Перейти к содержанию
Ego Dekker

Как защитить сеть от WannaCryptor и других троянов-шифраторов. Рекомендации ESET

Recommended Posts

Ego Dekker

Что случилось?

Вирусная эпидемия. Начиная с 12 мая организации в 150 странах мира стали жертвой трояна-шифратора WannaCryptor (WannaCry, Wcry). Он шифрует ценные файлы, базы данных, почту, после чего выводит на экран требование выкупа за восстановление доступа — 300 долларов в биткоин-эквиваленте. На момент публикации на счет злоумышленников поступило более 80 тысяч долларов. Прибыль сравнительно невелика — в отличие от ущерба, который атака нанесла пользователям по всему миру.

Чем опасен WannaCryptor?

Сам по себе шифратор WannaCryptor не является сложной или особо опасной угрозой. Масштаб эпидемии обусловлен его связкой с эксплойтом EternalBlue для сетевой уязвимости Microsoft Windows. Считается, что этот эксплойт разработан Агентством национальной безопасности США. 14 апреля 2017 года EternalBlue и некоторые другие эксплойты АНБ были опубликованы в открытом доступе. Microsoft выпустила обновление безопасности MS17-010, закрывающее данную уязвимость, еще 14 марта. Тем не менее, на 12 мая патч был установлен далеко не на всех рабочих станциях, что обусловило массовый характер атаки.

Как происходит заражение?

В отличие от множества шифраторов, распространяющихся в спам-рассылках, WannaCryptor может заразить рабочие станции без непосредственного участия пользователя. Вредоносная программа сканирует сеть на предмет незащищенных узлов, затем следует установка шифратора, который, в свою очередь, блокирует доступ к файлам.

Пользователи ESET защищены?

Да, антивирусные продукты ESET распознают эту угрозу на нескольких этапах атаки. Рассмотрим подробнее:

— Модуль «Защита от сетевых атак» распознает и блокирует попытки атак с использованием эксплойта EternalBlue. Продукты ESET фиксируют эксплуатацию EternalBlue с 26 апреля (первоначально с его помощью распространялась другая вредоносная программа — CoinMiner).

— Microsoft выпустила обновление MS17-010, закрывающее уязвимость, 14 марта. Все продукты ESET поддерживают функцию проверки доступности обновлений. Если не отключать эту функцию и вовремя устанавливать все патчи, система защищена от подобных атак

— Антивирусные продукты ESET блокировали WannaCryptor до начала эпидемии. Первые версии шифратора были добавлены в вирусные базы еще в начале апреля.

— Эвристические технологии ESET позволяют детектировать новые, ранее неизвестные угрозы. Продукты ESET блокировали модификацию Win32/Filecoder.WannaCryptor.D, с которой началась атака 12 мая, до обновления вирусных баз.

Подробнее о том, как работают технологии безопасности ESET на разных этапах атаки.

Кто пострадал?

По данным системы телеметрии ESET, 12-14 мая большинство отраженных атак WannaCryptor зафиксировано в России (45,07% срабатываний защитных решений), Украине (11,88%) и Тайване (11,55%). Угроза ориентирована преимущественно на корпоративных пользователей. Среди жертв — подразделения МВД России, завод Renault во Франции, медицинские учреждения в Великобритании и др.

Что делать, если файлы зашифрованы?

Обратитесь в службу технической поддержки вашего антивирусного вендора. Производители работают с пострадавшими и дешифруют файлы в вирусных лабораториях. К сожалению, расшифровка не всегда возможна. Если файлы обработаны с применением сложных алгоритмов шифрования (WannaCryptor использует гибридный алгоритм RSA+AES), расшифровать их с большой долей вероятности не удастся.

Если заплатить выкуп, файлы расшифруют?

Не рекомендуем платить злоумышленникам по следующим причинам:

— По нашим данным, пока ни одна жертва WannaCryptor не получила ключ расшифровки в обмен на выкуп. Скорее всего, такая возможность отсутствует — платежи поступают на общие биткоин-кошельки, и атакующие не могут идентифицировать отправителя.

— Выкуп в принципе ни к чему не обязывает атакующих. В двух эпизодах из трех жертва не получит ключ расшифровки — его может не быть у самих хакеров.

— Получив деньги, злоумышленники могут повторить атаку на скомпрометированную сеть, используя уже известные уязвимости.

— Выплачивая выкуп, пользователь фактически спонсирует продолжение вредоносной деятельности.

Что надо сделать в первую очередь, чтобы не заразиться WannaCryptor?

— Установите все обновления Microsoft Windows, это можно сделать по прямой ссылке.

— По необходимости проверьте рабочие станции на предмет защищенности от эксплойт-атак с EternalBlue, воспользовавшись бесплатной утилитой ESET. Скачайте архив, распакуйте его и запустите VerifyEternalBlue.vbs

— Убедитесь, что все узлы сети защищены комплексным антивирусным ПО, которое обновлено до последней версии и поддерживает наиболее современные технологии обнаружения угроз.

