受感染 IP 仅为 269 个360 首席安全官:教育网背了“黑锅”
2017-08-01
受感染 IP 仅为 269 个360 首席安全官:教育网背了“黑锅”
2017 年 5 月 16 日,中国计算机学会 CCF YOCSEF联合CCF计算机安全专业委员会共同举办“勒索病毒:凭什么能绑架我们的系统?”特别论坛,论坛邀请国内信息安全领域知名专家、学者一同揭开勒索病毒的真面目。
360 首 席 安 全 官 谭晓 生 在 论 坛 上 做 了 主 题 为《WannaCry 病毒给网络空间安全应急处理体系带来的启示》的报告。他分析了 WannaCry病毒传播过程及事件态势,以及此次事件的成功之处与经验教训,特别澄清了媒体报道中对 CERNET及教育网用户的失实报道。
还原勒索病毒事件经过
5 月 12 日 15:00 开始,勒索病毒开始感染中国境内用户;5 月 12 日 23:00,勒索病毒爆发进入高峰期,多个机构用户中招;5 月 13 日 12:00,勒索病毒感染趋势呈现下降态势,应急工作取得了成效;5 月 14 日 7:00至今,勒索病毒感染量平衡,事件进入尾声。
此次蠕虫病毒由于英国的安全人员注册了域名,将危害控制住了。据多家专业安全公司的分析,WannaCry 蠕虫感染后首先连接 URL(域名为 www.iuqe rfsodp9ifjaposdfjhgosurijfaewrwergwea.com)。在 5 月 12日该域名被安全分析人员注册并启用,从该域名的服务器上可以看到世界各地感染主机的DNS查询。根据来自中国的 DNS 查询的 IP 地址及其 BGP AS 号码,通过对域名解析量的分析,可以知道有多少人中招。图1是中国区域蠕虫传播的监测数据。绿色的线,表示在没有域名解析之前传播的量;蓝色的线,表示开始域名解析后,病毒感染的量。可以看到,域名解析后,感染数量急速下降,得到了控制。

图1 蠕虫传播态势

图2 蠕虫变种传播态势……p>
