!!!!!!!!!!!!!!!!!!!!!! !
针对“永恒之蓝”攻击紧急处置手册
(蠕虫 WannaCry)
2017 年 05 月 13 日
!!!!!!!!!!!!!!!!!!!!!!!
第! 2! 页! 共! 23! 页!
目录
!
第 1 章
!
隔离网主机应急处置操作指南 ......................... 3
!
首先确认主机是否被感染!.................................................................................................................!3!
方式一:启用蠕虫快速免疫工具!.....................................................................................................!4!
方式二:针对主机进行补丁升级!.....................................................................................................!4!
方式三:关闭 445 端口相关服务!.....................................................................................................!5!
方式四:配置主机级 ACL 策略封堵 445 端口!.................................................................................!6!
第 2 章
!
核心网络设备应急处置操作指南 ...................... 19
!
JUNIPER 设备的建议配置(示例):!..................................................................................................!19!
华三(H3C)设备的建议配置(示例):!.............................................................................................!20!
华为设备的建议配置(示例):!......................................................................................................!21!
CISCO 设备的建议配置(示例):!.....................................................................................................!21!
锐捷设备的建议配置(示例):!......................................................................................................!22!
第 3 章
!
互联网主机应急处置操作指南 ........................ 22
!
!
!
!
!
!
!
!!!!!!!!!!!!!!!!!!!!!!!
第! 3! 页! 共! 23! 页!
第1章 隔离网主机应急处置操作指南
!
首先确认主机是否被感染
!
被感染的机器屏幕会显示如下的告知付赎金的界面:!
!
!
如果主机已被感染:
!
则将该主机隔离或断网(拔网线)。若客户存在该主机备份,则启动备份恢
复程序。!
如果主机未被感染:
!
则存在四种方式进行防护,均可以避免主机被感染。针对未感染主机,方式
二是属于彻底根除的手段,但耗时较长;其他方式均属于抑制手段,其中方式一
效率最高。!
从响应效率和质量上,360 建议首先采用方式一进行抑制,再采用方式二进
行根除。!
!!!!!!!!!!!!!!!!!!!!!!!
第! 4! 页! 共! 23! 页!
方式一:启用蠕虫快速免疫工具
!
免疫工具的下载地址:http://dl.b.360.cn/tools/OnionWormImmune.exe!
!
请双击运行 OnionWormImmune.exe 工具,并检查任务管理器中的状态。!
!
!
!
方式二:针对主机进行补丁升级
!
请参考紧急处置工具包相关目录并安装 MS17-010 补丁,微软已经发布
winxp_sp3 至 win10、win2003 至 win2016 的全系列补丁。!
微软官方下载地址:!
https://blogs.technet.microsoft.com/msrc/2017/05/12/customer-guidance-for-
wannacrypt-attacks/!
!!!!!!!!!!!!!!!!!!!!!!!
第! 5! 页! 共! 23! 页!
快速下载地址:!
https://yunpan.cn/cXLwmvHrMF3WI! 访问密码! 614d!
方式三:关闭
445
端口相关服务
!
点击开始菜单,运行,cmd,确认。!
输入命令 netstat!–an 查看端口状态!
!
输入 net!stop!rdr! 回车!
! net!stop!srv! 回车!
! net!stop!netbt! 回车!
!