请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块活动360粉丝商城众测粉丝轰趴馆常见问题
本帖最后由 杨乃玉 于 2019-3-12 06:48 编辑

360社区

360社区

事件简述

2019年03月10日,国内多家医院感染GlobeImposter勒索病毒事件,360企业安全应急响应团队接到某省多家医院服务器遭受攻击的反馈,经分析此次攻击是发生在该省同一卫生专网的GlobeImposter勒索病毒事件,针对此专网的攻击影响到该省50多家市县医院。目前并没有直接证据显示本次攻击行动是一起以全国医院为目标的针对性攻击行动。

事件详情

2019年3月10日,360企业安全应急响应团队接到某省多家医院服务器遭受攻击的反馈,经分析此次攻击是发生在该省同一卫生专网的GlobeImposter勒索病毒事件,针对此专网的攻击影响到该省50多家市县医院。

该攻击方式为定向爆破和投递勒索,通过RDP远程桌面攻击服务器,利用ProcessHacker结束杀毒软件进程,并利用其它黑客工具如扫描器、密码抓取工具进行进一步攻击,随后执行勒索软件,文件被加密,病毒感染后的主要特征包括windows服务器文件被加密、加密后缀 *.snake4444。

最近半年月度行业勒索病毒攻击统计:

360社区

360社区

最近半年按月统计卫生行业勒索病毒事件统计:

360社区

360社区

从统计结果,可以看到,最近半年各行业均遭到不同程度的勒索病毒攻击事件,此次医院事件是因为该省在同一卫生专网内横向传染,其攻击手段与2018年的事件类型一致,属常规攻击事件,不具有行业属性。

紧急处置方案

紧急处置


1. 控制已发现被攻陷主机,采取措施防止蔓延:下线已发现招攻陷主机,扫描暴露到公网的主机和端口、紧急关停。

2. 摸清楚受害主机范围,对中招主机进行处置:通过天眼全流量风险分析、天擎病毒扫描或漏洞扫描等方式,筛查出受害主机范围,对中招主机下线然后查杀、打补丁。

未感染主机与加固

1、在网络边界防火墙上全局关闭3389端口或只对特定IP开放。

2、开启Windows防火墙,尽量关闭3389、445、139、135等不用的端口。

3、每台服务器设置唯一口令,且复杂度要求采用大小写字母、数字、特殊符号混合的组合结构,口令位数足够长(15位、两种组合以上)。

4、安装天擎最新版本(带防爆破功能)和天擎服务器加固版本防止被黑。

5、如用户处存在虚拟化环境,建议用户安装360虚拟化安全管理系统,进一步提升防恶意软件、防暴力破解等安全防护能力。

安全建议

安全没有所谓的“银弹”,需要重新审视和规划。建议感染单位马上开展一次全面深度的安全体检,主动发现系统、应用存在的安全隐患;对系统的安全进行重新规划,如:增加主动防御手段,充分利用威胁情报;部署全流量监测设备,实时检测分析,持续响应。【来源:360企业安全】

360社区

360社区

360社区

360社区

更多资讯详见:360社区早报(2019-3-12)

共 2 个关于近期国内又有多家医院感染GlobeImposter勒索病毒的回复 最后回复于 2019-3-13 06:16

评论

直达楼层

tan7177 LV15.大将 发表于 2019-3-12 10:31 | 显示全部楼层 | 私信
没人性的黑客!!!
杨乃玉 超级版主 是该谴责! 
2019-3-12 15:41回复
360fans_u36574388 VIP认证 LV10.上校 发表于 2019-3-13 06:16 | 显示全部楼层 | 私信
天谴!报应!黑心钱不能赚太多呀!
来自360手机N7(360社区3.5.2版)
您需要登录后才可以回帖 登录 | 注册

本版积分规则

杨乃玉 超级版主

粉丝:204 关注:2 积分:216861

精华:659 金币:260617 经验:148457

最后登录时间:2024-4-19

公测AI小水滴D903 版主 安全卫士10周年纪念 360粉丝达人勋章 360商城青铜会员

私信 加好友

最新活动

360云台摄像机9Pro写评论送大奖!

排行榜

热度排行 查看排行
今日 本周 本月 全部
    今日 本周 本月 全部

      内容推荐 热门推荐最新主帖

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表