搜索
bottom↓
回复: 62

很不幸中了RSA4096,很幸运他只感染了C盘。

[复制链接]

出100入85汤圆

发表于 2016-3-11 17:07:38 | 显示全部楼层 |阅读模式
下载东西的时候不小心中了RSA4096病毒,我想这下完了,之前网上听说这玩意基本只能交钱处理。C盘下所有的文件都被加密了,后缀是.mp3.
不过幸运的是D,E,F盘没事。重装系统,然后赶紧上网买个移动硬盘压压惊。

现在想想都后怕
如果我的电脑只有一个分区,这次就挂了,我多年的资料,1024,程序就都完了。

阿莫论坛20周年了!感谢大家的支持与爱护!!

你熬了10碗粥,别人一桶水倒进去,淘走90碗,剩下10碗给你,你看似没亏,其实你那10碗已经没有之前的裹腹了,人家的一桶水换90碗,继续卖。说白了,通货膨胀就是,你的钱是挣来的,他的钱是印来的,掺和在一起,你的钱就贬值了。

出0入0汤圆

发表于 2016-3-11 17:13:28 | 显示全部楼层
电脑裸奔的吗?                        

出0入0汤圆

发表于 2016-3-11 17:14:25 | 显示全部楼层
没有备份?

出0入0汤圆

发表于 2016-3-11 17:14:48 | 显示全部楼层
靠我一直都用一个分区,压力山大啊

出0入10汤圆

发表于 2016-3-11 17:22:20 | 显示全部楼层
靠我用GoodSync准备备份下要我交钱,没钱限制,现在找破解的试了不行

出0入0汤圆

发表于 2016-3-11 17:24:22 | 显示全部楼层
搞个病毒在虚拟机跑跑看

出0入0汤圆

发表于 2016-3-11 17:27:17 | 显示全部楼层
什么系统感染?

出0入0汤圆

发表于 2016-3-11 17:34:29 | 显示全部楼层
RSA4096这流氓作者抓住了应该千刀万剐! 一般以邮件的形式传播.

出0入8汤圆

发表于 2016-3-11 17:53:23 | 显示全部楼层
本帖最后由 kebaojun305 于 2016-3-11 17:54 编辑

听楼主这么说,如果病毒的作者再狠点,全硬盘的文件加密下,那不真完了。只能掏钱。  我艹

出0入0汤圆

发表于 2016-3-11 18:33:11 | 显示全部楼层
楼主在哪下载中病毒,让大家再下载小心点

出0入0汤圆

发表于 2016-3-11 19:29:24 | 显示全部楼层
kebaojun305 发表于 2016-3-11 17:53
听楼主这么说,如果病毒的作者再狠点,全硬盘的文件加密下,那不真完了。只能掏钱。  我艹 ...

这鬼东西设计上就是为了给你全部加密的。估计LZ发现的早,给终止了。

出0入0汤圆

发表于 2016-3-11 19:33:32 | 显示全部楼层
楼主还有样本没有, 搞个网盘提供下载吧,或者直接发我邮箱 skylly123#21cn.com,   我想研究下它的加密算法, 以后万一有人中招,我可以提供密码,
别上传到论坛。

出0入75汤圆

发表于 2016-3-11 19:52:24 来自手机 | 显示全部楼层
skylly3 发表于 2016-3-11 19:33
楼主还有样本没有, 搞个网盘提供下载吧,或者直接发我邮箱 skylly123#21cn.com,   我想研究下它的加密算法 ...

围观12L大神。
大神不知道RSA加密吗?

出0入0汤圆

发表于 2016-3-11 20:16:10 | 显示全部楼层
Doding 发表于 2016-3-11 19:52
围观12L大神。
大神不知道RSA加密吗?