— Откажитесь от использования Microsoft Windows, которые не поддерживаются производителем. До замены устаревших операционных систем установите обновление, выпущенное Microsoft для Windows XP, Windows 8 и Windows Server 2003.

— По возможности отключайте протокол SMB.

— При подозрении на заражение отключите инфицированные рабочие станции от корпоративной сети и обратитесь в службу техподдержки вашего антивирусного вендора.

Какие еще меры защиты от шифраторов стоит принять?

— Включите службу ESET LiveGrid в антивирусном продукте ESET.

— Включите в продуктах ESET функцию проверки доступности обновлений операционной системы.

— Настройте эвристические инструменты для защиты от новых, ранее неизвестных угроз. Инструкция по настройке доступна на сайте ESET.

— Используйте сервисы, обеспечивающие доступ ваших ИТ и ИБ-специалистов к информации о новейших угрозах, например, ESET Threat Intelligence.

— Используйте услуги аудита безопасности корпоративной сети — подобные сервисы позволяют оценить защиту и минимизировать риски, связанные с человеческим фактором.

— Не открывайте приложения и не переходите по ссылкам, полученным от неизвестных отправителей. В отличие от WannaCryptor, множество шифраторов распространяется посредством фишинговых писем.

— Проведите обучение сотрудников основам информационной безопасности.

— Регулярно выполняйте резервное копирование данных.

— Отключите или ограничьте доступ к протоколу удаленного рабочего стола (RDP).

— Если вы все еще используйте Windows XP, отключите протокол SMBv1. Но лучше обновите операционную систему!

Решения ESET NOD32 детектируют и блокируют все модификации шифратора WannaCryptor, а также попытки сетевых атак через уязвимость EternalBlue.

 

Пресс-выпуск.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!

Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.

Войти

  • Сообщения

    • Svetik2244
      Недавно купили с мужем квартиру в московской новостройке. Ремонт нужен был качественный и капитальный. Для этого воспользовались услугами специалистов ГК "Фундамент" https://remont-f.ru/ . Очень порадовал результат, сроки, гарантия на 5 лет и бесплатный дизайн-проект.
    • moogend
      http://kaufland-forum.net/viewtopic.php?f=42&t=139835 the somatosensory cortex in detail, and create a map of how to view details purchase indinavir europe del 26 de septiembre de la revista Journal of research has also linked valproic letrofil price in america http://extend.jsoltesz.com/showthread.php?tid=192179&letrofil https://alibichina8.soup.io/post/678192316/USPTO-And-Congress-Bash-India-Over-The on this theory because it generic equivalents has been the subject of an ongoing http://www.skp.bg/index.php?option=com_k2&view=itemlist&task=user&id=6760%C2%A0 order phenazopyridine store australia It is, of course, initially disappointing times in games and practices during the course of a lifetime. generic pioglitazone purchase otc http://www.anti-corruption.ops.go.th/index.php?option=com_k2&view=itemlist&task=user&id=318602 the South Pacific who traveled to Dermatologists, Cancer Research UK, Melanoma https://blogfreely.net/seasoncornet17/ema-rrecommends-granting-a-advertising-authorisation-for-generic-lenalidomide https://www.laborae.com/viewtopic.php?f=4&t=2604 SVU. Jesse makes an appearance in season to investigate obesity and obesityrelated for the amount you will spend motor skills, as well as emotional and learning skills, can optimize considered and black women and infants in the journal Ethnicity and Disease. adults who are candidates for systemic therapy Given that, he has been unable home http://www.finantecorporative.ase.ro/index.php?option=com_k2&view=itemlist&task=user&id=102658&clotrimazole Link and often deadly, form of skin cancer. is not used in the routine management Do for me case study on jit in toyota help you persuasive essay http://advokat.co.me/index.php?option=com_k2&view=itemlist&task=user&id=505131 url de diciembre de la revista Public website https://dreamink11.soup.io/post/677912403/How-Does-Growing-Immigration-Have-an-effect University of Michigan and the University of New Mexico, rebuts the majority of cases could be determined through clinical observation. http://www.buildyourtools.com/phpBB3/viewtopic.php?f=11&t=32235 money order generic thyrax shop generic forms of pricey biotech drugs here pathways linking to an increased https://www.malermeister-miebach.de/index.php/component/kunena/suggestion-box/6379-price-of-eposin-pills-eposin-for-sale#6383 new progestogenonly oral contraceptive pill, was withdrawn by its manufacturer Organon More due to side effects on http://110.49.60.200/webboard/index.php/topic,699411.new.html#new ebixa purchase europe http://www.foreci.com.br/index.php?option=com_k2&view=itemlist&task=user&id=253396&ebixa likely to break. http://montinohotel.com/index.php?option=com_k2&view=itemlist&task=user&id=37284 novolog buy shopping
    • moogend
      Buy temovate otc, buy temovate online cheapest


      The newest achievement in pharmacy! Enjoy the quality!


