Re: [情報] WanaCrypt0r 2.0 大規...(內文已大修過)

看板AntiVirus作者 (ㄧㄎ)時間7年前 (2017/05/13 00:43), 7年前編輯推噓244(2451206)
留言452則, 202人參與, 最新討論串1/1
我整篇文章修飾整理了 這樣閱讀起來應該會比較舒服 後面有常見QA 應該可以解決一些版友的問題 ===========================以下攻擊相關資訊 可skip======================== 本次攻擊疑似是利用MS17-010漏洞攻擊 該漏洞已經在3月更新 中毒的狀況也與是否有安裝3月安全性更新大致相符 因此盲狙推斷是本漏洞造成問題 以下是本人小小整理的MS17-010漏洞資訊 攻擊手法:攻擊 Microsoft Windows SMB漏洞 漏洞編號:MS17-010(CVE-2017-0143~CVE-2017-0148) 漏洞造成的問題:可遠端執行程式碼 已改善:是(整合在微軟2017/3月安全性整合更新 17/3/14發佈) 受影響系統: Windows XP,Vista,7,8,8.1,10(1507,1511,1607),Windows RT, Server 2008, 2008 R2, 2012, 2012 R2 已釋出更新: Windows XP,Vista,7,8,8.1,10(1507,1511,1607),Windows RT, Server 2008, 2008 R2, 2012, 2012 R2 註:藍字代表該系統在5/13釋出更新 其餘都是3/14 關於MS17-010: https://goo.gl/Ivx5Xr ===========================以上攻擊相關資訊 可skip============================= 請注意 以下內容中 Windows8 與 Windows8.1 是完全不同的 請不要混淆兩者 請至控制台>Windows Update>檢視更新紀錄 查詢自己電腦的更新紀錄 作業系統 3月 4月 5月 5/13特別釋出更新 Windows XP KB4012598 Windows Vista KB4012598 Windows 7 KB4012215 KB4015549 KB4019264 Windows 8 KB4012598 Windows 8.1 KB4012216 KB4015550 KB4019215 已安裝上述任一更新(新的更新會包含之前月份的 所以有其中一個安裝成功即可) 代表應可防範此次攻擊 控制台>Windows Update>檢視更新紀錄 可查詢電腦是否有安裝成功 若尚未安裝 請先斷網並按照下面方式進行更新修補 每一個動作都是必要的 請按照順序做 ●Windows 10 除非您手動關閉更新 否則一般來說都是更新完成的 若不放心可直接更新到1703 ●非Windows 10 系統 ===Step 1.關閉 SMB 1.0/CIFS 檔案共用支援 此步驟為必要 若不做可能會在更新尚未完成時受到攻擊 若您現在暫時無法更新系統 此方法可以暫時防止此次病毒 ●Windows XP 關閉網路上的芳鄰(請更新完之後再打開) ●方法一:適用Windows Vista,7,8,8.1 內容方式摘錄自imasa大大的文章 若有關閉SMB的相關問題請到那篇回覆 1.按 Windows鍵+R 2.輸入regedit之後按Enter 3.找到 HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\LanmanServer\Parameters 如圖http://imgur.com/4NvwlRZ.png
4.新增DWORD key SMB1,值設定為0 在空白處按右鍵>新增>DWORD(32位元)值 名稱鍵入SMB1 不管你是x86還是x64都是 http://imgur.com/y5z0Upk.png
之後在新增的項目中按右鍵 修改 http://imgur.com/jDXmhQn.png
修改資料為0 http://imgur.com/zbUqfVc.png
