首页 > 其他分享 >紧急防勒索病毒的防御方案(转载)

紧急防勒索病毒的防御方案(转载)

时间:2023-06-06 10:22:48浏览次数:27  
标签:开启 windows 电脑 防火墙 如下 远程桌面 勒索 转载 病毒

一、适用目标(校园网、企业网,windows系列的操作系统):
所有在校园内运行windows系统的电脑,并非只感染服务器操作系统,单机照样感染。会将你电脑中的所有文件全部加密,部分已感染案例有2个共同特征,开启了远程桌面并使用弱口令、系统防火墙已关闭,被感染后的状态如下图所示(本例以校园网中的电脑为例,前提是已经有硬件防火墙,且硬件防火墙上已经开启了对445端口的外网对内网防御的情况下):
1、XXX系统服务器,长期开着向日葵远程,感染后,提示如下图:

 2、对电脑中的所有数据文件加密,含word、excel、pptx、数据库、网站文件……全部加密,如下图所示:

 3、某win10单机上班级管理资料被加密,如下图所示:

 4、某企业数据被加密,如下图所示:

 二、win10操作系统开启防火墙和防勒索功能

(一)基础防御
1、打开控制面板,设置为大图标显示,如下图:

 2、打开windows Defender防火墙,如下图:

 3、点左侧的启用或关闭windows Defender防火墙,如下图:

 4、开启系统防火墙,如下图:

 (二)加强防御

1、打开控制面板后,再打开windows Defender防火墙,如下图:

 2、 打开“安全和维护”,如下图:

 3、展开“安全”,点“在windows安全中心查看”,如下图

 4、点左侧的“病毒和威胁防护”,如下图:

 5、点“病毒和威胁防护”设置中的“管理设置”,如下图:

 6、把以下4项都打开,如下图:

 7、点左侧的“病毒和威胁防护”,返回到前一页,如下图:

 8、 开启勒索软件防护,如下图:

 三、win11操作系统开启防病毒功能

1、打开控制面板,点windows Defender防火墙,如下图:

 2、点左下方的“安全和维护”,如下图:

 

 3、点开安全和维护后,展开“安全”,如下图:

 4、点“在windows安全中心中查看”,点 ”firewall & network protection “ ,将2、3、4设置状态为on,如下图:

 5、例如点“Domain network”后,做如下图的设置:

 当第4步中的2、3、4均设置为on之后,win11的防护开启结束。

四、需要在家庭远程操作办公用的服务器或办公PC电脑的(无此需求的忽略以下操作)
建议(一)
使用向日葵、todesk、teamviewer这3类远程桌面控制软件之后,及时关闭服务端。以免长期开启后,留下远程端口的漏洞,被攻击方利用漏洞而加密服务器或PC中的文件,进而通过邮件勒索解密赎资。

建议(二)
推荐在需要被远程控制的电脑上安装splashtop,600元/年,再用客户端软件从家庭连接到服务器或办公PC电脑。

五、办公过程中,在校园范围内需要楼上楼下走动,对办公电脑的远程操作的修改远程桌面的端口号,无此需求的忽略以下操作)。
(一)在需要被远程控制的电脑上操作如下,前提是远程桌面功能已经安装并开启,如下图:
1、右击“此电脑”,“属性”,“远程桌面”

 2、启用“远程桌面”,开启,再点“高级设置”,如下图:

 3、勾选“需要计算机使用网络级别身份验证进行连接”

 4、给需要被远程控制的电脑用户administrator配置密码,如下图:

(1)右击“此电脑”,管理,如下图:

 (2)点开“本地用户和组”,用户,右击administrator(注:家庭版的操作系统无被远程桌面控制的功能,但可以通过远程命令控制别的电脑)

 (3)给将被远程桌面控制的电脑,设置管理员内置帐号administrator的密码,输入2遍

 5、还是在这台电脑上继续操作,通过运行命令,打开注册表编辑器,如下图:

 6、依次展开HKEY_local-Machine\system\currentcontrolset\teminal server\wds\rdpwd\tds\tcp

 7、双击portnumber,默认是3389,修改值为1025-65535中的其中一个,自己知道就OK了,本例修改为8019,如下图:。


8、完成之后,继续展开注册表左侧的如下路径:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentContro1Set\Control\Tenninal Server\WinStations\RDP-Tcp


9、同样将3389修改为十进制的8019,与第7步一致。

 10、在防火墙上开启8019端口号,操作如下:

(1)打开控制面板,windows Defender防火墙,高级设置,如下图:


(2)在已经开启系统防火墙的情况下,对8019端口的访问放行,如下图:

 (3)选择端口,下一步,如下图:

 (4)选择TCP协议,再输入要在系统防火墙上开启的端口号8019,如下图:

 (5)选允许连接,下一步。(如果系统防火墙未开启,默认是1-65535范围内的所有端口都是打开状态,此处我们只开启1个8019端口号,相对安全)

 (6)继续下一步,取名称(本例就用8019为名),最后点完成,如下图:

