请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
事件简述
2019年03月10日,国内多家医院感染GlobeImposter勒索病毒事件,360企业安全应急响应团队接到某省多家医院服务器遭受攻击的反馈,经分析此次攻击是发生在该省同一卫生专网的GlobeImposter勒索病毒事件,针对此专网的攻击影响到该省50多家市县医院。目前并没有直接证据显示本次攻击行动是一起以全国医院为目标的针对性攻击行动。

事件详情
2019年3月10日,360企业安全应急响应团队接到某省多家医院服务器遭受攻击的反馈,经分析此次攻击是发生在该省同一卫生专网的GlobeImposter勒索病毒事件,针对此专网的攻击影响到该省50多家市县医院。

该攻击方式为定向爆破和投递勒索,通过RDP远程桌面攻击服务器,利用ProcessHacker结束杀毒软件进程,并利用其它黑客工具如扫描器、密码抓取工具进行进一步攻击,随后执行勒索软件,文件被加密,病毒感染后的主要特征包括windows服务器文件被加密、加密后缀 *.snake4444。

最近半年月度行业勒索病毒攻击统计:

最近半年按月统计卫生行业勒索病毒事件统计:

从统计结果,可以看到,最近半年各行业均遭到不同程度的勒索病毒攻击事件,此次医院事件是因为该省在同一卫生专网内横向传染,其攻击手段与2018年的事件类型一致,属常规攻击事件,不具有行业属性。

紧急处置方案

紧急处置
1. 控制已发现被攻陷主机,采取措施防止蔓延:下线已发现招攻陷主机,扫描暴露到公网的主机和端口、紧急关停。
2. 摸清楚受害主机范围,对中招主机进行处置:通过天眼全流量风险分析、天擎病毒扫描或漏洞扫描等方式,筛查出受害主机范围,对中招主机下线然后查杀、打补丁。

未感染主机与加固
1、在网络边界防火墙上全局关闭3389端口或只对特定IP开放。
2、开启Windows防火墙,尽量关闭3389、445、139、135等不用的端口。
3、每台服务器设置唯一口令,且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上)。
4、安装天擎最新版本(带防爆破功能)和天擎服务器加固版本防止被黑。
5、如用户处存在虚拟化环境,建议用户安装360虚拟化安全管理系统,进一步提升防恶意软件、防暴力破解等安全防护能力。

安全建议
安全没有所谓的“银弹”,需要重新审视和规划。建议感染单位马上开展一次全面深度的安全体检,主动发现系统、应用存在的安全隐患;对系统的安全进行重新规划,如:增加主动防御手段,充分利用威胁情报;部署全流量监测设备,实时检测分析,持续响应。



来源 360企业安全

共 2 个关于近期国内又有多家医院感染GlobeImposter勒索病毒的回复 最后回复于 2019-3-13 10:50

评论

直达楼层

沙发
360fans1335681554 LV2.下士 发表于 2019-3-12 20:09 | 只看该作者 | 私信
最近很多医院中招了,
板凳
xbtglibai360 LV13.中将 发表于 2019-3-13 10:50 | 只看该作者 | 私信
这病毒太过分了
您需要登录后才可以回帖 登录 | 注册

本版积分规则

飞机飞行 超级版主

粉丝:181 关注:13 积分:239153

精华:324 金币:230528 经验:199099

最后登录时间:2024-4-26

小水滴公测勋章 智能摄像机3C 摄像机APP V7.0 智能摄像机AP2C 360AI音箱MAX-M1 公测AI小水滴D903 安全卫士10周年纪念 版主 公测360摄像机标准版 儿童五周年纪念章 360家庭防火墙APP内测 公测360摄像机户外版 360手机f4 公测360摄像机变焦宠物版 公测360家庭防火墙V5S 公测摄像机D916 家庭安防套装 防火墙V5S增强版公测勋章 360粉丝达人勋章 360商城青铜会员

私信 加好友

最新活动

读书日主题活动 |  世界读书日,360AI阅读

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表