修改完成後請重新開機 ●方法二:適用Windows 8.1 1.開啟控制台>程式集>開啟或關閉Windows功能 2.把SMB 1.0/CIFS 檔案共用支援勾勾取消掉 3.重新開機 ===Step 2.更新Windows 註:x86=32位元 x64=64位元 在微軟官方通常x64會特別註明64位元 x86不會特別寫32位元 2-A.可利用系統內建之Windows Update程式更新 2-B.可利用下載的更新套件更新 這是官方的Windows更新載點 http://www.catalog.update.microsoft.com/ 之後鍵入您需要的套件號碼即可搜尋到檔案 另外由於使用人數眾多(全球都在更新) 所以網站可能會出現異常或下載緩慢 以下是Win7與Win8.1的分流載點 Windows 7 KB4012215 Windows 8.1 KB4012216 GD1:https://goo.gl/q6f1Tu GD1:https://goo.gl/tbvuWI GD2:https://goo.gl/eM58dG GD2:https://goo.gl/nZSJ92 GD3:https://goo.gl/FcrqR5 GD3:https://goo.gl/oC3mvR MG :https://goo.gl/t199Mc ※以上分流來源:Facebook社團 「電腦DIY 組裝 - 維修.疑難雜症 討論區」 https://goo.gl/0O57il ●Windows XP 及 Windows 8 http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598 進入上述網址後 選擇您的作業系統即可 Windows SP3 x86個人分流 GD: https://goo.gl/dWc23K 本人(paul40807)親傳證明 http://imgur.com/GzZfJxM.png
Windows 8的原檔我搶不到 無法製作分流 先跟各位說聲不好意思 ===Step 3.檢查病毒是否已經入侵潛伏或加密中 請直接參考下列內文操作 https://www.ptt.cc/bbs/AntiVirus/M.1494633528.A.DFC.html (未中毒) Step 4A.再度開啟SMB/XP:網路上的芳鄰(可不做) 若會使用到此功能 可再開啟 若不會 也不需要開啟 根據經驗 一般使用者是用不到的 最後 恭喜您未中獎 請繼續保持良好的更新及使用習慣 避免受到其他新勒索軟體的威脅 若您是Windows XP,Vista或Windows 8使用者 真心的建議您更新至Windows 10或其他尚未停止更新的作業系統 Windows 8 的序號可直接使用在Windows 10 1607以後的版本 建議各位版友趁此次機會更新 (已中毒) Step 4B.後續處理 請立刻關機 拔除資料碟 開安全模式並清除病毒 清除病毒之後建議安裝&更新到最新Avast等可設定開機掃描的防毒軟體 再接回資料碟 並且設定開機掃描 然後立刻重新開機讓防毒軟體檢查是否有殘存病毒在資料碟中 若檢查一切OK 請立刻重灌系統(或升級到Windows10) Avast開機掃描圖 http://imgur.com/qJxjs2R.jpg
祝福大家珍貴的資料都能夠守護好 常見Q&A Q1:我是Win7/8/8.1使用者 現在想要更新Win10 還來的及嗎 A:可以 您只需要去有點軟官方下載工具 就可以直接使用Win7/8/8.1的序號安裝Windows10 官方載點:https://www.microsoft.com/zh-tw/software-download/windows10 Q2:我是Windows 10 1507,1511,1607的使用者 有需要升級到1703嗎 A:不用因為這次的事件搶著升級1703 因為沒差 1607 1511 1507都已經在3/14收到更新了 如果沒有從regedit關閉Update Server的話 理論上都已經被愛的更新了 當然 1703 一開始就已經修復這個漏洞 有強迫症的話可能覺得比較安全 Q3:更新一直失敗怎麼辦 A:重新開機再安裝可以試試看 若不能解決請爬文 Q4:我安裝自行去官方下載或是您提供的安裝包 出現「更新不適用」 A:有兩種可能 第一種是系統太舊 Windows太舊導致無法安裝 另外一種是 你已經安裝更(ㄍㄥˋ)新的更新套件 也可能會出現更新不適用的提示 ※ 引述《leon19790602 (())》之銘言: : 來源:https://twitter.com/malwrhunterteam : MalwareHunterTeam表示 : WanaCrypt0r 2.0正在大規模攻擊未更新的漏洞系統 : 不到2小時的時間中已經造成重大災情,第一波主要的攻擊目標為: : Taiwan : Russia : Turkey : Kazakhstan : Indonesia : Vietnam : Japan : Spain : Germany : Ukraine : Philippines : 等國家 : 目前影響最嚴重的國家台灣排名第二 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 220.142.105.177 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1494607418.A.CE6.html

