教育数字化知识图谱
打开微信扫一扫
挖矿蠕虫最新变种 WannaMine2.0解决方案
5 月 11 日
5 月份,国内发现一种最新型的 WannaMine 变种。该变种基于 WannaMine 改造,加入了一些免杀技术,传播机制与 WannaCry 勒索病毒一致(可在局域网内,通过 SMB 快速横向扩散),名为 WannaMine2.0 。国内发现时间与国际上首例发现时间相距仅为 2 天,传播快速,未来很有可能感染面跟原始变种 WannaMine 一样迅速!
一、病毒分析
此次 WannaMine 2.0 变种,沿用了 WannaMine 的精心设计,涉及的病毒模块多,感染面广。与此同时,该变种具备免杀功能,查杀难度高。一旦出现主机受感染,利用 “ 永恒之蓝 ” 漏洞,最终将造成局域网内大量主机都被感染并进行挖矿!
二、解决方案
1 、隔离感染主机:已中毒计算机尽快隔离,关闭所有网络连接,禁用网卡。
2 、切断传播途径:关闭潜在终端的 SMB 445 等网络共享端口,关闭异常的外联访问。防火墙用户,可开启 IPS 进行封堵,请升级病毒识别库。
3 、查找攻击源:手工抓包分析查找攻击源,避免更多主机持续感染。
4 、查杀病毒: 使用安全软件进行病毒查杀,快速分析流行事件,实现终端威胁闭环处置响应。
5 、修补漏洞:为内网所有主机打上 “ 永恒之蓝 ” 漏洞补丁,请到微软官网,下载对应的漏洞补丁:
https://technet.microsoft.com/zh-cn/library/security/ms17-010.aspx