加密的人说是rsa就一定是rsa?  就算是2048位的rsa,  用的不好,一样有可能有漏洞可钻。
想想历史, 固若金汤的马奇诺防线都被轻易攻破了。

出0入0汤圆

发表于 2016-3-11 20:39:00 | 显示全部楼层
CPU 和 硬盘占用率会高的吧

出100入85汤圆

 楼主| 发表于 2016-3-11 22:08:09 来自手机 | 显示全部楼层
引起我注意症状是C盘容量变得越来越少,后来只有几十M,桌面上多了几个没见过的文件,编译程序时出现从没见过的找不到文件的错误,我看不对劲,就把网线拔掉了。

出100入85汤圆

 楼主| 发表于 2016-3-11 22:12:07 来自手机 | 显示全部楼层
我看了下基本是加密完收工,自己删除。留下三个文件,都是说让你去交钱,不要做无谓的反抗。

出100入85汤圆

 楼主| 发表于 2016-3-11 22:14:35 来自手机 | 显示全部楼层
我感觉是在1024上下载种子的时候着的道。

出100入85汤圆

 楼主| 发表于 2016-3-11 22:16:10 来自手机 | 显示全部楼层
我的电脑一直是win7裸奔。都三年多没装系统了。

出0入0汤圆

发表于 2016-3-11 22:37:26 | 显示全部楼层
whatcanitbe 发表于 2016-3-11 22:14
我感觉是在1024上下载种子的时候着的道。

1024? 什么地方?

出0入0汤圆

发表于 2016-3-11 22:45:00 | 显示全部楼层
重要文档全部git云同步

出0入16汤圆

发表于 2016-3-11 23:47:21 | 显示全部楼层
最近也中了。已重装,会按CDEFGH盘一直感染下去。

出0入0汤圆

发表于 2016-3-11 23:59:42 | 显示全部楼层
eye 发表于 2016-3-11 22:45
重要文档全部git云同步

被感染后也会同步上去...

出0入75汤圆

发表于 2016-3-12 01:40:27 | 显示全部楼层
skylly3 发表于 2016-3-11 20:16
加密的人说是rsa就一定是rsa?  就算是2048位的rsa,  用的不好,一样有可能有漏洞可钻。
想想历史, 固若 ...

美国警方被这种病毒加密后也只能交钱,FBI悬赏300W抓制作者,你觉得这加密是逗着玩的?

出0入0汤圆

发表于 2016-3-12 04:19:50 来自手机 | 显示全部楼层
我中了,还中过两回,一回下个虚拟鼠标汉化文件的时候中的,两台电脑全格,还有一次下APE的时候中的
头像被屏蔽

出0入0汤圆

发表于 2016-3-12 04:31:46 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽

出0入663汤圆

发表于 2016-3-12 05:13:08 | 显示全部楼层
hyz_avr 发表于 2016-3-11 23:59
被感染后也会同步上去...

不会的,发作前都能正常读写,大多数人不会察觉,发作后系统就瘫痪了,也没办法再同步。
再说就算同步了垃圾上去也无所谓,git有历史记录,回退就是了。

出0入0汤圆

发表于 2016-3-12 06:30:58 | 显示全部楼层
系统好像不会瘫痪,只是每个分区,每个文件夹内都有一个文本文件跟jpg文件告诉你中招了到哪付款解决,加密也是选择性的,不是所有文件类型都加密,

出0入0汤圆

发表于 2016-3-12 06:41:14 | 显示全部楼层
这货要是从后面盘开始加密的话,不知道有多少人会弄得疯掉,,,

出50入19汤圆

发表于 2016-3-12 08:01:59 | 显示全部楼层
及时做好文件备份是王道

出0入0汤圆

发表于 2016-3-12 09:09:13 | 显示全部楼层
  太恐怖了吧,我得装一下杀毒软件了

出0入131汤圆

发表于 2016-3-12 10:45:31 | 显示全部楼层
这么牛叉的病毒,好像找个空硬盘测试一下

出0入0汤圆

发表于 2016-3-12 10:57:07 | 显示全部楼层
starting 发表于 2016-3-11 17:14
靠我一直都用一个分区,压力山大啊

    我表示被吓到了,TB时代居然有一个盘的人

出0入0汤圆

发表于 2016-3-12 11:05:12 | 显示全部楼层
10xjzheng 发表于 2016-3-11 17:22
靠我用GoodSync准备备份下要我交钱,没钱限制,现在找破解的试了不行

