作者PTTCEO (批踢踢首席执行长)
看板AntiVirus
标题Re: [情报] WanaCrypt0r 2.0 大规模攻击漏洞系统
时间Sat May 13 18:48:21 2017
方才看到这波攻击是采用SMB漏洞 走port 445
当下直觉是马上去Windows防火墙新增规则挡掉TCP 445 port
请问是否理论上这样就应该是可以完全防止这一套Ransomware?
可是诡异的是为何我 telnet localhost 445 依旧是连的上的呢?
netstat -ao 是有看到port 445 listening没错 但防火墙应该会block掉阿
家中还有老人在用的电脑 是透过小乌龟PPPoE 然後两台电脑是吃小乌龟的local Lan
这样应该就是大家说的没有port dispatching或者DMZ 相对应该这一波还算安全?
--
: 这波看起来很严重,如果真的是SMB漏洞的话
: 那只有windows会受到感染,毕竟Linux Mac OS没有这项服务
: 也就不存在这个漏洞
: 看起来是用445port进去的
: 所以小乌龟直上就等於全部open
: 只剩下系统的防火墙,啊有人关掉就直接中了
: 有AP好像还好一点,除非有人开DMZ,又没有做LAN区隔,就还是会中镖
: 以上推论,鞭小力点,谢谢指教
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 123.194.222.25
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1494672504.A.0CF.html
1F:推 a07051226: 没记错小乌龟都是全open 05/13 18:58
A大 小乌龟是全open没错 但应该如果没特别导的话等於那个public IP的445是不通的?
顶多剩下LAN之间的电脑可能互相感染的风险?
2F:→ a07051226: 阿你因为loop back所以会通445正常 05/13 18:58
阿.. 我以为loop back interface也会被block
我试用private IP telnet xxx.xx.xxx.xx 445 也是通
还是这样也算是走loop back?
3F:→ a07051226: 别人应该是不会通 05/13 18:58
4F:→ bestpika: 你对防火墙运作方式的理解有错误 05/13 18:59
5F:→ bestpika: 防火墙关闭不代表系统不会开 port 05/13 18:59
6F:→ bestpika: 而是连线要进来的时候会先被防火墙过滤 05/13 18:59
7F:→ bestpika: 允许的才能够往下面走 05/13 19:00
B大 我对防火墙的运作方式理解是 service依旧会听port再由防火墙blocking port
所以应该是没有理解错误的~ 感谢
※ 编辑: PTTCEO (123.194.222.25), 05/13/2017 19:05:42
8F:推 saysayliam: 请问 是关445port的TCP?还是UDP? 还是都关? 05/13 19:04
9F:→ PTTCEO: 我是关TCP而已耶 SMB应该是TCP protocol? 05/13 19:06
10F:推 munsimli: 问一下b大,是否显示"LISTENING"也没关系,虽然port有开 05/13 19:07
11F:→ munsimli: 但还是会被防火墙规则挡下呢? 05/13 19:07
12F:→ munsimli: 卡巴防火墙规则是TCP与UDP都封锁 05/13 19:09
13F:→ street11: eset nod32也有挡麽?怕怕的 05/13 19:17
14F:→ bestpika: 你那行「netstat -ao...」看起来就是搞不清楚啊 XD 05/13 19:30
15F:→ bestpika: localhost 走的是 TCP/IP 模组 05/13 19:30
16F:→ bestpika: 就跟你 ping localhost 会回应意思一样 05/13 19:31
17F:→ bestpika: 少两个字 另外 localhost... 05/13 19:31
18F:→ bestpika: 然後大概是我看错你的意思 (? 05/13 19:32
19F:推 revon: 楼上,2个都要挡唷 05/13 19:45
20F:→ bestpika: 有 listening 就是服务有开 05/13 19:49
21F:→ bestpika: 在一般使用状况建议你乾脆把服务给关了 05/13 19:49
22F:推 Kitten1156: 所谓的小乌龟直上 指的是用小乌龟拨号 电脑直接取得 05/13 20:43
23F:→ Kitten1156: 实体Ip? 05/13 20:43