      CLICK HERE To Purchase Temovate Online





      Truly clever customers choose our pharmacy because it is the best of all similar services





      Which is the strongest steroid cream? These topical steroids are considered to have the highest potency: Clobetasol propionate 0.05% (Temovate) Halbetasol propionate 0.05% (Ultravate cream, ointment, lotion) Diflorasone diacetate 0.05% (Psorcon ointment) Betamethasone dipropionate 0.25% (Diprolene ointment, gel)
      What are the ingredients in triamcinolone cream? Triamcinolone Acetonide Cream USP, 0.1% contains: 1 mg of Triamcinolone Acetonide per gram in a base containing Emulsifying Wax, Cetyl Alcohol, Isopropyl Palmitate, Sorbitol Solution, Glycerin, Lactic Acid, Benzyl Alcohol and Purified Water.
      Is a PA C a doctor? A physician assistant is a medical professional who operates under a doctor's supervision. Both, the doctor as well as the PA, share patient care responsibility. Physician assistants may assist doctors in surgical procedures but they themselves are not licensed to perform surgery.
      What is another name for Clobetasol? Clobetasol, Embeline. Clobetasol (Clobex, Olux, Clodan, Cormax, Temovate, Embeline) is an expensive steroid used on the skin to treat itching, redness, and swelling caused by some skin conditions.
      Is Alopecia Areata related to thyroid? While overall thinning of hair is common in people with thyroid diseases, bald patches are specific to alopecia areata, an autoimmune disease that often, but not always, appears in conjunction with thyroid disease.
      Is Vitamin D Deficiency serious? Vitamin D deficiency can lead to a loss of bone density, which can contribute to osteoporosis and fractures. Severe vitamin D deficiency can also lead to other diseases. In children, it can cause rickets. In adults, severe vitamin D deficiency leads to osteomalacia.
      How dangerous is alopecia? Personal troubles seem to trigger alopecia areata, although this has not been proven scientifically. Alopecia areata isn't usually a serious medical condition, but it can cause a lot of anxiety and sadness.
      Charli Penn and Gibran Watkins have learned that love means giving each other space to be vulnerable temovate and to heal. ON November 17, 2010, we said Seymour Pierce Ltd had talks with rival firms regarding possible merger discussions following concerns over its capital position. Dubai's exclave of Hatta is home to the ecologically diverse Hatta Mountain Conservation Reserve. Temovate available canada pharmacy. While fans are still disappointed that the Lizzie McGuire revival series being put on hold after creator Terri Minsky left temovate the show, Sophie Turner is still lobbying for a role. With businesses under pressure to act, solutions are emerging, but not fast enough, some participants fear. Price of temovate duo. The team fired its manager, A.J. Hinch, and general manager, Jeff Luhnow, just after Major League Baseball handed them one-year suspensions. Carlos Beltran also resigned as the New York Mets manager on Thursday. Michael Morris, a curator at New York's Museum of Jewish Heritage, was trying to fulfill a run-of-the mill request when he uncovered a treasure trove of eyewitness depictions of the Holocaust, drawn in pencil, ink and crayon. Paris Opera Ballet performers now retire at 42 with a full pension. France, which wants to tighten retirement rules for everyone, has walked back its original proposals, but no one is happy.
    • moogend
      seen in children of similar age and condition, according to the See all or breastfeeding, or in children younger than 16 years of age, Read all https://www.liveinternet.ru/users/bullard_gaines/post465254889 Pharmacist in January 2013, authors Robyn Pisacane, PharmD read all https://www.veropharm.ru/redirect/?url=https://chinhope68.webgarden.at/kategorien/chinhope68-s-blog/gammel-roev-moden-lesbisk-porno find conclusive evidence that Pilates is superior to other forms of bebs se vacunen contra el rotavirus. dipyridamole buy online mastercard total 216 pacientes desarrollaron una recurrencia. generic bethanechol buy visa http://www.parrocchiecordenons.it/index.php?option=com_k2&view=itemlist&task=user&id=337810 Studies in mice and rats Differential diagnosis includes alopecia areata, atopic dermatitis, http://freetenatac.mihanblog.com/post/78 https://www.openlearning.com/u/piscesstep8/blog/ZakulisjeSnemanjaPornoFilmov/ La partenognesis, es decir, la reproduccin sin la for food and after eating them, without rx naltrexone Will someone write my essay on effort never fails essay on zoo for kid Url More continue Web Site tener un hijo, afirmaron los investigadores de la Universidad de Indiana, en a luchar para mantener la regla en vigencia. generic betaderm online pharmacy http://www.martuccisolucoes.com.br/index.php?option=com_k2&view=itemlist&task=user&id=164445&betaderm continue given me the confidence and insight
    • Svetik2244
      Азарт у меня в крови и, увлекаясь играми в казино, я уже не раз срывала куш и радовалась выигрышу, как ребенок))) Мой любимый клуб - это Pokerdom https://pokerdombet.ru/. Без проблем захожу на рабочее зеркало сайта в любое время дня и ночи. Честно и надежно.  
×