AntiVirus 板


LINE

請教一下 如果要手動解毒,透過以下步驟是否有效 1. 拔網路線,避免漏洞修復前再度遭受攻擊 2. 進安全模式,避免病毒一開機就在背景執行 3. 搜尋磁碟中的 mssecsvc.exe 、 tasksche.exe 、及隨機命名的資料夾(內有tasksche.exe),並刪除之 C:\Windows\mssecsvc.exe C:\Windows\tasksche.exe C:\ProgramData\隨機命名的資料夾 4. 執行 regedit 5. 搜尋 mssecsvc.exe 與 tasksche.exe ,並刪除相關登錄碼 mssecsvc2.0 隨機命名 6. 搜尋磁碟中的 @[email protected] ,並刪除之 7. 重新啟動電腦 8. 透過隨身硬碟或光碟,安裝 Windows離線更新套件 ※ 引述《ChoDino ()》之銘言: : 文章看都看完了,順便翻譯一下。 : 以下是這病毒會做的事。 : ---- : 1. 最一開始的這隻 mssecsvc.exe 會丟出 tasksche.exe 並執行。 : 2. 送出HTTP請求給特定網域名,確認是否傳播。 : 3. mssecsvc2.0 服務被創建,這個服務會再次執行 mssecsvc.exe : 3.1 這次執行會透過 TCP PORT 445 去嘗試連結子網路(subnet)所有的IP : 3.2 連結成功便會開始傳送資料。(這邊可能是感染其他被連結的電腦) : 4. tasksche.exe 開始找所有儲存裝置,包含網路資料夾、USB、隨身硬碟 : 5. 找硬碟裡副檔名符合以下列表的檔案,並以 2048-bit RSA 加密 : 常見文件檔 (.ppt, .doc, .docx, .xlsx, .sxi) : 罕見文件檔 (.sxw, .odt, .hwp) : 壓縮檔、影音檔 (.zip, .rar, .tar, .bz2, .mp4, .mkv) : 電子郵件相關 (.eml, .msg, .ost, .pst, .edb) : 資料庫相關 (.sql, .accdb, .mdb, .dbf, .odb, .myd) : 程式碼相關 (.php, .java, .cpp, .pas, .asm) : 加解密鑰匙與認證 (.key, .pfx, .pem, .p12, .csr, .gpg, .aes) : 設計、圖片、照片 (.vsd, .odg, .raw, .nef, .svg, .psd) : 虛擬機器相關 (.vmx, .vmdk, .vdi) : 6. 新增一個資料夾"Tor",裡面有 tor.exe 、 9 個 dll 檔、taskdl.exe : 、taskse.exe : 7. taskse.exe 開啟 @[email protected] 跳出勒索訊息給你看 : taskdl.exe 刪除暫存檔 : tasksche.exe 尋找符合格式的檔案並加密 : 8. 當你想付款的時候就會啟動 Tor.exe : (Tor本身無害,他只是被用來創造全匿名的連線,跟他最有關係的是暗網) : 9. 用以下三個 windows 指令刪除你的 shadow copy (windows備份和系統還原) : http://imgur.com/S3l9KHE : 10. 病毒會用以下兩個 windows 指令去用你的隱藏檔和變更檔案存取權限 : attrib +h [[Drive:][Path] FileName] [/s[/d]] : icacls . /grant Everyone:F /T /C /Q : 差不多就做這些事.. 2048-bit RSA 沒有 key 要解密幾乎不可能。 : 若有錯誤麻煩指正,感謝。 : ---- : 以上來源 : http://blog.talosintelligence.com/2017/05/wannacry.html : https://securelist.com/blog/incidents/78351 : https://technet.microsoft.com/en-us/library/bb490868.aspx --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 118.168.35.206
※ 文章網址: https://webptt.com/m.aspx?n=bbs/AntiVirus/M.1494841954.A.ECC.html
1F:→ sa12e3: https://www.youtube.com/watch?v=uVLDIynuaL4 05/15 18:29
2F:→ klarc: 我想請教c槽重灌後系統更新後 def.... 槽那些被加密的檔案 05/15 18:58
3F:→ klarc: 繼續放著會有風險嗎 另外 隨身碟檔案被加密 那這個隨身碟還 05/15 18:58
4F:→ klarc: 能繼續使用嗎 謝謝回答我的大大stO 05/15 18:58
5F:推 recount: 全部格式化 05/15 19:04
6F:→ recount: 都殺光當然能用 05/15 19:05
7F:→ CannonLake: 病毒在系統槽 加密檔無感染性 說穿還是一般檔案啊 05/15 19:06
8F:→ CannonLake: 只是上了你解不開的鎖 放著就觸景傷情這樣 05/15 19:06
9F:→ IDfor2010: 放著就是相信將來科技進步有解的一天 XDDD 05/15 19:08
10F:→ klarc: 那請問隨身碟要怎麼格式化呢?stO 還是只能丟掉了? 05/15 19:20
11F:推 noname9: 我的電腦 隨身碟右鍵->格式化 隨身碟資料會全部不見要先 05/15 19:23
12F:→ noname9: 備份 05/15 19:23
13F:→ klarc: 應該全部都被加密了吧 那天一插上隨身碟就發現裡面檔案都被 05/15 19:27
14F:→ klarc: 加密了 只怪我自己駑鈍又急躁 05/15 19:27
15F:→ klarc: 是不是要進入安全模式(怎麼進安全模式啊stO)才能插隨身碟 05/15 19:30
16F:→ klarc: 啊 重灌好後插有被加密的隨身碟會再度中毒 是嗎 05/15 19:30
17F:→ enigmalu: 如果你真沒把握,那就用微軟內建diskpart去重置分區, 05/15 19:52
18F:→ DINJIAPC: 原則上除非你是所謂公家機關電腦的作業環境 我才會建議 05/19 16:26
19F:→ DINJIAPC: 你殺毒再移除那些所謂的惡意程序部分 否則還不如整個重 05/19 16:27
20F:→ DINJIAPC: 重新分割硬碟再重裝更新檔 05/19 16:27







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:BabyMother站內搜尋

TOP