05/13 00:46, , 1F
我電腦一直卡在檢查更新 是因為太久沒更新嗎
05/13 00:46, 1F

05/13 00:47, , 2F
4
05/13 00:47, 2F

05/13 00:48, , 3F
太久沒更新會卡很久很久 像是沒在動
05/13 00:48, 3F

05/13 00:49, , 4F
遠端關閉了、系統也更新了 512英國多家醫院也被攻擊
05/13 00:49, 4F

05/13 00:50, , 5F
可以直接用網頁更新的 http://tinyurl.com/ln68e3k
05/13 00:50, 5F

05/13 00:50, , 6F
卡就讓卡 其實有再跑
05/13 00:50, 6F

05/13 00:52, , 7F
剛剛第2輪更新下載 3個檔案67.4m下載近1HR才71%
05/13 00:52, 7F

05/13 00:52, , 8F
我想說是不是大家都在下載
05/13 00:52, 8F

05/13 00:54, , 9F
我是決定直接等等重灌7就順便升級10了 反正免費
05/13 00:54, 9F

05/13 00:54, , 10F
大家都再載沒錯.... 這個論壇都再討論了
05/13 00:54, 10F

05/13 00:54, , 11F
麻煩了 我有兩台筆電是連無線 會不會開機後就中獎?
05/13 00:54, 11F

05/13 00:56, , 12F
簡單說 還沒中獎的人趕快裝KB4012215這個更新
05/13 00:56, 12F

05/13 00:56, , 13F
直接抓離線檔更新比較快
05/13 00:56, 13F

05/13 00:58, , 14F
有人說是MS17-006的樣子
05/13 00:58, 14F
我個人研判是010 006是IE相關 這次跟用IE比較無關 010是SMB伺服器 也比較符合 反正兩者都整合在3月更新就對了

05/13 00:59, , 15F
最近感覺都衝著win7來的耶
05/13 00:59, 15F

05/13 01:00, , 16F
XP:在戰100年!!
05/13 01:00, 16F

05/13 01:02, , 17F
"再"
05/13 01:02, 17F

05/13 01:03, , 18F
請問已經是win10的電腦要更新什麼嗎?雖說win10蠻久了,常
05/13 01:03, 18F

05/13 01:03, , 19F
常自己更新完才要求重開機,但這次鬧那麼大,有win10的災
05/13 01:03, 19F

05/13 01:03, , 20F
情嗎..?
05/13 01:03, 20F
Win10通通被微軟愛的更新了 很少會有問題 連1507都有接受到滿滿的愛

05/13 01:04, , 21F
剛更新了 怎麼查看我有沒有更新到KB4012215??
05/13 01:04, 21F

05/13 01:05, , 22F
WIN10更新吧 以防萬一
05/13 01:05, 22F

05/13 01:06, , 23F
我前幾天看到板上有人提到主動式勒索,就趕緊更新了,前
05/13 01:06, 23F

05/13 01:06, , 24F
天又再更新一次,只有一個更新失敗,希望沒事
05/13 01:06, 24F

05/13 01:06, , 25F
win10更新KB890830
05/13 01:06, 25F

05/13 01:06, , 26F
WIN10如果你都開自動更新 應該就沒問題了
05/13 01:06, 26F

05/13 01:06, , 27F

05/13 01:07, , 28F
這網站會幫你掃描這IP有沒有這次的漏洞
05/13 01:07, 28F

05/13 01:07, , 29F
win7開自動更新呢?
05/13 01:07, 29F

05/13 01:08, , 30F
win8哪裡可下載離線更新檔? 我知道win7要去哪找
05/13 01:08, 30F

05/13 01:08, , 31F
我是win7手動更新,好多年沒更新了,現在剩一個前幾天上
05/13 01:08, 31F

05/13 01:08, , 32F
的更新檔更新失敗
05/13 01:08, 32F

05/13 01:09, , 33F
剛真的更新很慢
05/13 01:09, 33F
全世界都在更新

05/13 01:09, , 34F
我把話收回 你就算自動更新 也請再去檢查是否有更新檔
05/13 01:09, 34F

05/13 01:09, , 35F
我的Win8.1好久沒更新了 (抖
05/13 01:09, 35F

05/13 01:11, , 36F
win 7有更新到四月底,目前沒異狀><
05/13 01:11, 36F
還有 376 則推文
還有 76 段內文
05/14 11:30, , 413F
同想問安裝更新檔後SMB1需要什麼後續處理嗎(電腦白癡
05/14 11:30, 413F