我用的就是破解的goodsync,还行

出0入10汤圆

发表于 2016-3-12 11:22:32 | 显示全部楼层
duxingkei 发表于 2016-3-12 11:05
我用的就是破解的goodsync,还行

上传个上来?

出0入0汤圆

发表于 2016-3-12 11:56:23 | 显示全部楼层

http://www.amobbs.com/thread-5645669-1-1.html
刚刚上传上来了

出0入0汤圆

发表于 2016-3-12 11:58:27 | 显示全部楼层
skylly3 发表于 2016-3-11 19:33
楼主还有样本没有, 搞个网盘提供下载吧,或者直接发我邮箱 skylly123#21cn.com,   我想研究下它的加密算法 ...

围观大神

出0入0汤圆

发表于 2016-3-12 12:48:17 | 显示全部楼层
他对文件加密后删掉源文件,如果是删掉的话不知道通过数据恢复能不能找回一部分?

出0入0汤圆

发表于 2016-3-12 14:21:38 | 显示全部楼层
skylly3 发表于 2016-3-11 19:33
楼主还有样本没有, 搞个网盘提供下载吧,或者直接发我邮箱 skylly123#21cn.com,   我想研究下它的加密算法 ...

那个病毒大概流程是生成rsa密钥上传到服务器,然后本地aes加密数据,aes密钥用之前生成的rsa公钥加密,等全部加密完成后弹窗勒索,加密算法本身没什么好折腾的,有这个思路的作者不会用一些不安全的算法。现在已有的一个方式是DNS劫持+假冒服务器,这样就可以截获密钥了。不过要是升级后的病毒用加密通信+数字签名就很难用这招了。

出0入0汤圆

发表于 2016-3-12 14:26:23 | 显示全部楼层
吸取之前教训,重要文件一直云备份

出0入0汤圆

发表于 2016-3-12 14:30:06 | 显示全部楼层
这是我最近看到的第二个中这个毒的贴子了!数据是真的被加密了吗?还是一种假象!

出0入0汤圆

发表于 2016-3-12 17:29:20 | 显示全部楼层
dawanpi 发表于 2016-3-12 14:21
那个病毒大概流程是生成rsa密钥上传到服务器,然后本地aes加密数据,aes密钥用之前生成的rsa公钥加密,等 ...

所有数据直接用rsa加密的可能性不大, 因为rsa加密很慢的;
按你说的这样做的可能性很大,  但这样的漏洞也很明显, 因为按之前有人说的, 木马还会持续感染d,e,f盘,  说明木马把加密用的aes key保存在某处了。

出0入0汤圆

发表于 2016-3-12 17:36:24 | 显示全部楼层
Doding 发表于 2016-3-12 01:40
美国警方被这种病毒加密后也只能交钱,FBI悬赏300W抓制作者,你觉得这加密是逗着玩的? ...

努力不一定成功,但是放弃一定失败。

出0入75汤圆

发表于 2016-3-12 17:40:28 | 显示全部楼层
skylly3 发表于 2016-3-12 17:29
所有数据直接用rsa加密的可能性不大, 因为rsa加密很慢的;
按你说的这样做的可能性很大,  但这样的漏洞 ...

有加密的Key又有什么用?你又无法得到解密的Key。
这个不是加密全部文件,只加密指定类型的文件,不会让系统崩溃。

出0入0汤圆

发表于 2016-3-12 17:49:58 | 显示全部楼层
Doding 发表于 2016-3-12 17:40
有加密的Key又有什么用?你又无法得到解密的Key。
这个不是加密全部文件,只加密指定类型的文件,不会让 ...

