勒索病毒WannaCry攻擊防護建議

5/12起新型態的變種勒索病毒WannaCry(WanaCrypt0r) 迅速席捲全球,其特點為不需要開啟檔案或點擊網頁,未修補之電腦一連上網路就可能受駭,電腦中所有檔案被加密遭受勒索,攻擊手法主要利用微軟MS17-010安全性漏洞,透過網路芳鄰(port 445)攻擊微軟作業系統訊息區塊(SMB)的漏洞,影響作業系統範圍包含:Windows XPVistaWindows 7Windows 8/8.1Windows 10及伺服器Windows Server 2003/2008/2008 R2/2012/2012 R2/2016

 

中華電信提醒您以下因應步驟:

1.          電腦先進行離線,備份重要檔案至隨身硬碟,完成後拔除隨身硬碟。

2.          關閉網路芳鄰(SMBv1),步驟敬請參照附錄

3.          連線網路至微軟官網進行作業系統更新,如仍使用WinXPWin2003,請手動下載更新http://www.catalog.update.microsoft.com/Search.aspx?q=KB4012598)。

4.          更新防毒軟體的狀態為最新版本,確認防毒軟體告警正常運作

5.          若要恢復網路芳鄰(SMBv1),可參考附錄二。

 

HiNet防毒防駭產品(PC-cillin及諾頓)皆已具備本次勒索軟體WannaCry(WanaCrypt0r)防護能力,建議您可至HiNet防毒防駭官網(http://hisecure.hinet.net)線上租用,亦可透過免費客服專線0800-080-412或臨櫃申請.

 

附錄停用 SMBv1

停用 [SMBv1],依照用戶端或伺服器端作業系統不同,可採取下列動作

若為用戶端作業系統:

1.  開啟 [控制台],按一下 [程式集],然後按一下 [開啟或關閉 Windows 功能]

2.  [Windows 功能] 視窗中,清除 [SMB 1.0/CIFS 檔案共用支援] 核取方塊,然後按一下 [確定] 以關閉視窗。

3.  重新啟動系統。 

若為伺服器作業系統:

1.  開啟 [伺服器管理員],然後按一下 [管理] 功能表並選取 [移除角色及功能]

2.  [功能] 視窗中,清除 [SMB 1.0/CIFS 檔案共用支援] 核取方塊,然後按一下 [確定] 以關閉視窗。

3.  重新啟動系統。

參考資料:https://technet.microsoft.com/zh-tw/library/security/ms17-010.aspx

 

附錄二、啟用 SMBv1

啟用 [SMBv1],依照用戶端或伺服器端作業系統不同,可採取下列動作

若為用戶端作業系統:

1.  開啟 [控制台],按一下 [程式集],然後按一下 [開啟或關閉 Windows 功能]

2.  [Windows 功能] 視窗中,勾選 [SMB 1.0/CIFS 檔案共用支援] 核取方塊,然後按一下 [確定] 以關閉視窗。

3.  重新啟動系統。 

若為伺服器作業系統:

1.  開啟 [伺服器管理員],然後按一下 [管理功能表並選取 [新增角色及功能]

2.  [功能] 視窗中,勾選 [SMB 1.0/CIFS 檔案共用支援] 核取方塊,然後按一下 [確定] 以關閉視窗。

3.  重新啟動系統。