奇安信:2019年网络安全应急响应分析报告(25页).pdf
2019-12-01
文档编号:46358
文档页数:25
文档大小:1.78MB
下载积分:VIP专享
文档格式:PDF
1、2019 年 4 月,安服应急响应团队接到客户应急请求,医疗行业某单位网内约 1000多台终端和服务器存在大量病毒,客户机不定时重启、蓝屏,严重影响业务系统的正常运行。应急人员通过对相关进程、文件、服务进行排查分析后,判断客户内网失陷是由于感染“永恒之蓝下载器”木马,导致病毒泛滥。通过检查客户现场内网失陷主机,发现现场主机系统均未安装杀毒防护软件,C:Windows 目录下存在大量以随机字符命名的.exe 文件,并在系统服务中发现大量该 exe 对应的服务。在分析天眼设备抓取流量时,发现内网共存在 11 种病毒,包括蠕虫病毒、挖矿病毒、勒索病毒、远控木马、僵尸网络等多种病毒,且发现主机高危端口
2、如 135、137、138、445 端口均为开启状态并存在传播病毒的行为。除此之外,应急人员在检查过程中发现客户 sqlserver 数据库管理员账户密码与网内所有服务器均使用同一种密码,且该数据库服务器未安装任何安全防护设备,使得木马快速在内网扩散,并存在大量外连行为,导致大量机器沦陷。1) 系统、应用相关用户杜绝使用弱口令,应使用高复杂强度的密码,尽量包含大小写字母、数字、特殊符号等的混合密码,加强管理员安全意识,禁止密码重用的情况出现; 2) 有效加强访问控制 ACL 策略,细化策略粒度,按区域按业务严格限制各个网络区域以及服务器之间的访问,采用白名单机制只允许开放特定的业务必





点击查看更多