 11、重启这台刚刚已经修改过远程桌面端口号的电脑,使刚才的配置生效

(二)在控制端的电脑上执行以下操作:
更换办公室或到校园内的其他电脑上操作,远程控制刚刚配置过远程桌面端口号的电脑
1、执行cmd后,再执行 mstsc指令,如下图:

 2、输入被控制电脑的ip地址和端口号,如下图:

 3、输入被控制电脑的用户名和密码

 4、在输入正确的密码后,会弹出如下图的对话框,点是:

 


5、现在即可看到被远程的电脑上的桌面了,并且可以像操作自己的电脑窗口一样,如下图:

 


紧急防御方案至此结束,不足之处敬请批评指正。
————————————————
版权声明:本文为CSDN博主「weixin_43075093」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。
原文链接:https://blog.csdn.net/weixin_43075093/article/details/131054541

标签:开启,windows,电脑,防火墙,如下,远程桌面,勒索,转载,病毒
From: https://www.cnblogs.com/xarunxun/p/17459796.html

相关文章

  • 在子网划分时,子网号为何不能是全0或全1?(转载)
    1.子网号为何不能为全0或全1?今天在写计算机网络-网络层的作业时遇到了一个问题:问题:试找出可以产生一下2个A类子网的子网掩码。题目很简单,A类网络的子网掩码为255.0.0.0,如果需要在A类网络下划分两个子网,除去全1与全0,子网掩码为255.192.0.0。但对于为什么要剔除全0或全1却有些......
  • Linux 操作系统上部署 ClamAV病毒查杀软件
    0.序言因为公司业务合作,对方需要我方提交审查资料,其中需要包含Linux主机的病毒扫描情况,特记录一次ClamAV的部署与使用1.clamav介绍ClamAV是一个开源的引擎,用于检测病毒、木马、恶意软件和其他威胁。ClamAV支持Windows、Linux和MacOS等系统,ClamAV社区提供了免费的持续的病毒......
  • Linux(Ubuntu) 安装 Qt 环境 转载的文章
    Linux(Ubuntu)安装Qt环境 操作系统使用Ubuntu20.01双系统为例,Qt版本为5.12.9再讲解之前,先检查一下以下的有无安装,没有的安装:建议安装有关xcb的库sudoapt-getinstalllibxcb*可以查看QtDoc的详细内容,根据里面的安装所需http://doc.qt.io/qt-5/li......
  • 转载-ARMv8架构u-boot启动流程详细分析
    原文链接:https://blog.csdn.net/maybeYoc/article/details/122937844文章目录1概述2armv8u-boot的启动3u-boot源码整体结构和一些编译配置方式3.1编译配置方式3.2u-boot源码结构4u-bootarmv8链接脚本4.1u-boot.lds4.2u-boot-spl.lds注:本文......
  • 转载:用pageOffice控件实现 office word文档在线编辑另存为pdf的功能
    用pageOffice控件实现officeword文档在线编辑另存为pdf的功能1应用场景OA办公中,经常要将word文档转存为pdf方法,方式文档的查看。怎么实现word文档的转存为pdf呢?2实现方法通过pageOffice实现简单的在线打开编辑word后,只要增加一行document.getElementById("PageOfficeCt......
  • 【转载】英语语法:一般疑问句
    一般疑问句主要分为三类,第一,be动词类型;第二,情态动词can、may、should、must;第三,行为动词类型。1.be动词类型(am/is/are)Iamastudent.(陈述句)Iamnotastudent.(否定句)Areyouastudent?(一般疑问句)Yes,Iam.(肯定回答)No,Iamnot.(否定回答)总结:含有be动词的句子,直接在be动词后......
  • 【转载】 纪念陈皓(左耳朵耗子)
    原地址:https://www.cnblogs.com/Solstice/p/haoel.html      ================================================  纪念陈皓(左耳朵耗子)上周日晚上(2023-05-14,美国旧金山时间,下同)我从推特上看到陈皓因突发心梗辞世,第一反映是不敢相信。几天之前还刚跟他互......
  • 转载-吴伟东-2022 年了,重新理解一波设备驱动
    原文链接:https://mp.weixin.qq.com/s/qqxDObNs8vjTFLQueX1J-A 哈喽,我是老吴。非常怀念写文章的感觉。昨晚复习了一些Linux驱动的基础知识,给大家分享一下吧。先说结论:多年来,我接触到的Linux驱动教程大多都是从0编写,这样对初学者而言最大的好处,就是可以接触到比较多......
  • 转载-奇小葩-深入ftrace kprobe原理解析
    原文链接:https://blog.csdn.net/u012489236/article/details/127942216 Linuxkrpobe调试技术是内核开发者专门为了编译跟踪内核函数执行状态所涉及的一种轻量级内核调试技术,利用kprobe技术,内核开发人员可以在内核的绝大多数指定函数中动态插入探测点来收集所需的调试状态信......
  • 转载-奇小葩- 深入ftrace uprobe原理和功能介绍
    原文链接:https://blog.csdn.net/u012489236/article/details/127954817 上一章我们学习了,kprobe可以实现动态内核的注入,基于中断的方法在任意指令中插入追踪代码,并且通过pre_handler/post_handler去接收回调。另一个kprobe的同族是kretprobe,只不过是针对函数级别的内核......