WannaCry: чеклист реагирования - SMBv1, MS17-010, kill switch, изоляция, восстановление
WannaCry продолжает распространение. Публикуем рабочий чеклист: отключение SMBv1, патч MS17-010, блокировка 445, kill switch, изоляция и бэкапы.
WannaCry продолжает распространение - сотни тысяч заражённых машин по всему миру, новые варианты без kill switch
Три дня прошло с начала эпидемии, а WannaCry не заканчивается. Новые варианты без kill switch появились почти сразу, счёт заражённых машин перевалил за сотни тысяч, и к нам продолжают приходить вопросы в духе «а что делать прямо сейчас». Публикуем чеклист - не теоретический, а тот, который мы сами гоняли по клиентам с пятницы.
Механику атаки мы разбирали в предыдущем посте - EternalBlue, DoublePulsar, червячное распространение через 445. Здесь только действия.
Если заражения нет - предотвращение
Это для тех, кто ещё читает и не горит. Три слоя, каждый из которых сам по себе блокирует WannaCry, но лучше иметь все три.
Первое - патч MS17-010. Microsoft выпустил его 14 марта, то есть у него было почти два месяца, чтобы оказаться везде. Проверка статуса через WSUS или вручную:
Get-HotFix -Id KB4012212, KB4012213, KB4012214, KB4012215, KB4012216, KB4012217, KB4012218, KB4012219, KB4012220
Номера KB зависят от версии ОС - список есть в бюллетене MS17-010. Для XP и Server 2003 Microsoft выпустил внеплановые патчи уже после начала эпидемии - качать с каталога вручную.
Второе - отключение SMBv1. Даже на непропатченных системах это блокирует EternalBlue, потому что уязвимость именно в реализации SMBv1. Алгоритм и типичные сюрпризы с принтерами и NAS мы описывали раньше - повторять не будем, только напомним, что GPO на выключение раскатывается за час, а ждать «пока проверим зависимости» сейчас не время.
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
Третье - блокировка 445/TCP. На периметре это должно быть закрыто давно. Если нет - немедленно. Важнее: 445 между сегментами внутри сети. Если у вас плоская сеть или 445 гуляет между VLAN - один заражённый хост перемещается по всей инфраструктуре без какого-либо трения.
Отдельно - kill switch домен. Первая волна WannaCry проверяла резолвинг iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com перед запуском шифрования. Домен зарегистрирован и работает. Но новые варианты без этой проверки уже в дикой природе, так что kill switch - дополнительный рубеж, а не защита сама по себе. Убедитесь, что DNS ваших хостов резолвит этот домен корректно - не блокируете его через внутренний sinkhole и не фильтруете через прокси без ответа.
Если заражение произошло
Здесь порядок действий критичен. Неверная последовательность приводит к тому, что шифровальщик продолжает работу, пока вы думаете.
Изоляция заражённого узла - первым делом. Физически или логически: выдернуть сетевой кабель, заблокировать порт на коммутаторе, поставить ACL. Не выключать машину - это уничтожает артефакты в памяти, которые могут помочь в расследовании. Изолировать - и потом уже разбираться.
Инвентаризация масштаба. Смотрим на сетевую активность: кто ещё сканирует 445, кто отправляет аномальный SMB-трафик. Если есть SIEM или хотя бы NetFlow - смотреть в первую очередь туда. Если нет - проверяем логи файервола вручную. WannaCry активно сканирует, это видно даже в базовых логах.
Проверка резервных копий до восстановления. Критический пункт, который часто пропускают. Прежде чем поднимать из бэкапа - убедитесь, что бэкап сделан до заражения, а не после. WannaCry шифрует файлы на доступных сетевых шарах тоже, и если ваш бэкап-агент монтировал шару - он мог зашифровать и её. Проверяйте дату последнего чистого снапшота, а не просто наличие бэкапа.
Восстановление из резервных копий. Выкуп не платить - несколько независимых исследователей подтвердили, что операторы не отслеживают конкретные платежи, расшифровки не происходит. Просто выброшенные деньги.
Повторная проверка защиты перед вводом в строй. Перед тем как поднятую машину ставить обратно в сеть: патч, отключение SMBv1, правила файервола. Иначе она снова заразится через минуту.
Что ищем в логах
Несколько индикаторов, которые помогут оценить масштаб.
- Сетевые: массовое сканирование порта 445, особенно с одного источника на много адресов; SMB-сессии на нетипичные хосты.
- Файловые: появление файлов
@Please_Read_Me@.txt,@WanaDecryptor@.exe; массовое изменение расширений файлов на.WNCRY. - Процессные:
mssecsvc.exe,tasksche.exeв нетипичных местах;cmd.exeкак дочерний процессspoolsv.exeилиlsass.exe. - Реестр: ключи автозапуска с путями в
%TEMP%и%SystemRoot%.
Где сейчас стоим
Наши клиенты не пострадали - патч был с марта, SMBv1 отключили в апреле. Но несколько обращений за эти три дня поступило от компаний, которые не входят в наш managed-периметр. Картина примерно одинаковая: или патч стоял, но SMBv1 оставался включён, или была плоская сеть с открытым 445 между всеми сегментами, и один заражённый хост сделал всё остальное сам.
Эпидемия не закончена. Новые варианты появляются, поверхность атаки огромная - в корпоративных сетях по всему миру до сих пор работают XP, Server 2003 и Server 2008 без патчей. Если вы сейчас читаете этот пост и ещё не прогнали чеклист выше - это хорошее время начать. Аудит защищённости от WannaCry-класса угроз мы проводим как отдельную услугу, но базовую проверку можно сделать самостоятельно прямо сейчас.