AntiVirus 板


LINE

请教一下 如果要手动解毒,透过以下步骤是否有效 1. 拔网路线,避免漏洞修复前再度遭受攻击 2. 进安全模式,避免病毒一开机就在背景执行 3. 搜寻磁碟中的 mssecsvc.exe 、 tasksche.exe 、及随机命名的资料夹(内有tasksche.exe),并删除之 C:\Windows\mssecsvc.exe C:\Windows\tasksche.exe C:\ProgramData\随机命名的资料夹 4. 执行 regedit 5. 搜寻 mssecsvc.exe 与 tasksche.exe ,并删除相关登录码 mssecsvc2.0 随机命名 6. 搜寻磁碟中的 @[email protected] ,并删除之 7. 重新启动电脑 8. 透过随身硬碟或光碟,安装 Windows离线更新套件 ※ 引述《ChoDino ()》之铭言: : 文章看都看完了,顺便翻译一下。 : 以下是这病毒会做的事。 : ---- : 1. 最一开始的这只 mssecsvc.exe 会丢出 tasksche.exe 并执行。 : 2. 送出HTTP请求给特定网域名,确认是否传播。 : 3. mssecsvc2.0 服务被创建,这个服务会再次执行 mssecsvc.exe : 3.1 这次执行会透过 TCP PORT 445 去尝试连结子网路(subnet)所有的IP : 3.2 连结成功便会开始传送资料。(这边可能是感染其他被连结的电脑) : 4. tasksche.exe 开始找所有储存装置,包含网路资料夹、USB、随身硬碟 : 5. 找硬碟里副档名符合以下列表的档案,并以 2048-bit RSA 加密 : 常见文件档 (.ppt, .doc, .docx, .xlsx, .sxi) : 罕见文件档 (.sxw, .odt, .hwp) : 压缩档、影音档 (.zip, .rar, .tar, .bz2, .mp4, .mkv) : 电子邮件相关 (.eml, .msg, .ost, .pst, .edb) : 资料库相关 (.sql, .accdb, .mdb, .dbf, .odb, .myd) : 程式码相关 (.php, .java, .cpp, .pas, .asm) : 加解密钥匙与认证 (.key, .pfx, .pem, .p12, .csr, .gpg, .aes) : 设计、图片、照片 (.vsd, .odg, .raw, .nef, .svg, .psd) : 虚拟机器相关 (.vmx, .vmdk, .vdi) : 6. 新增一个资料夹"Tor",里面有 tor.exe 、 9 个 dll 档、taskdl.exe : 、taskse.exe : 7. taskse.exe 开启 @[email protected] 跳出勒索讯息给你看 : taskdl.exe 删除暂存档 : tasksche.exe 寻找符合格式的档案并加密 : 8. 当你想付款的时候就会启动 Tor.exe : (Tor本身无害,他只是被用来创造全匿名的连线,跟他最有关系的是暗网) : 9. 用以下三个 windows 指令删除你的 shadow copy (windows备份和系统还原) : http://imgur.com/S3l9KHE : 10. 病毒会用以下两个 windows 指令去用你的隐藏档和变更档案存取权限 : attrib +h [[Drive:][Path] FileName] [/s[/d]] : icacls . /grant Everyone:F /T /C /Q : 差不多就做这些事.. 2048-bit RSA 没有 key 要解密几乎不可能。 : 若有错误麻烦指正,感谢。 : ---- : 以上来源 : http://blog.talosintelligence.com/2017/05/wannacry.html : https://securelist.com/blog/incidents/78351 : https://technet.microsoft.com/en-us/library/bb490868.aspx --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 118.168.35.206
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/AntiVirus/M.1494841954.A.ECC.html
1F:→ sa12e3: https://www.youtube.com/watch?v=uVLDIynuaL4 05/15 18:29
2F:→ klarc: 我想请教c槽重灌後系统更新後 def.... 槽那些被加密的档案 05/15 18:58
3F:→ klarc: 继续放着会有风险吗 另外 随身碟档案被加密 那这个随身碟还 05/15 18:58
4F:→ klarc: 能继续使用吗 谢谢回答我的大大stO 05/15 18:58
5F:推 recount: 全部格式化 05/15 19:04
6F:→ recount: 都杀光当然能用 05/15 19:05
7F:→ CannonLake: 病毒在系统槽 加密档无感染性 说穿还是一般档案啊 05/15 19:06
8F:→ CannonLake: 只是上了你解不开的锁 放着就触景伤情这样 05/15 19:06
9F:→ IDfor2010: 放着就是相信将来科技进步有解的一天 XDDD 05/15 19:08
10F:→ klarc: 那请问随身碟要怎麽格式化呢?stO 还是只能丢掉了? 05/15 19:20
11F:推 noname9: 我的电脑 随身碟右键->格式化 随身碟资料会全部不见要先 05/15 19:23
12F:→ noname9: 备份 05/15 19:23
13F:→ klarc: 应该全部都被加密了吧 那天一插上随身碟就发现里面档案都被 05/15 19:27
14F:→ klarc: 加密了 只怪我自己驽钝又急躁 05/15 19:27
15F:→ klarc: 是不是要进入安全模式(怎麽进安全模式啊stO)才能插随身碟 05/15 19:30
16F:→ klarc: 啊 重灌好後插有被加密的随身碟会再度中毒 是吗 05/15 19:30
17F:→ enigmalu: 如果你真没把握,那就用微软内建diskpart去重置分区, 05/15 19:52
18F:→ DINJIAPC: 原则上除非你是所谓公家机关电脑的作业环境 我才会建议 05/19 16:26
19F:→ DINJIAPC: 你杀毒再移除那些所谓的恶意程序部分 否则还不如整个重 05/19 16:27
20F:→ DINJIAPC: 重新分割硬碟再重装更新档 05/19 16:27







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:WOW站内搜寻

TOP