غیر فعال کردن SMBv1 با استفاده دستور Disable-WindowsOptionalFeature –Online –FeatureName smb۱protocol به کاربران کمک میکند تا مانع از آلودگی شوند.
توصیههای پلیس فتا درباره باجافزار wannacrypt
بهروزرسانیها را فراموش نکنید
خبرگزاری ايسنا , 24 ارديبهشت 1396 ساعت 14:00
غیر فعال کردن SMBv1 با استفاده دستور Disable-WindowsOptionalFeature –Online –FeatureName smb۱protocol به کاربران کمک میکند تا مانع از آلودگی شوند.
رئیس مرکز تشخیص و پیشگیری پلیس فتا درباره باجافزار wannacrypt گفت: غیر فعال کردن SMBv۱ با استفاده دستور Disable-WindowsOptionalFeature –Online –FeatureName smb۱protocol به کاربران کمک میکند تا مانع از آلودگی شوند.
به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، سرهنگ دوم علی نیکنفس، رئیس مرکز تشخیص و پیشگیری پلیس فتا، در خصوص معرفی باجافزار wannacrypt گفت: این باجافزار دادهها را رمز کرده و سپس درخواست ۳۰۰ دلار در قالب بیتکوین در قبال رمزگشایی آن و اجازه دسترسی صاحبان اطلاعات میکند. سپس عنوان میکند که اگر تا ۳ روز مبلغ پرداخت نشود میزان درخواستی آنها دوبرابر خواهدشد و اگر مبلغ تا هفت روز پرداخت نشود، دادههای رمز شده حذف خواهندشد.
وی ادامه داد: این باج افزار همچنین یک فایل با نام !Please Read Me!.txt به جا میگذارد که شامل متنی است که اعلام میکند که چه اتفاقی افتاده و باج درخواستی به چه صورت باید پرداخت شود.
سرهنگ نیک نفس توضیح داد: باج افزار wannacrypt فایل هایی با پسوندهای .backup .tiff .djvu .mpeg .class .java.accdb .sqlitedb .sqlite۳ .lay۶ xltm .pptm .ppsm .ppsx .ppam .potx .potm .sldx .sldm .vmdk . vsdx .onetoc۲ .jpeg .docb .docm. dotm .dotx .xlsm .xlsb .xltx. docx .xlsx .pptx. را رمزگذاری می کند.
رئیس مرکز تشخیص و پیشگیری ادامه داد: این باجافزار به دیگر سیستمها با بهکارگیری آسیبپذیری کد اجرایی SMBv۲ remote در سیستمهای ویندوزی انتقال پیدا میکند (MS۱۷-۰۱۰). سازمانها باید مطمئن شوند که آخرین بهروزرسانی امنیتی ویندوز و بهخصوص MS۱۷-۰۱۰ را بهمنظور جلوگیری از انتشار آن نصب کردهاند.
سرهنگ نیک نفس درخصوص اینکه چه کاربران یا سازمانهای تحتتاثیر این باجافزار قرار گرفتهاند، گفت: تعدادی از سازمانها که بیشتر آنها در اروپا هستند متاثر از این باجافزار شدهاند. در زیر نوشته یک پزشک از یکی از بیمارستانهای لندن که تحتتاثیر این باجافزار قرار گرفته آمدهاست: «همهچیز از کار افتاده است، هیچ نتیجه آزمایشی نداریم، هیچ گروه خونی در دسترس نیست، تمام عملهای جراحی کنسل شدهاست.»
وی ادامه داد: بر طبق گزارش Symantec تاکنون رمزگشای این باجافزار موجود نیست و در همان ساعات اولیه فعالیت باجافزار بیش از ۷۴ کشور عمدتا در اروپا و آسیا را تحت تاثیر قرار دادهاست. این باجافزار به سرعت در حال گسترش است و به تمامی قارهها نفوذ کردهاست.
وی در خصوص راهکارهای محافظتی برای جلوگیری از آلوده شدن سیستمها به این باجافزار گفت: غیر فعال کردن SMBv1 با استفاده دستور Disable-WindowsOptionalFeature –Online –FeatureName smb۱protocol به کاربران کمک میکند تا مانع از آلودگی شوند.
سرهنگ نیک نفس با بیان اینکه تمامی سیستمعاملها و نرمافزارهای خود را بهروز نگه دارید، افزود: آپدیتهای جدید گاهی شامل Patchهای آسیبپذیری هستند که ممکن است باجافزارها از آن استفاده کنند. لذا باید بهمحض ارائه وصلههای امنیتی جدید سیستم را بهروز رسانی مجدد کرد.
رئیس مرکز تشخیص و پیشگیری ادامه داد: ایمیلها یکی از اصلیترین روشهای انتشار باجافزار است. مراقب ایمیلهای ناخواسته باشید. به ویژه ایمیلهای که ضمیمه آنها فایلهای مایکروسافتی هستند. مطمئن شوید که ایمیلها را از منبع مطمئن دریافت کردهاید و برای باز کردن فایلهای ضمیمه، ماکرو را فعال نکنید.
به گفته وی پشتیبانگیری از دادههای حساس سادهترین راه برای مبازره با این باجافزار است.
براساس گزارش پلیس فتا، این باجافزار از آسیبپذیری ویندوزی استفاده کرده و اقدام به آلوده کردن سیستمها کردهاست. سیستم آلوده نیز سیستمهای متصل به شبکه را آلوده کرده و این فرآیند ادامه مییابد. در صورت بهروز رسانی سیستمعامل و دیفندر آن از ابتلای سیستم جلوگیری به عمل میآید.
کد مطلب: 12661