从 Petya 到 NotPetya,这个病毒比“想哭”更致命

2017-09-11 12:47

20176 27 日,全球再次陷入勒索软件的梦魇。目前为止勒索软件 NotPetya 感染了全球超过 2000 家机构,包括丹麦公司 Maersk、英国广告公司 WPP、俄罗斯石油公司 Rosneft、美国医药公司 Merck 等等,重灾区乌克兰的国家银行及电力公司也都中招。

这一次 Win 10 也沦陷。安全研究人员认为这次的勒索软件与之前出现的 Petya 相似,但是脱胎换骨

“Petya WannaCry 都利用 NSA 外泄兵器库中的永恒之蓝。而 Petya 不仅利用了 Windows SMB 存在的漏洞进行内网传播,还利用 Office RTF 漏洞进行钓鱼攻击。

NotPetya 则滥用了一个能够远程控制其他系统的工具 PsExecNotPetya可以在其他电脑上远程执行恶意代码进行感染。如果一台受感染计算机拥有网络的管理员权限,那么这个网络中的所有电脑都会被感染。出于相同原因,WMI 工具也同样遭到 NotPetya 滥用。

这样的混搭组合拳帮助 NotPetya 实现爆发与快速传播,即使前有 WannaCry 的存在——不少设备已经进行了补丁——仍然于事无补

这次,内网中只要有一台未补丁的电脑,勒索软件就可能获得管理员权限并感染其他电脑。因此,受到 WannaCry 影响的可能仅限于部分古董系统,但是 NotPetya 可以感染包括 Windows 10 在内、打过补丁的设备。