当前位置:首页 > IT > 正文内容

警惕“UIWIX”的勒索病毒来袭

admin8年前 (2017-05-18)IT1012

2017年5月17日,阿里监测发现一种名为“UIWIX”的勒索病毒新变种入侵案例,该勒索病毒与目前正在流行的“WannaCry”(又名“魔窟”)勒索病毒采用了类似的攻击方式,该变种已经不受开关限制,同样也使用微软公司Windows操作系统的SMB服务漏洞(MS17-010 )进行感染破坏。该勒索病毒会将受害用户文件加密后重新命名,新文件名将带有 “.UIWIX”后缀名。建议所有windows用户及时关闭端口、安装补丁,并提高警惕保持关注。 
经过分析,Uiwix的工作原理与其他勒索恶意类似。加密开始后,它将.uiwix扩展名添加到所有被感染文件。另外,它会投放一个名为“_DECODE_FILES.txt”的文本文件,该文件含有要求支付赎金以解密内容的信息 
 
 
 
 
 
 
 
Uiwix带来的威胁比WannaCry勒索软件还要大,原因在于它不包括kill switch域名,我们对比了UIWIX和WannaCry之间的区别如下: 
 
 
 
 
防御方案: 

  • 用户尽快使用快照或其他方式备份数据,建议采用异地完整备份所有文件;

  • 为受影响的操作系统安装补丁,下载链接 ;

  • WindowsServer 2003微软官方已经紧急发布针对此次事件的特殊补丁:https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-wannacrypt-attacks/,因此建议您立即安装相关补丁(域用户建议通过域控紧急推送微软官方的补丁),修复漏洞。

  • 关闭SMB服务;

  1. net stop server

  2. sc config lanmanserver start= disabled

  • 使用安全组策略阻止内网入和外网入方向的445端口;

  • 不要随意点击打开可疑邮件、文件信息;

 
 
如何启用和禁用Windows和Windows Server中的SMBv1、SMBv2和SMBv3? 
https://support.microsoft.com/en-us/help/2696547/how-to-enable-and-disable-smbv1,-smbv2,-and-smbv3-in-windows-vista,-windows-server-2008,-windows-7,-windows-server-2008-r2,-windows-8,-and-windows-server-2012  
 
 
IOC: 

  • 146581F0B3FBE00026EE3EBE68797B0E57F39D1D8AECC99FDC3290E9CFADC4FC (SHA256) — detected as RANSOM_UIWIX.A

  • C72BA80934DC955FA3E4B0894A5330714DD72C2CD4F7FF6988560FC04D2E6494 (SHA256) – detected as TROJ_COINMINER.WN

 
Command and Control (C&C) domains related to TROJ_COINMINER.WN:

  • 07[.]super5566[.]com

  • aa1[.]super5566[.]com


转载自阿里云

扫描二维码推送至手机访问。

版权声明:本文由小龙的博客发布,如需转载请注明出处。

本文链接:https://xl.cndyun.com/post/92.html

“警惕“UIWIX”的勒索病毒来袭” 的相关文章

今天访问备案官网出现502错误

今天访问备案官网出现502错误

感觉就像打10086提示已停机的感觉...

本地权限提升漏洞 “Stack Clash”处理方案

近日,国外安全厂商研究人员发现Linux、BSD、Solaris 和其它开源系统存在一个本地权限提升漏洞 “Stack Clash”(漏洞编号为 CVE-2017-1000364) ,攻击者可以利用该漏洞获取 root 权限进行代码执行。腾讯云安全中心建议您及时关注官方漏洞补丁更新情况并开展安全修复...

"烂火锅"域名收入囊中

"烂火锅"域名收入囊中

站长小龙是个十足的吃货。去年在重庆吃过了朱胖子烂火锅之后,就对“烂火锅”“耿耿于怀”在重庆购下了lanhuoguo.cn当时lanhuoguo.com已经被注册了,联系当时的所有者也谈不拢价格,2017年7月19日查到该域名即将被删除,于是完成抢注,至此获得全套烂火锅域名...

PHP7.1升级

PHP7.1升级

经过一天的努力和技术研究,已经完成了3台服务器PHP7.1的升级,升级后的确速度快了好多!有一台服务器因大部分程序可能有兼容性问题且为了为后期无法使用PHP7的程序做准备暂不升级,另两台搭建网站不多,也会后期根据情况升级或换windows系统。...

小龙的博客首个app上线

小龙的博客首个app上线

小龙的博客首个app上线APP 0.0.1 版下载地址:http://app.wlong.pw/dblog/DBlog1.apkAPP 0.0.1 加固版下载地址:http://app.wlong.pw/dblog/DBlogW1.apk...

升级优化公告20170906

2017年9月4日app上线取消了首页音乐自动缓存机制,减少流量损耗优化视频代码使视频可以自适应屏幕大小对视频网站链接做CDN HTTPS加速,同时添加视频防盗链实现视频播放可拖拽,高速访问...