效率源稱已破解比特幣勒索病毒是真是假?

rt.

勒索軟體最新重大技術突破!效率源推出加密文檔恢復免費軟體! - 效率源科技


和360一樣,只是恢復被刪除的影子文件。 實際並非是解密文件。


剛剛口胡了……大家還是好好看看效率源的文章吧。

簡而言之,不到1.5MB的小文件可以按誤刪恢復處理,超過1.5MB的大文件實際上只加密了非常小的一部分數據,忽略掉被加密破壞的部分可以直接提取餘下的未加密數據。

===============================================================

又用虛擬機測試了一下WanaCry樣本。

不知道是不是樣本不一樣,我用1GB、內容全是0x00的「偽」txt文件作誘餌讓病毒加密,結果用十六進位編輯器打開,發現整個文件看上去都被加密了,並不是部分被加密。

===============================================================

粗略觀察了一下……加密大文件時,會先把原文件重命名為「原文件名.WNCYR」(不是打錯,是WNCYR而不是WNCRY),然後確實會按效率源分析的那樣只加密一小部分,大部分數據仍然完好。看上去勒索病毒只會讀取這個文件的內容,執行加密,然後把加密後的數據寫到另外一個文件里。

但是,這個文件最終不會留下來,很有可能會在被刪後,數據又被後續的寫入操作覆蓋破壞。最終留下來的文件,仍然只有被完整加密過的「原文件名.WNCRY」。

以上描述並不準確,還是希望有專業的逆向分析來取代這篇外行強答……


我有一個思路,不知道可行不可行。

勒索軟體會隨機恢復一小部分文件,那麼,對於要恢復最珍貴的畢業論文的同學來說,有沒有這樣一種方法呢?

首先,用同樣容量的移動硬碟整盤備份

第二,將所有被加密的文件替換為被加密的論文文檔【保持文件名和擴展名不變】

第三,點擊&按鈕,軟體會隨機恢復幾個文件。但由於你已經把所有的文件全部換成了你的論文,因此不管它恢復哪一個文件,實質上都是恢復的你的論文。

豈不美哉?

不知道有沒有人可以實際試一下。

-------------5月17日更新--------------

試了一下,點&按鈕,它根本沒說給我隨機解密了哪些文件啊摔!大騙子!

當時忘了存個文件快照了。。。

----++++++------+++++我是隨意的分割線-+-+-+-+-+

先是告訴我可以隨機解密一些文件

後來又說付了款就可以解密所有文件

但當我仔細對比才發現,根本一個文件也沒給我解密!

騙子說的話,一個標點符號也不能相信!

但是你的Word文檔真的可以用EasyRecovery恢復出來。


其實就是數據恢復的路子。

我做了實驗,數據恢復確實有幾率恢復。

http://www.bilibili.com/video/av10591747

傳送門,b站av10591747

可以去看看


推薦閱讀:

分析經典病毒熊貓燒香
美國國安局「武器庫」泄漏,全球百餘國家遭殃,朝鮮或成最大贏家
如何看待最近爆發的CTB Locker病毒?

TAG:網路安全 | 計算機病毒 | 加密解密 | 計算機安全 | WanaDecrypt0r20計算機病毒 |