查看原文
其他

国内唯一现场成功拦截Wannacry勒索病毒的厂商--威努特

威努特 威努特工控安全 2021-07-07

        2017年5月12日晚20时左右,全球爆发大规模WannaCry勒索病毒感染事件,威努特工控安全实验室迅速响应,第一时间拿到互联网病毒样本和工业现场病毒样本进行分析,发布了《工业用户“WannaCry”应对策略”》和《“WannaCry”蠕虫病毒的加密算法浅析及解密思路探讨》两篇有针对性的文章。5月16开始,我们派遣工程师开始赶赴不同的客户现场,协助客户进行病毒处理及安全加固的工作。

        近期陆续汇总了大量现场反馈回来的信息,情况可以说不幸中有万幸:不幸的是,我们的预言成真,大量工业网络并没有幸免,已经遭受病毒侵入;万幸的是,我们的产品经受住了考验,在遭受病毒入侵的工业现场,安装了工控主机卫士的主机成功拦截了WannaCry勒索病毒的运行,避免了损害发生;不幸的是,即使在我们的案例点,也不是所有的主机都安装了工控主机卫士,仍然有部分主机被感染,造成了不小损失。但是,我们可以挺起胸膛自豪的说:“威努特是国内唯一在现场有效防范WannaCry勒索病毒的厂家!”

        有图有真相,现整理一个典型案例与大家分享。

一、XX油田第二采气厂案例分项

1、背景

        XX油田第二采气厂,去年部署威努特工控安全防护产品,威努特官网案例——“【石油石化】中国石油某油田公司” 

         2017年5月12日晚22时,XX油田采气厂信息中心接到报告,企业内部部分计算机感染了WannaCry病毒,本地硬盘中的文档文件、图像文件都被加密无法正常打开,并弹出勒索窗口。涉及的部门包括企业办公网以及工控网的调度中心。

        另外部分同一网络的计算机,文件却没有被加密,经查此类计算机都安装过威努特工控主机卫士,主机卫士有对不明程序的拦截记录并告警。于是,客户的求助电话第一时间打到威努特,我们立即安排工程师以最快的速度奔赴现场分析。

2、现状分析

        XX油田采气厂调度中心安装有两台计算机(一主一备),每台计算机都安装两张网卡,一张与采气厂控制网络、服务器通信,另外一张与西安总部通信,总部办公网有多台计算机感染WannaCry病毒。这两台计算机都安装有霍尼韦尔的EKPS组态软件,其中一台计算机(计算机A)在之前已安装工控主机卫士软件,另一台没有(计算机B)。经过我们工程师的现场调查,计算机B感染了WannaCry病毒,文档文件以及图像文件无法正常使用,这些文件的扩展名也被修改成”.wncry”,同时系统桌面出现勒索信息,如图1所示。另外一台计算机A并未被病毒感染,病毒文件被工控主机卫士阻止并产生应用程序告警日志,如图2所示。

图1 现场WannaCry病毒感染情况

图2 工控主机卫士阻止记录和告警日志

         两台主机对比如下表所示。通过对现场情况的分析,我们认为调度中心的WannaCry病毒是通过和总部的信息网连接被感染的,由于工控网和信息网连接在同一台主机的两张网卡上,网卡隔离不但没有起到安全隔离作用,反而成了攻击的跳板。幸运的是,调度中心的主用计算机安装了工控主机卫士,阻止了病毒的执行,并进一步阻止了病毒向控制网的扩散,不然一旦控制网络中的主机被感染损失将急剧扩大。

3、处理措施

对于已经感染的主机

(1) 2017年5月12日晚,紧急将调度室两台电脑拔除网线;

(2)禁止使用移动存储;

(3)安装MS17-010系统补丁,隔离感染主机,针对性关闭server服务,制定安全访问策略不同禁止不同网段之间的137,138,139,445端口通信;

4.对感染主机进行全面扫描杀毒。

后续预防

(1)未安装工控主机卫士的主机,威努特提供为期三个月的工控主机卫士试用版;

(2)加强人员安全意识教育,禁止打开陌生链接、陌生文件以及陌生邮件,严格管理移动存储设备使用。

二、为什么是威努特工控主机卫士

         在WannaCry勒索病毒爆发的第一时间,国内众多安全厂商和安全从业者即积极响应:无数分析报告充斥网络;各家应对方案接踵发布;病毒变种、攻击升级的传言甚嚣尘上; “冷静”驳斥也不少。但是为什么只有威努特发布了现场成功拦截WannaCry的案例,为什么是威努特?为什么是工控主机卫士?

        在病毒爆发不久,即有网友在国内知名安全论坛上发布了对国内外数十款杀毒软件的启发测试,结果表明在新病毒出现到杀软入库之间的这段空档期里,这些杀软全部都不能很好地保护我们的电脑。在扫描测试中,最高的查杀率也不过四分之一,这种比例与面对旧威胁时90%以上的比率形成了鲜明对比。

        而威努特工控主机卫士却能在工业现场生效,归根结底是我们采用了与杀软“黑名单”查杀模式完全不同的“白名单”主动防御模式,在小威以前的文章中,已经对“白名单”的理念及特点进行了多次阐述,感兴趣的可以查看。我这里想着重说明的是其他几点:

1、工控主机卫士是专用主机的最好选择

        白名单思想下的工控主机卫士,不仅仅是一个防护工具,它是专用主机固化最好的工具。在专机专用的场景,不只是工业主机,还包括各种自助终端,电子牌公告系统,柜台机等场景,应用软件、功能极度固化,使用工控主机卫士软件不但能防病毒木马,还能防人员误操作引起的安全事件。

2、工控主机卫士发展需要监管部门、用户和厂家的通力合作

        工控主机卫士是目前国内白名单软件的优秀代表,但是要想良好的发展,需要其他的安全厂家也参与进来,一起推动此类产品的良性发展,和监管部门、用户紧密沟通合作,尽快成为国家标准。

3、工控主机卫士只是针对特定环境的良药

        毫无疑问工控主机卫士是一剂良药,但是它不是万能的,它有局限性,并不能完全代替杀毒软件。对软件成千上万,需求五花八门的个人电脑防护上目前还力不从心,查杀病毒木马也不是其专长。它和杀毒软件完全可以形成互补的关系,假以时日,在杀毒软件之外另开一个千亿级市场是可以期待的。



    您可能也对以下帖子感兴趣

    文章有问题?点此查看未经处理的缓存