我是猜测是aes加密文件, aes是对称加密的, 加密key就是解密key。

出10入210汤圆

发表于 2016-3-12 18:19:52 来自手机 | 显示全部楼层
skylly3 发表于 2016-3-12 17:29
所有数据直接用rsa加密的可能性不大, 因为rsa加密很慢的;
按你说的这样做的可能性很大,  但这样的漏洞 ...

我倒是觉得Key有可能就在被感染的文件中。

出0入0汤圆

发表于 2016-3-12 18:23:26 | 显示全部楼层
eye 发表于 2016-3-11 22:45
重要文档全部git云同步

请问你GIT同步用得是私有的还是公开的,我发现私有的现在要7美刀一个月啊,太贵了,公开的有些工作上的东西又不敢放在公开的地方。请问你是怎么解决的?如果一个月7美刀,我还不如买个阿里云,做私有云,还能挂个网站玩玩呢

出0入75汤圆

发表于 2016-3-12 18:27:22 来自手机 | 显示全部楼层
skylly3 发表于 2016-3-12 17:49
我是猜测是aes加密文件, aes是对称加密的, 加密key就是解密key。

不用猜,这东西出来好几年了,早就被N多人证明无解。

出0入0汤圆

发表于 2016-3-12 18:47:03 | 显示全部楼层
本帖最后由 skylly3 于 2016-3-12 19:07 编辑

cryptolocker已经被人破解了。
ctb-locker目前无解,刚看了别人的分析报告, 每个文件用的不同的key, 加密后的文件头保存公钥, 私钥保存在服务器上,确实难搞。
ps:  cryptowall的分析也看了,  作者留了后门在里面, 分区下有 HELP_YOUR_FILES.PNG 这个文件就会忽略(表示这个分区已经被加密过了)。

出0入0汤圆

发表于 2016-3-12 19:12:10 | 显示全部楼层
ackk 发表于 2016-3-12 18:23
请问你GIT同步用得是私有的还是公开的,我发现私有的现在要7美刀一个月啊,太贵了,公开的有些工作上的东 ...

可以用国外的bitbucket,或者国内的coding。

出0入0汤圆

发表于 2016-3-12 20:03:06 来自手机 | 显示全部楼层
我上次电脑也都中了,所有的文档,rar都没了,然后重装系统解决的。文件之前有大部份备份

出0入0汤圆

发表于 2016-3-12 20:31:00 | 显示全部楼层
既然有服务器, 总能跟踪到维护和访问服务器的人吧?

出0入0汤圆

发表于 2016-3-12 20:56:11 | 显示全部楼层
skylly3 发表于 2016-3-12 17:29
所有数据直接用rsa加密的可能性不大, 因为rsa加密很慢的;
按你说的这样做的可能性很大,  但这样的漏洞 ...

全部加密完成之前aes密钥是会明文存储,同时这个密钥也会被rsa加密后存储一份,等全部文件都加密都这个明文的密钥就会被销毁了,因此是没办法的,这时那个病毒也就弹窗勒索了。

出0入0汤圆

发表于 2016-3-12 21:03:15 | 显示全部楼层
本帖最后由 Cannon220 于 2016-3-12 21:04 编辑
skylly3 发表于 2016-3-12 18:47
cryptolocker已经被人破解了。
ctb-locker目前无解,刚看了别人的分析报告, 每个文件用的不同的key, 加密 ...


skylly3大侠,请问HELP_YOUR_FILES.PNG 文件检测是纯粹文件名检测还是文件内部特殊数据的检测?如果是后者的话,不同电脑/分区下的这个文件是否相同?  目前用这个文件作为预防疫苗是否可行?

出0入0汤圆

发表于 2016-3-12 21:20:48 | 显示全部楼层
本帖最后由 skylly3 于 2016-3-12 21:39 编辑
Cannon220 发表于 2016-3-12 21:03
skylly3大侠,请问HELP_YOUR_FILES.PNG 文件检测是纯粹文件名检测还是文件内部特殊数据的检测?如果是后 ...


