/CIFS文件共享支持"复选框,然后单击"确定"以关闭此窗口.
3.
重启系统.
5变通办法的影响.
目标系统上将禁用SMBv1协议.
如何撤消变通办法.
回溯变通办法步骤,而不是将"SMB1.
0/CIFS文件共享支持"功能还原为活动状态.
这一方法也可以通过组策略部署注册表的方式进行.
组策略配置可参考文档https://technet.
microsoft.
com/zh-cn/library/cc753092(v=ws.
11).
aspx注册表信息可以在以下文档中找到,您需要重启计算机以使注册表生效.
WHloud Date(鲸云数据),原做大数据和软件开发的团队,现在转变成云计算服务,面对海内外用户提供中国大陆,韩国,日本,香港等多个地方节点服务。24*7小时的在线支持,较为全面的虚拟化构架以及全方面的技术支持!官方网站:https://www.whloud.com/WHloud Date 韩国BGP云主机少量补货随时可以开通,随时可以用,两小时内提交退款,可在工作日期间全额原路返回!支持pa...
ucloud美国云服务器怎么样?ucloud是国内知名云计算品牌服务商家,目前推出全球多地机房的海外云服务器。UCloud主打的优势是海外多机房,目前正在进行的2021全球大促活动参与促销的云服务器机房就多达18个。UCloud新一代旗舰产品快杰云服务器已上线洛杉矶节点,覆盖北美和亚太地区,火热促销中, 首月低至7元,轻松体验具备优秀性能与极高性价比的快杰云服务器。点击进入:ucloud美国洛杉矶...
80vps怎么样?80vps最近新上了香港服务器、美国cn2服务器,以及香港/日本/韩国/美国多ip站群服务器。80vps之前推荐的都是VPS主机内容,其实80VPS也有独立服务器业务,分布在中国香港、欧美、韩国、日本、美国等地区,可选CN2或直连优化线路。如80VPS香港独立服务器最低月付420元,美国CN2 GIA独服月付650元起,中国香港、日本、韩国、美国洛杉矶多IP站群服务器750元/月...