作者FT6034 (耐心等待)
看板AntiVirus
标题Re: [情报] WanaCrypt0r 2.0 大规模攻击漏洞系统(解毒请益)
时间Mon May 15 17:52:31 2017
请教一下
如果要手动解毒,透过以下步骤是否有效
1. 拔网路线,避免漏洞修复前再度遭受攻击
2. 进安全模式,避免病毒一开机就在背景执行
3. 搜寻磁碟中的 mssecsvc.exe 、 tasksche.exe
、及随机命名的资料夹(内有tasksche.exe),并删除之
C:\Windows\mssecsvc.exe
C:\Windows\tasksche.exe
C:\ProgramData\随机命名的资料夹
4. 执行 regedit
5. 搜寻 mssecsvc.exe 与 tasksche.exe ,并删除相关登录码
mssecsvc2.0
随机命名
6. 搜寻磁碟中的 @
[email protected] ,并删除之
7. 重新启动电脑
8. 透过随身硬碟或光碟,安装 Windows离线更新套件
※ 引述《ChoDino ()》之铭言:
: 文章看都看完了,顺便翻译一下。
: 以下是这病毒会做的事。
: ----
: 1. 最一开始的这只 mssecsvc.exe 会丢出 tasksche.exe 并执行。
: 2. 送出HTTP请求给特定网域名,确认是否传播。
: 3. mssecsvc2.0 服务被创建,这个服务会再次执行 mssecsvc.exe
: 3.1 这次执行会透过 TCP PORT 445 去尝试连结子网路(subnet)所有的IP
: 3.2 连结成功便会开始传送资料。(这边可能是感染其他被连结的电脑)
: 4. tasksche.exe 开始找所有储存装置,包含网路资料夹、USB、随身硬碟
: 5. 找硬碟里副档名符合以下列表的档案,并以 2048-bit RSA 加密
: 常见文件档 (.ppt, .doc, .docx, .xlsx, .sxi)
: 罕见文件档 (.sxw, .odt, .hwp)
: 压缩档、影音档 (.zip, .rar, .tar, .bz2, .mp4, .mkv)
: 电子邮件相关 (.eml, .msg, .ost, .pst, .edb)
: 资料库相关 (.sql, .accdb, .mdb, .dbf, .odb, .myd)
: 程式码相关 (.php, .java, .cpp, .pas, .asm)
: 加解密钥匙与认证 (.key, .pfx, .pem, .p12, .csr, .gpg, .aes)
: 设计、图片、照片 (.vsd, .odg, .raw, .nef, .svg, .psd)
: 虚拟机器相关 (.vmx, .vmdk, .vdi)
: 6. 新增一个资料夹"Tor",里面有 tor.exe 、 9 个 dll 档、taskdl.exe
: 、taskse.exe
: 7. taskse.exe 开启 @[email protected] 跳出勒索讯息给你看
: taskdl.exe 删除暂存档
: tasksche.exe 寻找符合格式的档案并加密
: 8. 当你想付款的时候就会启动 Tor.exe
: (Tor本身无害,他只是被用来创造全匿名的连线,跟他最有关系的是暗网)
: 9. 用以下三个 windows 指令删除你的 shadow copy (windows备份和系统还原)
: http://imgur.com/S3l9KHE
: 10. 病毒会用以下两个 windows 指令去用你的隐藏档和变更档案存取权限
: attrib +h [[Drive:][Path] FileName] [/s[/d]]
: icacls . /grant Everyone:F /T /C /Q
: 差不多就做这些事.. 2048-bit RSA 没有 key 要解密几乎不可能。
: 若有错误麻烦指正,感谢。
: ----
: 以上来源
: http://blog.talosintelligence.com/2017/05/wannacry.html
: https://securelist.com/blog/incidents/78351
: https://technet.microsoft.com/en-us/library/bb490868.aspx
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 118.168.35.206
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1494841954.A.ECC.html
2F:→ klarc: 我想请教c槽重灌後系统更新後 def.... 槽那些被加密的档案 05/15 18:58
3F:→ klarc: 继续放着会有风险吗 另外 随身碟档案被加密 那这个随身碟还 05/15 18:58
4F:→ klarc: 能继续使用吗 谢谢回答我的大大stO 05/15 18:58
5F:推 recount: 全部格式化 05/15 19:04
6F:→ recount: 都杀光当然能用 05/15 19:05
7F:→ CannonLake: 病毒在系统槽 加密档无感染性 说穿还是一般档案啊 05/15 19:06
8F:→ CannonLake: 只是上了你解不开的锁 放着就触景伤情这样 05/15 19:06
9F:→ IDfor2010: 放着就是相信将来科技进步有解的一天 XDDD 05/15 19:08
10F:→ klarc: 那请问随身碟要怎麽格式化呢?stO 还是只能丢掉了? 05/15 19:20
11F:推 noname9: 我的电脑 随身碟右键->格式化 随身碟资料会全部不见要先 05/15 19:23
12F:→ noname9: 备份 05/15 19:23
13F:→ klarc: 应该全部都被加密了吧 那天一插上随身碟就发现里面档案都被 05/15 19:27
14F:→ klarc: 加密了 只怪我自己驽钝又急躁 05/15 19:27
15F:→ klarc: 是不是要进入安全模式(怎麽进安全模式啊stO)才能插随身碟 05/15 19:30
16F:→ klarc: 啊 重灌好後插有被加密的随身碟会再度中毒 是吗 05/15 19:30
17F:→ enigmalu: 如果你真没把握,那就用微软内建diskpart去重置分区, 05/15 19:52
18F:→ DINJIAPC: 原则上除非你是所谓公家机关电脑的作业环境 我才会建议 05/19 16:26
19F:→ DINJIAPC: 你杀毒再移除那些所谓的恶意程序部分 否则还不如整个重 05/19 16:27
20F:→ DINJIAPC: 重新分割硬碟再重装更新档 05/19 16:27