ADG Оставить заявку
Блог Информационная безопасность 5 мин чтения

WannaCry: чеклист реагирования - SMBv1, MS17-010, kill switch, изоляция, восстановление

WannaCry продолжает распространение. Публикуем рабочий чеклист: отключение SMBv1, патч MS17-010, блокировка 445, kill switch, изоляция и бэкапы.

Контекст момента

WannaCry продолжает распространение - сотни тысяч заражённых машин по всему миру, новые варианты без kill switch

Три дня прошло с начала эпидемии, а WannaCry не заканчивается. Новые варианты без kill switch появились почти сразу, счёт заражённых машин перевалил за сотни тысяч, и к нам продолжают приходить вопросы в духе «а что делать прямо сейчас». Публикуем чеклист - не теоретический, а тот, который мы сами гоняли по клиентам с пятницы.

Механику атаки мы разбирали в предыдущем посте - EternalBlue, DoublePulsar, червячное распространение через 445. Здесь только действия.

Если заражения нет - предотвращение

Это для тех, кто ещё читает и не горит. Три слоя, каждый из которых сам по себе блокирует WannaCry, но лучше иметь все три.

Первое - патч MS17-010. Microsoft выпустил его 14 марта, то есть у него было почти два месяца, чтобы оказаться везде. Проверка статуса через WSUS или вручную:

Get-HotFix -Id KB4012212, KB4012213, KB4012214, KB4012215, KB4012216, KB4012217, KB4012218, KB4012219, KB4012220

Номера KB зависят от версии ОС - список есть в бюллетене MS17-010. Для XP и Server 2003 Microsoft выпустил внеплановые патчи уже после начала эпидемии - качать с каталога вручную.

Второе - отключение SMBv1. Даже на непропатченных системах это блокирует EternalBlue, потому что уязвимость именно в реализации SMBv1. Алгоритм и типичные сюрпризы с принтерами и NAS мы описывали раньше - повторять не будем, только напомним, что GPO на выключение раскатывается за час, а ждать «пока проверим зависимости» сейчас не время.

Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force

Третье - блокировка 445/TCP. На периметре это должно быть закрыто давно. Если нет - немедленно. Важнее: 445 между сегментами внутри сети. Если у вас плоская сеть или 445 гуляет между VLAN - один заражённый хост перемещается по всей инфраструктуре без какого-либо трения.

Отдельно - kill switch домен. Первая волна WannaCry проверяла резолвинг iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com перед запуском шифрования. Домен зарегистрирован и работает. Но новые варианты без этой проверки уже в дикой природе, так что kill switch - дополнительный рубеж, а не защита сама по себе. Убедитесь, что DNS ваших хостов резолвит этот домен корректно - не блокируете его через внутренний sinkhole и не фильтруете через прокси без ответа.

Если заражение произошло

Здесь порядок действий критичен. Неверная последовательность приводит к тому, что шифровальщик продолжает работу, пока вы думаете.

Изоляция заражённого узла - первым делом. Физически или логически: выдернуть сетевой кабель, заблокировать порт на коммутаторе, поставить ACL. Не выключать машину - это уничтожает артефакты в памяти, которые могут помочь в расследовании. Изолировать - и потом уже разбираться.

Инвентаризация масштаба. Смотрим на сетевую активность: кто ещё сканирует 445, кто отправляет аномальный SMB-трафик. Если есть SIEM или хотя бы NetFlow - смотреть в первую очередь туда. Если нет - проверяем логи файервола вручную. WannaCry активно сканирует, это видно даже в базовых логах.

Проверка резервных копий до восстановления. Критический пункт, который часто пропускают. Прежде чем поднимать из бэкапа - убедитесь, что бэкап сделан до заражения, а не после. WannaCry шифрует файлы на доступных сетевых шарах тоже, и если ваш бэкап-агент монтировал шару - он мог зашифровать и её. Проверяйте дату последнего чистого снапшота, а не просто наличие бэкапа.

Восстановление из резервных копий. Выкуп не платить - несколько независимых исследователей подтвердили, что операторы не отслеживают конкретные платежи, расшифровки не происходит. Просто выброшенные деньги.

Повторная проверка защиты перед вводом в строй. Перед тем как поднятую машину ставить обратно в сеть: патч, отключение SMBv1, правила файервола. Иначе она снова заразится через минуту.

Что ищем в логах

Несколько индикаторов, которые помогут оценить масштаб.

  • Сетевые: массовое сканирование порта 445, особенно с одного источника на много адресов; SMB-сессии на нетипичные хосты.
  • Файловые: появление файлов @Please_Read_Me@.txt, @WanaDecryptor@.exe; массовое изменение расширений файлов на .WNCRY.
  • Процессные: mssecsvc.exe, tasksche.exe в нетипичных местах; cmd.exe как дочерний процесс spoolsv.exe или lsass.exe.
  • Реестр: ключи автозапуска с путями в %TEMP% и %SystemRoot%.

Где сейчас стоим

Наши клиенты не пострадали - патч был с марта, SMBv1 отключили в апреле. Но несколько обращений за эти три дня поступило от компаний, которые не входят в наш managed-периметр. Картина примерно одинаковая: или патч стоял, но SMBv1 оставался включён, или была плоская сеть с открытым 445 между всеми сегментами, и один заражённый хост сделал всё остальное сам.

Эпидемия не закончена. Новые варианты появляются, поверхность атаки огромная - в корпоративных сетях по всему миру до сих пор работают XP, Server 2003 и Server 2008 без патчей. Если вы сейчас читаете этот пост и ещё не прогнали чеклист выше - это хорошее время начать. Аудит защищённости от WannaCry-класса угроз мы проводим как отдельную услугу, но базовую проверку можно сделать самостоятельно прямо сейчас.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.