巴哈姆特

哈啦區 電腦應用綜合討論
查看全文
羊 (jason057241) 2017-05-15 17:54:32
#1
頁面


※※實際救援WannaCry加密的檔案 成功案例※※
WannaCry防範方式很多人寫過了
我這邊就不再另外補充
但媒體口徑統一說被WannaCry加密後僅能重灌
這是錯誤的概念
————————————————————
12號當天我就將為變種的WannaCry病毒模型建立起來
我初步分析病毒行為
WannaCry將檔案複製一份加密後移除原始檔案。
只要硬碟還有剩餘空間,沒被嚴重複寫,基本上資料都可以救回來70~80%。
————————————————————
※第一步
當下朋友中標,打給我求救,我請他直接「斷電」
因為他的電腦是RAID10架構,無法拔硬碟出來解
所以我直接原機操作,使用WinPE開機
將病毒先移除刪除
(病毒路徑是隨機生成)
%ProgramData%\{random}
%ProgramData%\{random}\msg
%ProgramData%\{random}\TaskData
%ProgramData%\{random}\TaskData\Data
%ProgramData%\{random}\TaskData\Data\Tor
%ProgramData%\{random}\TaskData\Tor
%All User Profile%\{random}\msg
%All User Profile%\{random}\TaskData
%All User Profile%\{random}\TaskData\Data
%All User Profile%\{random}\TaskData\Data\Tor
%All User Profile%\{random}\TaskData\Tor
病毒名稱為
1.taskse.exe(加密程式)
2.taskdl.exe(刪除資源回收桶程式)
3.@WanaDecryptor@(解密程式)

※第二步
使用安全模式進入染毒作業系統
關閉全部服務與開機常駐
禁用系統還原

※第三步
使用 救回誤刪檔案的程式,我這次操作是用Recuva
安裝後開始撈資料, 能撈多少就撈多少嘍。
————————————————————
完成後我救回的檔案數量為 2.2TB/4TB
磁碟為 2T*2 RAID 10,硬碟使用率為43%
————————————————————
希望透過這個案例來幫各位救回寶貴的資料
如果不會操作的朋友,建議找訪間的資料救援公司
並表示這顆硬碟遭加密,請依造我上面的流程操作
救援公司幾乎都可以很完美的處理好
但能救多少就要看天了
————————————————————
希望各位能把這篇轉載出去,讓大家知道中WannaCry非無解
但換其他的加密病毒就不能保證可以用一樣的方式解決。
————————————————————
目前媒體與號稱3C達人關於病毒的消息
有很多都是錯誤的觀念,建議大家不要亂信
這次的解決方案其實很簡單
1.安裝Windows patch
2.如果沒用SMB功能直接關閉SMBv1(個人覺得很蠢)
3.直接建立一個病毒的關閉 Flag,這個需要一點技術所以不建議一般人用這方式MsWinZonesCacheCounterMutexA
4.WannaCry 有負面表列,其中有一個 \intel 也不會被加密
如果真的很重要的資料,可以搬到\Intel裡面,雖然很蠢但是有效xd

————————————————————————————————————————

WANNACRY勒索病毒製造者

現身?!


自5月12日晚間開始,勒索病毒在全球爆發,並迅速侵入了企業與機構網路,造成大量用戶數據被鎖定索求解鎖贖金。

而正當人們在為勒索病毒而手忙腳亂之際,此款惡意軟體的開發者卻意外現身,像是在向世人”示威”。

一名ID:@SpamTech的Twitter用戶發布消息稱勒索病毒是由其團隊一名成員開發的,並表示團隊已經攻下了NHS之電腦與主要的工程系統運作模組。

目前,對於@SpamTech是否真是此次勒索病毒之製造者尚無法確認,但此病毒所帶來之巨大負面影響卻是真實存在的。據統計,目前全球100多個國家和地區都被勒索病毒所影響,估計全球已有超過10萬台電腦被感染。

————————————————————————————————————————
無意間看到這篇文章,希望這個方法可以幫助對被勒索病毒殘害的人,另外聽說3.0已經開始攻擊了,還沒更新的人盡早更新吧!


看較舊的 1 則留言

席德爾: B2 2017-05-15 18:11

目前3.0也被相同方式擋下來了.所以趕快更新吧.如果他搞一個隨機域名就沒辦法用搶註冊的方式了

銀矢: B3 2017-05-15 18:20

UAC沒按下確定的,可以用系統還原救回系統還原有保護的磁碟機,前提是你有開UAC

魯肉飯: B4 2017-05-15 18:33

請問一下:會中勒索病毒是要安裝一粒的那個檔案才會嗎?我是下載完後就刪除了…

桃園梁朝偉: B5 2017-05-15 18:43

更新系統才是最簡單有效的方式,那些教人關port的影片才是真正呼弄大眾順便搭順風車賺點閱跟訂閱的

弦月: B6 2017-05-15 22:15

用戶自己手賤就算更新也沒用啊。

開啟 APP

face基於日前微軟官方表示 Internet Explorer 不再支援新的網路標準,可能無法使用新的應用程式來呈現網站內容,在瀏覽器支援度及網站安全性的雙重考量下,為了讓巴友們有更好的使用體驗,巴哈姆特即將於 2019年9月2日 停止支援 Internet Explorer 瀏覽器的頁面呈現和功能。
屆時建議您使用下述瀏覽器來瀏覽巴哈姆特:
。Google Chrome(推薦)
。Mozilla Firefox
。Microsoft Edge(Windows10以上的作業系統版本才可使用)

face我們了解您不想看到廣告的心情⋯ 若您願意支持巴哈姆特永續經營,請將 gamer.com.tw 加入廣告阻擋工具的白名單中,謝謝 !【教學】