电脑中了比特币勒索病毒 Wana Decryptor 之后如何处理?

[图片]
关注者
377
被浏览
274,060
登录后你可以
不限量看优质回答私信答主深度交流精彩内容一键收藏
勒索病毒升级变种,防微杜渐一分钟教你关闭445端口 - 今日头条(www.toutiao.com)

全球爆发大规模勒索软件感染事件,我国大量行业企业内网大规模感染,教育网受损严重,攻击造成了教学系统瘫痪,甚至包括校园一卡通系统。

mmbiz.qpic.cn/mmbiz_jpg

据BBC报道全球多地爆发一种软件勒索病毒,只有缴纳高额赎金(有的要比特币),才能解密资料和数据。英国多家医院被这种病毒入侵,病人资料威胁外泄。俄罗斯,意大利,整个欧洲,包括中国很多高校、加油站等纷纷中招。

mmbiz.qpic.cn/mmbiz_png

全球被该病毒感染的国家与地区。

mmbiz.qpic.cn/mmbiz_jpg

mmbiz.qpic.cn/mmbiz_jpg

在此,提醒广大windows用户:

1、为计算机安装最新的安全补丁,微软已发布补丁MS17-010修复了“永恒之蓝”攻击的系统漏洞,请尽快安装此安全补丁,网址为technet.microsoft.com/z;对于windows XP、2003等微软已不再提供安全更新的机器,可使用360“NSA武器库免疫工具”检测系统是否存在漏洞,并关闭受到漏洞影响的端口,可以避免遭到勒索软件等病毒的侵害。免疫工具下载地址:dl.360safe.com/nsa/nsat

2、关闭445、135、137、138、139端口,关闭网络共享。

3、强化网络安全意识:不明链接不要点击,不明文件不要下载,不明邮件不要打开……

4、尽快(今后定期)备份自己电脑中的重要文件资料到移动硬盘、U盘,备份完后脱机保存该磁盘。

5、建议仍在使用windows xp,以 2003操作系统的用户尽快升级到 window 7/windows 10,或 windows 2008/2012/2016操作系统。

“勒索病毒”到底是什么?

所谓“勒索病毒软件”,是黑客用来攻击用户计算机,对计算机内部的信息、资源进行加密,并以解密为交换条件对用户进行钱财勒索的恶意软件。它收取的赎金一般以“比特币”支付,目的在于隐蔽黑客身份。据了解,按照“汇率”,1比特币约等于582美元。

mmbiz.qpic.cn/mmbiz_jpg

根据美国政府的统计,在美国国内,单单2016年,“勒索软件”攻击发生的频率就激增了300%,几乎每天都有4000件此类勒索案件发生,其危害程度绝对不容忽视。

如今,“勒索软件”更将魔爪伸向移动设备,包括手机。它的阴影笼罩着人们普通生活、工作涉及到的一切。

mmbiz.qpic.cn/mmbiz_jpg

由于利用“勒索软件”攻击发生在缺乏完善监控的网络空间,对于案件的侦破有一定的难度,因此美国政府建议,针对勒索软件最好的防卫措施便是预防,并建议用户应采用“垃圾邮件过滤”、“防火墙”、杀毒软件、备份数据等方法来进行预防。如果计算机不幸被感染,应该尽快将切断任何网络及关机。

“勒索病毒”的黑手是怎么伸出的?

HKCERT (Hong Kong Computer Emergency Response Team Coordination Centre,香港电脑保安事故协调中心)指出,勒索病毒软件主要通过大量垃圾邮件及被入侵的网站快速散播。受害者往往是在打开垃圾电邮的附件时,或使用被入侵的网站和网上广告载入漏洞攻击包而受到感染的。

目前已知的垃圾电邮标题包括:

  • ATTN: Invoice J-[RANDOM NUMBERS]
  • Your booking [RANDOM NUMBERS] is confirmed
  • Payment ACCEPTED [RANDOM NUMBERS]
  • FW: Invoice 2016-M#[RANDOM NUMBER]

data:image/gif;base64,iVBORw0KGgoAAAANSUhEUgAAAAEAAAABCAYAAAAfFcSJAAAADUlEQVQImWNgYGBgAAAABQABh6FO1AAAAABJRU5ErkJggg==

