IT博客汇
  • 首页
  • 精华
  • 技术
  • 设计
  • 资讯
  • 扯淡
  • 权利声明
  • 登录 注册

    .wncry比特币勒索病毒恢复

    惜分飞发表于 2017-05-13 13:14:27
    love 0

    联系:手机(+86 13429648788) QQ(107644445)QQ咨询惜分飞

    标题:.wncry比特币勒索病毒恢复

    作者:惜分飞©版权所有[未经本人同意,不得以任何形式转载,否则有进一步追究法律责任的权利.]

    以前也关注过各种比特币勒索,对于oracle数据库主要集中在pl/sql dev和文件加密勒索,以前不管哪种勒索都没有这次的波及的范围只广,影响之大.就连天朝的公安网都严重感染,很多部门业务无法正常情况.
    感染之后现象
    btbwncry


    这里可以发现这次的比特币加密是有选择性的加密,不是所有文件都加密,而是根据文件后缀名来判断,然后给予加密勒索.
    查看加密后文件
    1
    2

    这次的故障和以往的加密勒索不一样,这次是整个文件全部加密,和以往的加密区别挺大的,因为是全文加密也给恢复带来了非常大的难度.

    收到比特币

    https://btc.com/12t9YDPgwueZ9NyMgw519p7AA8isjr6SMw

    这个链表你可以发现.利索人收到大量比特币,一般不建议交比特币:1)助长了这种气焰,2)交钱也不一定可以解密(身边有失败的例子)
    3


    比较侥幸,我们虽然无法解密该加密文件,但是根据加密原理,在硬盘上运行过oracle(存放过oracle数据文件),那就在硬盘上面有痕迹,只要这个痕迹没有覆盖掉,我们就可以通过底层扫描block恢复出来其中的数据(类似:asm disk header 彻底损坏恢复).通过这个原理,我们今天顺利恢复了一个客户的数据库.如果这个方面无法自行恢复的,可以联系我们给予技术支持
    Phone:13429648788    Q Q:107644445QQ咨询惜分飞    E-Mail:dba@xifenfei.com
    由于技术功底有限,目前我们只能对于数据库被加密勒索比特币的进行恢复,其他文件无法恢复.对于数据库,我们也需要评估现场之后才能确定是否可以恢复.

    • 2017瀚高·第二届数据库技术峰会—Oracle数据库非常规恢复之道
    • VMware vSphere6.0 初试
    • Oracle 8i安装过程截图
    • ORACLE 7.3.4 截图欣赏
    • Oracle 8.0.5 安装过程截图
    • Linux中安装DB2截图欣赏
    • 在win 64位平台上运行bbed(支持ORACLE 10g 11g 12c)
    • 达梦数据库命令行工具
    • windows平台listener.log超过4G导致监听异常
    • 通过Administration Assistant for Windows配置win服务和实例关联性
    • 绕过win中服务开启oracle数据库
    • BITMAP CONVERSION FROM ROWIDS


沪ICP备19023445号-2号
友情链接