2017年10月24日,國外媒體報道出現(xiàn)了一種新的勒索病毒——Bad Rabbit(壞兔子)通過水坑攻擊將惡意代碼植入到合法網(wǎng)站,偽裝成Adobe Flash Player軟件升級更新彈窗,誘騙用戶主動下載并安裝運(yùn)行惡意程序。該程序可以加密文檔類型、數(shù)據(jù)庫文件、虛擬機(jī)文件等類型文件,同時還會使用賬號弱口令密碼掃描內(nèi)網(wǎng)和SMB共享服務(wù)獲取登錄憑證嘗試登錄和感染內(nèi)網(wǎng)主機(jī),對業(yè)務(wù)存在高安全風(fēng)險。
安全建議方案
該勒索病毒并非像今年5月12日的wannacry一樣利用Windows SMB 0day漏洞傳播,但仍存在較大的安全風(fēng)險,為了避免遭受影響,建議所有用戶按照以下措施排查自身業(yè)務(wù):
-
1.常備份數(shù)據(jù)
目前病毒樣本已公開,新的變種可能會出現(xiàn),建議開發(fā)或運(yùn)維人員使用自動快照或人工備份方式對數(shù)據(jù)進(jìn)行全備份,并養(yǎng)成備份好重要文件的習(xí)慣。
-
2.安裝防病毒軟件
Windows服務(wù)器上安裝必要的防病毒軟件,并確保更新殺毒軟件病毒庫,以便能檢測到該勒索病毒。
-
3.對操作系統(tǒng)和服務(wù)進(jìn)行加固
對服務(wù)器操作系統(tǒng)及服務(wù)軟件進(jìn)行安全加固,確保無高風(fēng)險安全漏洞或不安全的配置項。
-
4.配置嚴(yán)格的網(wǎng)絡(luò)訪問控制策略
使用安全組策略或系統(tǒng)自帶防火墻功能,限制ECS向外訪問(outbound)185.149.120.3或1dnscontrol.com域名訪問,同時對ECS、SLB服務(wù)的其他端口(例如:445、139、137等端口)進(jìn)行內(nèi)網(wǎng)出入方向的訪問控制,防止暴露不必要的端口,為黑客提供利用條件。
-
5.禁止下載安裝非官方軟件