Яке значення патчу MS17-010 та дезактивації SMBv1 пов'язано з WannaCry? Чи видаляє це зловмисне програмне забезпечення або просто перешкоджає його поширенню?


9

Я багато з цього приводу гугла, але не могла знайти відповіді.

Мені хотілося б зрозуміти, якщо виправлення Windows із оновленням MS17-010 не дозволить WannaCry встановити / виконати зловмисне програмне забезпечення або просто запобіжить поширенню зловмисного програмного забезпечення (одного разу встановленого на певному ПК та, отже, зараження ним) через інтранет?

Крім того, якщо патч MS17-010 встановлений належним чином, чи є користь від відключення SMBv1? Або сам патч MS17-010 можна вважати достатньою?

Останнє питання / сумнів: перед відключенням SMBv1, як бути впевненим, що це не вплине на продуктивність / надійність мережі?


2
Офіційне слово команди зберігання Microsoft щодо SMBv1: припиніть використовувати SMBv1.
користувач1686

Дякую @grawity, що безумовно прояснило мої сумніви щодо відключення SMBv1.
Антоній

Відповіді:


11

По-перше, трохи передмови. Патч MS17-010 включений у всі групи оновлень для Windows 7, 8.1 та 10 з березня. Отже, якщо у вас встановлені аплікаційні оновлення в квітні чи травні (або новіші) , вам не потрібно (і не буде встановлено) конкретний номер KB, пов'язаний з патчем MS17-010.

Однак якщо ви вирішили встановлювати лише оновлення, що стосуються лише безпеки , вам потрібно буде встановити перший березень. Якщо ви спеціально не вибрали цей шлях, ви повинні бути на сукупності. Найбезпечніша ставка - це просто дозволити Windows оновлювати все до тих пір, поки не скаже, що це актуально.

Це насправді стосується всіх патчів безпеки, а не лише цього.

запобігає встановленню / виконанню зловмисного програмного забезпечення WannaCry

Патч MS17-010 не робить нічого для того, щоб зупинити викуп програмного забезпечення. Якщо ви завантажите exe і запустите його, він все одно зробить свою справу і зашифрує ваші файли. Наприклад, вектор первинної інфекції у більшості мереж здійснювався через вкладення електронної пошти, IIRC. Це не нове для викупних програм.

Однак черв'ячна частина програми - це те, що сприяє її поширенню по мережах. Це вражає реалізації SMBv1 на цільовому комп'ютері, тобто комп'ютер черв'як поширюється на , що не з .. Тому MS17-010 патч повинен бути встановлений кожен апарат для Windows в мережі.

Як правило, NAT або брандмауери на межі мережі запобігають поширенню через Інтернет.

просто перешкоджайте поширенню зловмисного програмного забезпечення (одного разу встановленого на певному ПК та тому зараження ним) через інтранет

Патч нічого не допомагає вже зараженому комп’ютеру. Це корисно лише в тому випадку, якщо він встановлений на інших незаражених комп'ютерах у мережі.

Чи є якісь переваги відключення SMBv1?

Не безпосередньо для WannaCry / EternalBlue, оскільки патч MS17-010 фіксує саме цей отвір. Однак глибока захист запропонує вимкнути SMBv1 у будь-якому випадку, якщо вам це не знадобиться, оскільки це зменшує атакуючі поверхні та мінімізує збитки, якщо з’явиться ще одна невідома на сьогодні помилка SMBv1. Зважаючи на те, що Vista та новіша підтримка SMBv2, не повинно бути необхідним підтримувати SMBv1, якщо вам не потрібно обмінюватися файлами з XP. Я сподіваюся, що це не так.

перш ніж відключити SMBv1, як бути впевненим, що це не вплине на продуктивність / надійність мережі?

Найбільш очевидний ефект - ви більше не зможете використовувати спільний доступ до файлів Windows з будь-якою системою XP.

Згідно з розміщеною посиланням на посилання та коментарями до них, це може заважати вашому комп'ютеру відображатися у списку "мережа" або використовувати його. Ви все одно можете отримати доступ до них, ввівши в списку \\computernameі побачити їх у списку, використовуючи домашні групи (або Active Directory у бізнес-середовищі).

Інший виняток, як закликано в цій публікації блогу, - це старі мережеві фотокопіювальні апарати / сканери, які мають функцію "сканування для спільного використання", можливо, не підтримують сучасний протокол SMB.


Дуже дякую Боб. Як я розумію, і патч MS17-010, і дезактивація SMBv1 корисні для запобігання іншому ПК заразити міну в тій же мережі. Отже, який підхід можна використовувати для виявлення WannaCry (або подібного) вчасно, щоб запобігти його встановленню безпосередньо на моєму ПК (наприклад, з вкладення пошти)? Чи достатньо Malwarebytes або будь-якої іншої сучасної антивірусної програми? Чи є конкретна утиліта, яку ви б порадили?
Антоній

@Antony На жаль, немає жодного способу покрити всі бази. Антивірусна програма в режимі реального часу дасть вам певний рівень захисту, але я вважаю, що єдиним хорошим рішенням є те, щоб користувач уважно ставився до того, що вони відкривають - наприкінці дня ці електронні листи є нападом через людину. І, звичайно, резервні копії (відключені від ПК, наприклад, на портативному жорсткому диску або Crashplan / Backblaze, якщо ваш Інтернет-з'єднання досить хороший) допоможуть вам відновитись від такої атаки, якщо трапляється потрапляти через іншу помилку.
Боб

@Antony Просто для того, щоб було зрозуміло - антивірусні / зловмисні програми корисні проти відомих атак, за якими вони розпізнають підпис, але пройде певний час, перш ніж вони зможуть виявити новітню атаку. Існує також евристичне виявлення, але це ненадійно.
Боб
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.