这些恶意电邮中的附件,可能是已启动“宏”的微软 Office 档案,亦可能是包含 javascript (.js) 的 zip 压缩档案,或其他格式的档案。这些带有恶意程式或代码的附件通常是可以避过反恶意软件侦测的下载器。此外 HKCERT 亦发现部份受害者在访问被黑客入侵的网站时也会受到感染,这些网站主要是针对 Internet Explorer 的用户。

data:image/gif;base64,iVBORw0KGgoAAAANSUhEUgAAAAEAAAABCAYAAAAfFcSJAAAADUlEQVQImWNgYGBgAAAABQABh6FO1AAAAABJRU5ErkJggg==

受到感染后,勒索软件通常会将用户系统上所有的文档、邮件、数据库、源代码、图片、压缩文件等多种文件进行某种形式的加密操作,使之不可用,或者通过修改系统配置文件,干扰用户正常使用系统,使系统的可用性降低;

mmbiz.qpic.cn/mmbiz_png

在用户心急如焚想要开启文档时,勒索软件就会通过弹出窗口、对话框或生成文本文件等的方式,向用户发出勒索通知,要求用户向指定帐户汇款来获得解密文件的密码,或者获得恢复系统正常运行的方法。

mmbiz.qpic.cn/mmbiz_png

勒索病毒背后巨大的利益驱动

勒索软件目前的目标主要集中在企业,如这次遭受大规模攻击的英国国立医院系统和中国高校系统。医院、学校和企业的运转牵涉到广大的人群,因而“勒索软件”对其带来的威胁尤其巨大,而所能索取的赎金往往也更高。

2013年,一款勒索软件“密码锁”,在两个月之内入侵超过23.4万台微软“视窗”操作系统电脑,最终黑客“获利”2700万美元!

mmbiz.qpic.cn/mmbiz_jpg

除了要支付巨额赎金外,被勒索的对象也面临着其他方面的潜在威胁。如对医院而言,第一,会导致有关于病人的诊病历史和药物历史被加密,难以获取。

第二,会影响到整个医院的运作,某些依赖电脑来控制的装置难以运转,其中包括手术室的预约和手术进行。

这些威胁无疑非常不利于保障病人的安全。就其他企业而言,其运转同样会受到负面的影响,极可能导致不必要的经济损失。

普通民众如何应对?

1. 删除收到的可疑电邮,尤其是包含链接或附件的。 2. 部份微软Office档案会要求用户启动“宏”以观看其内容,对此类电邮附件必须提高警觉。

3. 定期备份电脑上的档案。

4. 确保更新电脑上的入侵防护保安软件。

5. 保持更新操作系统及其他软件。

6. 一旦受到感染,马上将受感染电脑从网络上及外置储存装置隔离。不要在清除恶意软件前开启任何档案。

7. 不建议支付赎金。

8. 下载软件使用手机、电脑的官方软件下载平台。

已中毒用户恢复工具 360首发勒索蠕虫病毒文件恢复工具下载地址: dl.360safe.com/recovery 使用教程:


选择加密文件所在驱动器

扫描后,选择要恢复的文件

强烈建议您选择把恢复的文件保存在干净的移动硬盘或U盘上

360这套恢复工具恢复程度和文件数量、大小都有关,并不能保证%100成功。一般来说,中毒后越早恢复,成功的几率越高。

简单分析一下它的工作机制

其实这是一个“删除文件”恢复工具

类似于“EasyRecovery”或“FinalData

它并不能直接恢复被“加密”的文件

却可以从硬盘中恢复被删除的原始文件

这样做之所以有效,是因为勒索软件运行原理如下

读取源文件到内存,完成加密,写入硬盘

删除源文件,保留加密文件

注意:你的原始文件其实并没有直接被加密

而是被黑客删除了

被加密的只是副本

SO

360这套工具,有可能帮你恢复被删的源文件

这对被加密欲哭无泪的用户而言

不失为一根救命稻草!

如果你不幸被加密了

赶紧下载碰碰运气吧