5月15日截止时, 勒索病毒事件持续发酵, 我国多个系统受其波及, 这些系统涵盖涉及公安系统, 边检系统, 加油站系统, 医疗机构系统, 学校系统, 铁路系统与民航系统。
对此次勒索病毒的起源进行回溯, 有一种颇为流行的说法, 有一家名为“Shadow Brokers”的黑客组织, 也就是影子经纪人, 它盗取了美国国家安全局网络武器库中的相关文档, 盗取了该网络武器库中的漏洞工具。
要是这种说法是真实的, 那么“影子经纪人”于今年4月14日所泄露的一份大小为117.9 MB的美国NSA机密文档, 便能够被当作是此次勒索病毒危机的一回预演, 也可以说是前传。在当时被泄露的那份文档之中, 是含有多个Windows远程漏洞利用工具的。
“十年一遇”的非交互式远程漏洞攻击工具
纵然微软曾表明, Windows系统历经超过十年的时间都未曾出现非交互式远程攻击方面的漏洞。然而此次所发生的勒索病毒事件, 恰好应验了“十年一遇”这般窘迫的运气。
今年4月14日, 名为“影子经纪人”的此次事件背后黑手, 泄露了一份117.9 MB的美国NSA机密文档, 该文档内含23个最新黑客工具, 其中有多个Windows远程漏洞利用工具。
当时, 就曾有具有网络安全研究能力的团队进行推测, 因为此次所泄露的漏洞, 几乎涵盖了所有的Windows版本, 所以一旦具备了这个工具, 远程攻击者能够极为容易地入侵受到影响的系统, 所要做的或许仅仅是输入目标的IP。
安恒信息安全研究院的院长吴卓群, 向澎湃新闻(www.thepaper.cn)的记者, 展示了一份报告, 该报告是那时他的研究团队, 针对泄露和利用工具进行的分析成果总结形式的结果报告。
《NSA泄露SMB端口漏洞 全网安全风险报告》, 也就是以下简称的“报告”表明, 当时泄露的工具会影响到的Windows版本, 有Windows NT, 还有Windows 2000, 以及Windows XP , 再者Windows 2003 , 另外Windows Vista , 接着Windows 7 , 然后Windows 8 , 随后Windows 2008 , 还有Windows 2008 R2 , 最后Windows Server 2012 SP0。
报告里面针对主要攻击工具给出了像下面这种(可看见在图里)的说明, 还讲多个工具全都借助了SMB的远程利用漏洞去实施攻击, 该漏洞影响程度大, 危害涉及范围广。
安恒信息相关的安全研究院, 针对NSA泄露的SMB端口方面漏洞, 所做的主要攻击工具分析报告, 此报告有对应的图呀, 而这个图标注来源是安恒信息安全研究院。
吴卓群表示, 那时团队经分析发觉, 当攻击者经由泄露的工具成功侵入目标机器后, 会于目标机器对应的SMB端口植入一个称作Doublepulsar的后门程序, 远程攻击者能够借助该后门向目标机器植入dll或者shellcode, 并且这一系列情况皆能够在毫无声息的状态下出现。
二进制双脉冲星后门程序的运行状态呈现的图示, 由安恒信息安全研究院所提供。
依据吴卓群所讲, 一大部分的漏洞出现于windows对协议进行处理的进程里面, 一旦后门被偷偷植入, 攻击者便能顺顺利利地给目标机器植入dll, 不然的话说就是shellcode,植入的任何程序或者代码会通过系统的最大权限来运行, 系统这样一来将会被彻底操纵。而且上述的这种分析所得出的结果在此次勒索病毒事件当中也得到了证实。
风险分布:港台受冲击最大
在那次泄露事件发生以后, 安恒信息安全研究院针对全球开放SMB端口的2901094个主机展开探测分析, 进行这项探测分析之后发现, 在那时被确认存在相关漏洞的主机数量有164263个, 而可能存在漏洞的主机最少达1787640个, 这一部分是无法通过远程明确探测的, 受威胁主机在总体中所占比例高达67.2%。