我没有分析过, 看的别的网站别人做的分析, 只是简单的判断存不存在这个文件:

这之后,真正的加密进程启动。对每个逻辑分区,会有下面的检查:

LPWSTR pngFilePath = new TCHAR[MAX_PATH];
// This produces something like "C:\HELP_YOUR_FILES.PNG"
ComposePngPath(driveName, "HELP_YOUR_FILES.PNG", pngFilePath, MAX_PATH);
if (!FileExists(pngFilePath) == TRUE) {
// Proceed with the encryption
// … … …
}
一般来说,如果磁盘的根目录下含有HELP_YOUR_FILES.PNG文件,这块磁盘会被跳过。我们不知道这是一个bug还是它故意这么做的。对每个过滤掉的磁盘,一个新的加密线程会被启动(线程主函数的参数是一个小的结构体,一部分是公钥,一部分是磁盘名字符串的指针)


来源: http://drops.wooyun.org/tips/11342

ps:  我觉得意义不大,心理作用大于实际作用,  首先你中勒索木马的机率微乎其微, 然后勒索木马又有好几类,  每一类又有好几个版本或者说变种,  遇到刚好检测这个文件的木马的概率就更低了。

出0入0汤圆

发表于 2016-3-12 21:28:11 | 显示全部楼层
skylly3 发表于 2016-3-11 19:33
楼主还有样本没有, 搞个网盘提供下载吧,或者直接发我邮箱 skylly123#21cn.com,   我想研究下它的加密算法 ...

卡饭有研究的  要知道私钥才能解密

出0入0汤圆

发表于 2016-3-12 21:44:14 来自手机 | 显示全部楼层
怎么汇款给对方?然后通过汇款记录和取款记录追踪对方痕迹。毕竟,对方要获得真实的货币在手里才是真正的目的。我不相信美国FBI会追踪不到钱款的最终去向。

出0入0汤圆

发表于 2016-3-13 12:15:25 来自手机 | 显示全部楼层
这个病毒是不是只运行于win平台下?如果谁搞个安卓和苹果平台的,全世界不一块剐了他?

出0入0汤圆

发表于 2016-3-14 04:25:06 | 显示全部楼层
最近我也中招了,感染TXT和word文件,只好重装系统。

出0入0汤圆

发表于 2016-3-14 08:22:06 | 显示全部楼层
这种人抓起来就应该投放到沙漠里让他自生自灭

出0入0汤圆

发表于 2016-3-14 08:26:48 | 显示全部楼层
10xjzheng 发表于 2016-3-11 17:22
靠我用GoodSync准备备份下要我交钱,没钱限制,现在找破解的试了不行

在坛子里找,有破解的。
回帖提示: 反政府言论将被立即封锁ID 在按“提交”前,请自问一下:我这样表达会给举报吗,会给自己惹麻烦吗? 另外:尽量不要使用Mark、顶等没有意义的回复。不得大量使用大字体和彩色字。【本论坛不允许直接上传手机拍摄图片,浪费大家下载带宽和论坛服务器空间,请压缩后(图片小于1兆)才上传。压缩方法可以在微信里面发给自己(不要勾选“原图),然后下载,就能得到压缩后的图片。注意:要连续压缩2次才能满足要求!!】。另外,手机版只能上传图片,要上传附件需要切换到电脑版(不需要使用电脑,手机上切换到电脑版就行,页面底部)。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

手机版|Archiver|amobbs.com 阿莫电子技术论坛 ( 粤ICP备2022115958号, 版权所有:东莞阿莫电子贸易商行 创办于2004年 (公安交互式论坛备案:44190002001997 ) )

GMT+8, 2024-10-3 05:03

© Since 2004 www.amobbs.com, 原www.ourdev.cn, 原www.ouravr.com

快速回复 返回顶部 返回列表