网安融合 专业防护更简单,RG-WALL1600-CF系列防火墙线上发布会
预约直播
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

无线

无线所有产品
< 返回产品
无线主页
无线

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

安全

安全所有产品
< 返回产品
安全主页
安全

锐捷防火墙关于“坏兔子”(Bad Rabbit)勒索病毒的处理公告

发布时间:2017-10-27

背景

2017年10月24日,名为“坏兔子”(Bad Rabbit)的新型勒索软件,于境外发动了大规模的网络攻击,攻击范围目前主要集中在俄罗斯和东欧地区,目前已向美国扩散,国内暂时没有发现批量性感染。一旦计算机被其感染,“坏兔子”就会在界面上显示勒索信息,要求受害人登陆某个隐藏的服务网站,支付一定数额的比特币来解除加密。

分析

该勒索软件近似于今年爆发的Petya勒索软件,使用加密软件对文档进行加密。具体过程为Bad Rabbit将恶意代码植入到了合法网站里,伪装成Flash升级更新窗口(如下图),用户点击升级后将恶意程序在PC上运行(名为” install_flash_player.exe”)。感染此恶意软件的PC会弹出勒索页面,具体过程如下:

 

1、如果电脑感染了Bad Rabbit,会释放一个文件,C:\Windows\infpub.dat 

2、该文件通过命令

C:\Windows\system32\rundll32.exe C:\Windows\infpub.dat, #1 15来执行该文件。

3、执行后,infpub.dat会创建C:\Windows\cscc.dat文件。同时创建Windows服务 Windows Client Side Caching DDriver,用于cscc.dat驱动。

4、cscc.dat为整个过程的最后一个文件,用于加密信息并且展示勒索的页面。

此外,不同于之前传播的勒索病毒,“坏兔子”还具有创建任务、重启计算机等其他功能,锐捷安全团队将持续分析并关注。

 

建议应对措施

终端处理建议:

  • 安装并运行杀毒软件,及时更新病毒库。
  • 备份重要文件。
  • 关闭网络共享及对外的服务端口。
  • 未确定来源的弹窗与邮件不要随意打开,涉及软件更新和安装需要从软件官方的渠道进行。

锐捷RG-WALL系列防火墙已经可以有效防御BadRabbit勒索病毒:

  •  开启应用控制、恶意URL过滤、入侵防护、反病毒等安全功能。
  • 及时更新到10月25日以后的病毒特征库。
关注锐捷
关注锐捷官网微信
随时了解公司最新动态

返回顶部

收起
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式
是否找到您想要的内容?
您遇到了什么问题?
找不到想要的信息
筛选功能不好用
加载速度太慢
页面体验差
提交
您是否找到了与产品相关的文档
筛选功能是否帮助您更快找到所需的文档?
有帮助
一般
没有帮助
没用过
请问您遇到了什么问题?
需要填写的内容太多
有些信息不懂怎么填
页面有问题/错误
其他
确定
这些客户案例是否对您有帮助?
非常有帮助
比较有帮助
没有帮助
请您对这个客户案例进行评价
兴趣度
相关性
可信度
确定
感谢您的反馈!
感谢您的反馈!