值得加以留意的是, 当中检测出中国漏洞主机的数量是57591个, 在全球所占比例为35%, 风险指数占据首位, 而美国受到影响的数量是25086。

全球开放SMB端口的主机分布图 图/安恒信息安全研究院
那时, 全球范围内, 有风险漏洞的主机所形成的分布视角的图, 此图由安恒信息安全研究院提供。
彼时, 于全球范畴内开展检测, 结果发现, 被入侵且植入了Doublepulsar后门的主机, 数量已然高达94613个。其中, 检测出美国被植入后门的主机数量是58072个, 此数量在全球数量里所占比例为61%, 中国被植入后门的主机数量是20655个, 占据全球数量的22%。
主机分布视角图, 是在全球范围内进行检测后, 发现被入侵植入Doublepulsar后门的主机所呈现的图, 图来自安恒信息安全研究院。
当时, 安恒信息安全研究院不但着手分析国内存在受影响可能性的主机, 而且还开展了相关工作。
关于分析结果所呈现的情况是这样的, 检测到了中国开放SMB端口的主机数量是513682。其中呢, 国内存在受漏洞影响的状况, 主要地区分布于台岛, 还有浙江, 以及山东, 另外还有江苏, 并且包括北京。
当中, 台岛数目是17506位, 在全国总数里所占比重为30%, 处于首位, 浙江的数目是10162, 占比为18%。
大陆内地已存在被植入了后门的主机的数量是两万零六百五十五。当中 , 遭受入侵的主机主要散布至香港 、台岛 、贵州 、江西以及浙江这些地方 , 其中香港的数量为一万二千三百三十五 , 在全国总数里所占比例为百分之五十九。
中国存在漏洞威胁的主机分布视角图 图/安恒信息安全研究院
从国内具备被植入了后门的主机的地域范围内分布状况的角度所呈现出来的视图, 该图由安恒信息安全研究院提供。
冰山一角
据吴卓群讲, 此次勒索病毒的发源地是美国, 美国的NSA网络武器库掌握了好多0day漏洞 , 这些0day漏洞意思是有可能并没有被公开, 或者已然公开但官方还没有相关补丁的漏洞。用杭州安恒信息有限公司总裁、浙江省信息安全协会安全服务委员会主任范渊的话讲, 这些0day漏洞是“一攻一个准”。
先前, 针对黑客组织所窃取的诸多资料, 其中已有一部分在“维基解密”网站上予以公布, 其内容范畴覆盖中国国内某些防火墙设备之中的漏洞, 以及国外一些专门从事漏洞分析软件的漏洞等, 吴卓群宣称这些漏洞一旦运用起来危害极其严重, 幸好当下尚未爆发。
第二次泄露是在今年4月14日发生的, 在该批次泄露当中, 最具杀伤力的是一个漏洞攻击平台, 这个平台里面包含了好多Windows漏洞, 据安恒信息安全研究院检测, 发现其中有一个漏洞“特别好用、特别厉害”, 它利用SMB文件共享协议, 它的中文名叫做永恒之蓝, 其正是此次爆发的勒索病毒核心漏洞。
它好在, 厉害之处在于, 利用此漏洞攻击一台机器时, 不用任何前置条件, 只要端口或服务打开了便可攻击成功, 漏洞利用难度低, 因所有东西是自动化写好的, 影响范围广, 各种Windows版本都会受影响, 稳定性强, 基本每次都能成功攻击。
吴卓群的那群搞研究的人, 曾经针对泄露出去的资料里的一个进行测试的平台, 去做了分析, 然而, 却察觉到少了好多好多文件。“尤其是有那么一个文件夹, 整个儿都被删掉了, 当我们去启动文件的时候, 竟然发现启动不起来, 显示出来的有一个错误就是缺少一个文件夹, 并且, 还很有可能删掉了好多特别厉害的工具”。按照吴卓群的推测而言, 黑客组织当下或许仅仅公布了一部分的内容, 手里边儿还掌控着更加核心且更为严重的漏洞, 其数量, 远比公布出来的要多上好多好多。来源澎湃新闻记者)。