台湾半导体制造公司(台积电) – 全球最大的半导体和处理器制造商,为许多业界最大的科技公司生产处理器和其他芯片,包括Apple、AMD、NVDIA、Qualcomm等。 根据台积电的消息,已经确定所感染的病毒为WannaCryptor(又名WannaCry)的变种类型。
时间线
北京时间2018年8月3日晚,台积电由于技术人员软件安装过程的误操作,导致内部网络感染病毒引起部分工厂生产中断。
北京时间2018年8月4日,绿盟科技安全团队开始关注此事件。
北京时间2018年8月5日14:00,80%受影响的系统恢复运营。
北京时间2018年8月5日晚,台积电发布声明,简要描述了受影响的状况,并预计北京时间2018年8月6日全面恢复生产运营。
北京时间2018年8月6日下午,生产线已经全部恢复生产。
台积电官方给出的影响
- 没有信息泄露。
- 出货时间会有延迟。
- 预计损失为2.56亿美元。
WannaCry的攻击原理
主要通过扫描计算机的445端口(与SMB服务相关),利用NSA泄露的工具(原理主要是利用了微软SMB漏洞MS17-010)进行负载攻击,注入勒索软件并执行。
检测与防护处置方案
检测与防护
- 由于该攻击利用了微软官方的SMB漏洞(MS17-010),用户可以先启动Windows防火墙并关闭系统445端口来组织外部的连接,同时检查系统中是否已经安装了微软发布的相关补丁。不同版本的相应补丁编号如下表:
系统版本 | 补丁号 |
Windows XP SP3 | KB4012698 |
Windows XP x64 SP2 | KB4012598 |
Windows 2003 SP2 | KB4012598 |
Windows 2003 x64 SP2 | KB4012598 |
Windows Vista Windows Sever 2008 | KB4012598 |
Windows 7/Windows Server 2008 R2 | KB4012212
KB4012215 |
Windows 8.1 | KB4012213
KB4012216 |
Windows Server 2012 | KB4012214
KB4012217 |
Windows Server 2012 R2 | KB4012213
KB4012216 |
Windows 10 | KB4012606 |
Windows 10 1511 | KB4013198 |
Windows 10 1607 | KB4013429 |
如果系统中找不到上述对应的补丁,用户需及时下载安装相应版本进行防护,请参考文末附录A中MS17-010补丁对应下载列表。
- 使用绿盟科技网络入侵防护系统(IPS)进行流量特征分析并进行告警。
- 使用绿盟科技远程安全评估系统(RSAS)进行漏洞扫描,找出受影响的主机设备。
处置方案
针对也已经感染的主机,首先应进行断网隔离,根据已加密文件的重要性来决定是否格式化磁盘重装系统,还是进行清除等操作。
病毒清除可以参考以下步骤:
1、关闭进程:tasksche.exe, mssecsvc.exe,以及下图中可执行文件涉及的进程
2、删除相关服务
- 删除服务0,服务路径为:C:/WINDOWS/tasksche.exe或者C:/WINDOWS/mssecsvc.bin -m security
- 删除服务hnjrymny834(该服务可能使用随即命名),查找响应路径,删除路径下可执行文件
3. 清除注册表项,删除以下键值
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\hnjrymny834 "C:\ProgramData\hnjrymny834\tasksche.exe"
或者
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\hnjrymny834
4.删除病毒文件,释放的目录位于:
C:\ProgramData\hnjrymny834 C:\Users\All Users\hnjrymny834
同时删除病毒的可执行文件:
C:\WINDOWS\tasksche.exe C:\ProgramData\hnjrymny834\tasksche.exe C:\Users\All Users\hnjrymny834\tasksche.exe
更详细的处置方案,可以参考绿盟科技发布的“WannaCry”勒索事件处置手册:
https://blog.nsfocus.net/wannacry-blackmail-event-disposal-handbook/
工业控制系统安全方案建设建议
- 从管理层面加强安全管理,培养人员的安全意识。
- 从技术层面增加数据安全处理流程,保证网络与数据的可信。
- 从网络层面划分网络边界,保证IT的高可信任以及OT的高可用性。
- 建立应急响应体系,及时发现与解决问题,降低因安全事件受到的影响。
- 建立自有的安全运营团队或者合作的安全运营团队,处理企业网络与信息安全。
- 从体系方案上需要建立纵向加密与横向隔离相辅相承的全工业控制网络安全解决方案,
- 关键数据进行周期性备份,降低数据损坏带来的损失。
附录A
下表给MS17-010相应系统版本补丁下载地址