Skip to content

利用“永恒之蓝”漏洞的挖矿蠕虫在隔离网络中的传播与处置

1. 事件概述

办公室发生大规模、随机性系统蓝屏崩溃事件。初步常规处置无效,经溯源分析,确认事件原因为利用“永恒之蓝”漏洞传播的 WannaMine 类加密货币挖矿蠕虫病毒在局域网内爆发。

2. 现象与初步分析

  • 现象:蓝屏事件由点及面,最终在机房内呈现随机、频发态势。
  • 初步排查:发现系统注册表关键安全设置被反复篡改,常规加固手段失效。
  • 网络异常:通过边界安全设备监测发现,在未启用标准文件共享服务的情况下,内部网络存在异常的SMB协议流量高峰,带宽占用显著高于正常通信基线,符合病毒利用445端口进行横向移动的特征。

3. 病毒机制分析

该病毒具备以下特征:

  • 漏洞利用:利用Windows SMB服务高危漏洞MS17-010进行传播。
  • 横向移动:在内部网络通过“永恒之蓝”漏洞链进行自我复制与扩散,形成去中心化的感染网络,每台受感染主机均可作为感染源。
  • 持久化与对抗:采取手段抵御常规查杀,包括篡改系统配置、对抗依赖系统还原/影子系统等快速恢复方案。

4. 处置与缓解措施

接到入侵拦截提示的信息,调用安全日志,发现原来是永恒之蓝。

用刷新飞秋,利用飞秋自带IP功能显示功能,查找内部使用人主机,然后关闭其共享端口

用杀软杀毒,并安装微软的永恒之蓝补丁;贴吧了解到安装不上永恒之蓝补丁的原因。

了解原因后安装这三个补丁:

KB947821
kb4012215
kb4012212
  1. 立即遏制:在网络边界及核心交换机上紧急封锁TCP 135、139、445及UDP 137、138端口,切断传播路径。
  2. 漏洞修复:从微软官方渠道获取并部署MS17-010安全补丁。
  3. 终端防护升级:全面更新机房内防病毒软件病毒库,并进行全盘扫描。
  4. 事后加固建议:建议建立离线病毒库更新机制,并对老旧设备进行安全评估。

5. 根本原因与反思

  • 根本原因:内部网络关键主机未及时安装MS17-010补丁,导致漏洞长期暴露。
  • 暴露问题
  • 隔离环境下的安全更新流程缺失。
  • 对“影子系统”等快速还原技术的防病毒能力存在误判。其还原机制通常不覆盖所有系统区域,且病毒可通过感染重启后仍保持持久化的文件(如某些驱动、引导相关文件)来绕过还原。
  • 相关人员对新型网络蠕虫的横向移动方式和特征不够熟悉。

6. 结论

本次事件是一次典型的利用已知高危漏洞、在隔离环境内爆发的网络蠕虫案例。它深刻揭示了“物理隔离不等于绝对安全”,以及安全维护中“补丁管理”和“纵深防御”策略的极端重要性。