05/14 12:08, , 414F
這波攻擊會跟WW3沾上邊嗎?
05/14 12:08, 414F

05/14 13:53, , 415F
真心感謝您!!
05/14 13:53, 415F

05/14 14:12, , 416F
感謝!
05/14 14:12, 416F

05/14 15:19, , 417F
感謝大大!!!
05/14 15:19, 417F

05/14 15:22, , 418F
請問SMB關了之後就可以連網更新了嗎?
05/14 15:22, 418F

05/14 17:40, , 419F
大大我安裝完出現 準備好升級win10
05/14 17:40, 419F

05/14 17:40, , 420F

05/14 17:41, , 421F
但已安裝的更新中沒有KB3035583
05/14 17:41, 421F

05/14 17:43, , 422F
是有安裝檔藏在最近的更新嗎
05/14 17:43, 422F

05/14 17:43, , 423F

05/14 17:44, , 424F
有一年沒更新是因為被win10更新提醒弄煩了QQ
05/14 17:44, 424F

05/14 17:45, , 425F
很怕電腦突然就變成10了 (現在是win7)
05/14 17:45, 425F

05/14 19:07, , 426F
搜尋了一整個下午 還在搜尋更新 該如何處置
05/14 19:07, 426F

05/14 19:47, , 427F

05/14 23:24, , 428F
推熱心
05/14 23:24, 428F

05/14 23:30, , 429F
感謝 !
05/14 23:30, 429F

05/15 00:04, , 430F
謝謝 感激不盡!
05/15 00:04, 430F

05/15 00:25, , 431F
感謝!!我的2台 win 7 目前暫時解除警報了
05/15 00:25, 431F

05/15 00:49, , 432F
推個感謝 已補洞
05/15 00:49, 432F

05/15 01:12, , 433F
請問如果裝了上述的更新後就一定不會中標??
05/15 01:12, 433F

05/15 01:13, , 434F
有沒有人安裝了更新還是中獎??
05/15 01:13, 434F

05/15 03:47, , 435F
感謝大大!!! 讚嘆大大!!! (跪)
05/15 03:47, 435F

05/15 09:22, , 436F
我的公司XP也預防OK了~~感謝安全更新檔的分流Orz
05/15 09:22, 436F

05/15 09:58, , 437F
請問我的WIN10 更新到1703 但不曉得是不是這樣算更新好
05/15 09:58, 437F

05/15 09:58, , 438F
顯示win10 Version 1703的Adobe Flash Player安全性更新
05/15 09:58, 438F

05/15 09:59, , 439F
之後再按檢視更新 說是已經最新沒東西更新@@
05/15 09:59, 439F

05/15 11:57, , 440F
非常感謝樓主提供眾多資訊 救了很多人的電腦 功德無量
05/15 11:57, 440F

05/15 18:04, , 441F
感謝推
05/15 18:04, 441F

05/15 19:15, , 442F
我是直接安裝大大給的分流
05/15 19:15, 442F

05/15 19:15, , 443F

05/15 19:15, , 444F
請問這樣就沒問題了嗎??
05/15 19:15, 444F

05/15 21:19, , 445F
請問這樣代表沒問題了嗎? 還是要再安裝微軟的防毒呢ht
05/15 21:19, 445F

05/15 21:19, , 446F
tp://i.imgur.com/9DvNgz8.jpg
05/15 21:19, 446F

05/15 21:19, , 447F
感謝大大您的辛勞付出,救了好多人。謝謝您
05/15 21:19, 447F

05/15 21:23, , 448F

05/16 01:01, , 449F
推 感謝大大
05/16 01:01, 449F

05/16 02:36, , 450F
請問一下,這些都更新失敗,有沒有影響?...
05/16 02:36, 450F

05/16 02:36, , 451F

05/17 16:45, , 452F
想請問 網頁上vista兩個更新都試過 版本都不對 怎解...@@
05/17 16:45, 452F
文章代碼(AID): #1P5UOwpc (AntiVirus)