Re: [問題] 勒索病毒會透過USB感染其他電腦嗎?

看板AntiVirus (防毒)作者 (阿儒)時間10年前 (2015/12/16 11:11), 編輯推噓2(2024)
留言26則, 5人參與, 最新討論串2/2 (看更多)
其實這個病毒跟你去外面付錢買的檔案安全加密軟體是幾乎一樣的東西, 只是外面的軟體是會讓你自己設定密碼再加密檔案, 這個軟體是會自己"幫"你設定密碼並直接加密檔案, 你要做的就是付錢給他跟他拿密碼. 除非防毒軟體在他加密前把他給砍掉, 不然被他加密到的東西以現在有的技術, 破解可能需要幾百年的時間, 這個是有數學證明的東西. 回覆在下面: ※ 引述《kumori (TSUYOSHI)》之銘言: : 故事是這樣的 : 在用朋友電腦的時侯 : 想說外接硬碟還有空間所以就幫他備份桌面跟D槽檔案到外接硬碟 : 怎料到 過了5個多小時後 : 他的電腦就跑出勒索病毒了... : 然後GOOGLE一下發現這個病毒很強大 : 我擔心一下這些問題: : 1.這個病毒再還沒毒發前進行檔案(不是系統)的備份 : 會感染USB硬碟以及曾插過其他電腦內的檔案嗎? 這些病毒的變種實在是太快了, 因為他實在是太好賺了, 我相信背後的集團肯定有人是全職在寫這個東西的, 跟寫一般收費軟體一樣認真, 你有什麼破解法, 他很快就"更新". 就現在的情況, 他只會加密, 不會感染, 除非你抓了一個有毒的破解程式, 然後把他備份進去, 下次執行還是死. 不過只要硬碟還插著且有讀寫權限, 就有可能會被加密. : 2.這個病毒好像有潛伏期 大概多久? 就我所知, 這個潛伏期的原因是這個程式正在搜尋他的server在哪裡, 因為那個他"幫"你設定的密碼, 不是程式選的, 是server選好再告訴程式的. 程式作者不可能把server位置寫死在程式裡, 一來你只要擋掉這個位置就好, 二來也會讓警察追踨到他, 所以他的位置是由一個規則產生的, 這個規則可能產生比方說十億種組合, 只有一個是他server的位置, 所以程式就是依照這個規則產生位置, 然後連連看, 看連不連的上, 連上拿到server端選好的密碼以後, 他就開始動作了. 所以沒有所謂潛伏期一定多久, 看你網路速度、電腦速度、運氣來決定. : 3.如何知道電腦或USB有沒有感染?有特徵嗎? 目前已知就是硬碟會頻繁的被讀寫. : 4.這個病毒在電腦格式化後就解決了嗎? 如果你格式化重灌後, 因為加密執行檔已被刪除, 就不會再繼續被加密, 但已被加密的檔案不會變回解密的. 如果是像前面的例子, 你再執行那個有問題的程式, 就會再被加密一次... : 5.中了這個病毒幾天內會毒發? 跟前面一樣的問題. : 問題有點多不好意思.... -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 18.139.5.26 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1450235503.A.2AC.html

12/16 12:38, , 1F
所以嚴格來講 這個軟體就跟winrar一樣不算是病毒 只是自動
12/16 12:38, 1F

12/16 13:10, , 2F
差不多就跟被室友拿winrar加密硬碟上所有東西一樣意思
12/16 13:10, 2F

12/16 13:11, , 3F
加密完的rar檔當然沒毒,但沒密碼到死都打不開
12/16 13:11, 3F

12/16 13:23, , 4F
樓上講的好生動喔
12/16 13:23, 4F

12/16 17:33, , 5F
潛伏期那邊,不曉得有裝FW的人,會不會看到啥執行檔
12/16 17:33, 5F

12/16 17:33, , 6F
要求連上網路的
12/16 17:33, 6F

12/16 19:07, , 7F
很多都是把自己inject到其他程式之後再執行的,像是expl
12/16 19:07, 7F

12/16 19:07, , 8F
ore.exe之類,那些程式本來就能連上網路,防火牆當然不
12/16 19:07, 8F

12/16 19:07, , 9F
會管
12/16 19:07, 9F

12/17 12:22, , 10F
唔?不過之前看到板友分享的經驗,是這類勒索病毒並"不會"
12/17 12:22, 10F

12/17 12:23, , 11F
感染其他程式再執行,而是用其他辦法。也因為他不會去感染
12/17 12:23, 11F

12/17 12:23, , 12F
程式,所以之前主流的防毒軟體全部檔不到,因為那些防毒軟
12/17 12:23, 12F

12/17 12:24, , 13F
體就是靠監控程式有無被修改來偵測的..
12/17 12:24, 13F

12/18 13:49, , 14F
他並不是修改其他程式的檔案,而是修改記憶體中的內容
12/18 13:49, 14F

12/18 13:49, , 15F
大部分防毒本來就不管,不過卡巴會管的樣子
12/18 13:49, 15F

12/18 13:50, , 16F
還有 EMET 好像也能擋掉一部份
12/18 13:50, 16F

12/19 13:53, , 17F
是要怎麼作到修改記憶體內檔案,這樣不更動檔案內容,
12/19 13:53, 17F

12/19 13:53, , 18F
可是使用者關機後檔案有被變更,所以是有寫入檔案的,
12/19 13:53, 18F

12/19 13:53, , 19F
只是防毒軟體只防更改及破壞系統檔案,不對使用者檔案
12/19 13:53, 19F

12/19 13:53, , 20F
作防護,所以一般防毒才不阻擋,另外卡車司機明明VB100
12/19 13:53, 20F

12/19 13:53, , 21F
RAP測試成績那麼差,怎麼還一堆人在買,感覺匪夷所思。
12/19 13:53, 21F

12/19 13:55, , 22F
如果是只勒索軟體不會修改系統檔案,只作記憶體操作系
12/19 13:55, 22F

12/19 13:55, , 23F
統檔,這就前面大大說的inject啊
12/19 13:55, 23F

12/19 18:38, , 24F
那個是回前一句的網路權限問題阿
12/19 18:38, 24F

12/19 18:38, , 25F
inject近有網路權限的程式,防火牆當然不會擋連線阿
12/19 18:38, 25F
文章代碼(AID): #1MSDPlAi (AntiVirus)
文章代碼(AID): #1MSDPlAi (AntiVirus)