事件介绍
2017年5 月12 日晚上20 时左右,全球爆发大规模蠕虫勒索软件感染事件,用户只要开机上网就可被攻击。五个小时内,包括英国、俄罗斯、整个欧洲以及国内多
12网络版:24.00.12.60
13网络版:25.00.03.35
以上版本带的漏洞扫描功能已经可以支持下列补丁。更新微软MS17-010漏洞补丁,对应不同系统的补丁号对照表:
ESM产品安装了行为审计、防火墙组件的用户可以设置防火墙规则(XP或非XP系统都可以)
使用行为审计\IP规则策略,设置端口规则
启用端口规则,根据需要考虑是否勾选“阻止访问时通知用户”
从右边增加一条新端口规则,勾选离线生效
选择“单个端口”,并设置端口号为445
协议选择TCP,方向选择入站
注意“允许联网”不要勾选,表示拒绝访问
网络版产品设置防火墙规则
通过控制,给组设置防火墙组规则,右键组,出操作菜单,设置防火墙规则
特别注意“常规”里一定要选择“禁止”,协议里协议类型选TCP,对方端口选任意端口,本地端口选指定端口,并填445
1. 没有防火墙功能的用户,可以在终端上执行以下命令
netsh firewall set opmode enable
netsh advfirewall firewall add rule name="deny445" dir=in protocol=tcp localport=445 action=block
也可以保持存.bat批处理文件,管理员权限直接运行
2. 使用公安专版或只有杀毒模块的用户
瑞星杀毒软件会进行病毒库紧急升级,用来查杀相应的病毒。
因为公安专版、单杀毒模块产品上就即不带漏洞补丁修复,又不带防火墙功能,所以请使用公安网内部的其他方式安装系统补丁或配置防火墙规则(也可参考下一条说明方案)进行防御措施。
3. 没有防火墙功能的用户,可以在终端上执行以下命令
netsh firewall set opmode enable
netsh advfirewall firewall add rule name="deny445" dir=in protocol=tcp localport=445 action=block
也可以将上述命令保存为.bat批处理文件,管理员权限直接运行。
制作.bat批处理文件方法:
n 新建一个文本文件
n 把上述命令拷贝到文件里,并保存
n 重命名.txt后缀改为.bat
二、临时解决方案及建议
1、 Win7、Win 8.1、Win 10用户,尽快安装微软MS17-010的官方补丁。
2、 Windows XP用户,点击开始-》运行-》输入cmd,确定。在弹出的命令行窗口中输入下面三条命令以关闭SMB。
net stop rdr
net stop srv
net stop netbt
3、 升级操作系统的处理方式:建议广大用户使用自动更新升级到Windows的最新版本。
4、在边界出口交换路由设备禁止外网对校园网135/137/139/445端口的连接。
5、在校园网络核心主干交换路由设备禁止135/137/139/445端口的连接。
6、及时升级操作系统到最新版本;
7、勤做重要文件非本地备份;
8、停止使用Windows XP、Windows 2003等微软已不再提供安全更新的操作系统。
瑞星客服联系方式:
在线咨询:
电话:01082616666
7X24小时紧急联系电话: