[安全]WannaCry小问答

此文为科普性质,其中对一些漏洞和机制的描述并不十分准确,欢迎留言讨论。

五月初全球爆发的勒索软件事件实在让人记忆犹新,很多莫名其妙的词汇突然出现在大众眼中,令人目不暇接。那么,这到底是怎么回事呢?希望下面这几个小问答能帮到你。

1. 什么是永恒之蓝?

这是一个黑客攻击工具包里面的一个模块,英文是Eternalblue,这个工具包在2017年4月中被影子经纪人(Shadow Brokers)公布。永恒之蓝利用了Windows系统中(除Win10外)的SMB漏洞对系统进行内存溢出(越权改写),一旦中招,你的电脑就会变成黑客的“肉鸡”,任人鱼肉。

2. 这个工具包具体是个什么东东?

这个黑客工具包非常强大,下载解压后大概有几百兆,一共有23个工具,有12个是针对Windows系统的。影子经纪人从方程式组织(Equation Group)中窃取到这个文件,它被认为是美国NSA黑客团队使用的工具,而且压缩包里的log文件显示NSA曾入侵中东SWIFT银行系统。

3. 那么445端口跟上面这些东西有什么关系?

445端口是在局域网中共享文件夹、共享打印机的服务端口。这里需要结合SMB漏洞举一个或许不太恰当的比喻:如果说你的电脑是一座小房子,445端口相当于一个烟囱,SMB相当于壁炉,本来嘛,你只会从壁炉外面丢可靠的柴火进去,可是这次黑客就从烟囱那丢了些催泪弹,燃烧弹这些东西进去,那可不就糟了吗!

4. WannaCry又是什么?

还是继续用上面的房子比喻,这就是黑客从你烟囱那丢下来的杀伤性武器。把你系统里面的东西加密,然后用密码索要赎金。这东西全称是WannaCrypt0r 2.0,再多的信息也没找到了,加密勒索软件的机理大家都知道,不细说啦。

5. 能不能介绍一下SMB漏洞?

这个漏洞1997年就被发现了,这么多年来一脉相承,基本也没对它做过很大的修整。这个漏洞刚被发现的时候,并没有引起很大的重视,因为SMB其实是用于文件传输的一个模块,一般来说,用户没有文件传输需求(换句话说,就是用户没有主动去下载文件)的时候,这个漏洞很难被利用。但是技术发展啊,发展得飞快啊,当SMB被用于更多的场景的时候,问题就来了。比如说,你的excel文档里面有几个网址链接,本来它是文本形式的,可是office会帮你渲染成一个超链,这时候SMB就启动了;或者说,你开了微信和QQ跟人聊天,别人给你发了一张图,聊天软件就会帮你导入啊,这时候SMB又启动了,这些场景里用户都没有主动去干什么呀,只是在进行别的活动的过程中被动启用了SMB,就中招了。这次的永恒之蓝,连用户进行什么“别的活动”都不需要,只要你开着Windows(Win10以下),只要你的电脑是联网的,只要你的445端口开着,你就中招,可不可怕?

6. 微软提供的修复补丁效果如何?真的修复了漏洞吗?

唉,实话说,并没有哎。我在第一点的时候写到说这本质是个内存溢出,现在的补丁就是在溢出之前加了一个过滤条件,并没有在实际上制止溢出。Win10倒是实现了,那部分系统内存不能被溢出改写,所以说Win10系统开了445端口也不怕(暂时)。

7. 用户能做什么?

为保安全,关闭445端口!关闭445端口!关闭445端口!还是上面的例子,你把烟囱封起来了,敌人就不能从烟囱里丢炸弹了。可是……除了烟囱,还有窗啊,门啊这些可以被丢炸弹的地方啊,所以还是要勤补丁,平时多了解一下怎么保护自己的电脑。

8.最后制止了病毒扩散的Kill-switch是什么?

现在黑客植入病毒,其实都是通过控制用户电脑后让电脑自己去下载的,有人在反编译这次的病毒的时候发现了一串网址(就是病毒源啦),发现其中有一个域名是空域名,并没有被注册。于是他就赶紧去注册了这个域名,这样有什么用处呢?

实际上,在病毒软件里插一个无效域名的检查是用来防止安全专家对病毒进行编译分析的,因为专家在取得病毒样本后,会把它放在sandbox环境里运行,这个环境会给病毒模拟一个对病毒来说“什么都可以”的状态。所以在这样的环境中病毒请求一个不存在的网址的话,sandbox照样会给出回应。这样的不存在的网址检测其实就是为了让病毒确认是不是处在安全环境中。这次这个空域名被注册了,实际上就是欺骗了病毒,让它把真的现实环境当成了sandbox环境,为了避免被分析,它的所有功能就停止了。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 225,529评论 6 524
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 96,683评论 3 406
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 172,905评论 0 370
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 61,318评论 1 303
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 70,325评论 6 401
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 53,754评论 1 316
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 42,081评论 3 431
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 41,088评论 0 280
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 47,653评论 1 327
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 39,651评论 3 347
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 41,766评论 1 355
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 37,359评论 5 351
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 43,083评论 3 341
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 33,491评论 0 25
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 34,654评论 1 278
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 50,367评论 3 383
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 46,836评论 2 367

推荐阅读更多精彩内容

  • 名词延伸 通俗的说,域名就相当于一个家庭的门牌号码,别人通过这个号码可以很容易的找到你。如果把IP地址比作一间房子...
    杨大虾阅读 20,613评论 2 56
  • 01 天擦黑的时候,王美丽兴冲冲地急忙往家赶。 此刻,连那辆破旧的二手电动车似乎也突然像打了鸡血似的,速度比以前快...
    庄秋水的水阅读 985评论 4 7
  • 迷情 (文/亦浓) 汗水浇了个透湿 似一条脱离水源的待宰的鱼 窒息的感觉 难舍 无力自拔 不忍别离 待宰的鱼 案板...
    开在夜里的花儿阅读 353评论 20 13
  • 记得张爱玲曾说,雨声潺潺,倒像是住在溪边,宁愿天天下雨,以为你是因为下不来。自欺欺人之感,夹杂落寞与期待,让人难忘...
    西壳阅读 350评论 5 2
  • 无意中的发现,很自觉的对号入座。诚然在你心中,我没有一点被认可。 我也是这么觉得的,身边不管再丑再懒再没水准的女人...
    唯爱栀子阅读 205评论 0 0