[問題] 把資料改為唯讀檔勒索的辦法

看板AntiVirus作者 (blink183)時間7年前 (2017/05/14 01:24), 7年前編輯推噓7(7023)
留言30則, 10人參與, 最新討論串1/2 (看更多)
抱歉 之前我在本版有看到高手分享將資料硬碟改為唯獨方式 並且實際測試當時流行的病毒 的確是有效的 資料夾-右鍵-安全性-寫入-"拒絕" 這樣設定下去以後 該資料夾使用上很不方便 適合舊照片 影片 等很久才翻閱一次的資料夾 不曉得這次是否試用 (另外如果真的要付贖金 可參考我去年的舊文) -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 114.32.218.138 ※ 文章網址: https://www.ptt.cc/bbs/AntiVirus/M.1494696261.A.2D8.html

05/14 01:26, , 1F
你不覺得 直接把SATA線拔掉比較簡單又安全嗎
05/14 01:26, 1F
有喔 你怎麼知道我現在都有離線備份 ※ 編輯: blink173 (114.32.218.138), 05/14/2017 01:27:01

05/14 01:28, , 2F
使用鎖資料夾唯讀程式的確能防勒索
05/14 01:28, 2F

05/14 01:28, , 3F
話說我以前有直接把裝檔案的磁區的代號隱藏住
05/14 01:28, 3F

05/14 01:29, , 4F
當時都能躲過勒索軟體 不知道現在這些還能不能
05/14 01:29, 4F

05/14 01:29, , 5F
一樓典型的 大規模爆發後 八卦版的人都跑來 的案例
05/14 01:29, 5F
別 別這樣 一樓大大有做過實驗 是有效的 ※ 編輯: blink173 (114.32.218.138), 05/14/2017 01:31:40

05/14 01:36, , 6F
那你的硬碟格式要是NTFS
05/14 01:36, 6F

05/14 01:40, , 7F
只拒絕寫入的話這次是不行的
05/14 01:40, 7F

05/14 01:40, , 8F
WannaCry會調用icacls來修改存取權限
05/14 01:40, 8F

05/14 01:41, , 9F
要拒絕修改權限/完整控制才能避免
05/14 01:41, 9F

05/14 01:41, , 10F
可以用其他有自己的過濾驅動的鎖資料夾軟體
05/14 01:41, 10F

05/14 01:41, , 11F
也可以避免被加密
05/14 01:41, 11F

05/14 01:45, , 12F
這兩天測試這個病毒 居然有辦法在軟體鎖住的資料夾
05/14 01:45, 12F

05/14 01:45, , 13F
建立 xxxxxx.TMP 的檔案 不過 0kb
05/14 01:45, 13F

05/14 01:46, , 14F
保護的檔案是沒有事 但第一次被闖進唯讀資料夾
05/14 01:46, 14F

05/14 01:49, , 15F
這麼狠 哇
05/14 01:49, 15F

05/14 01:55, , 16F
建立xxxxxx.TMP的是哪一支程式?也許被放行了
05/14 01:55, 16F

05/14 02:00, , 17F
05/14 02:00, 17F

05/14 02:00, , 18F
這支病毒建立的 雖然能建立文件 但沒辦法寫入
05/14 02:00, 18F

05/14 02:01, , 19F
應該就是0kb的原因 測了很多次 給我創了不少TMP
05/14 02:01, 19F

05/14 02:37, , 20F
外接硬碟改成硬體唯讀會
05/14 02:37, 20F

05/14 09:13, , 21F
這次樣本將資料碟的磁碟代號移除,就不會有事
05/14 09:13, 21F

05/14 11:06, , 22F
將磁碟代號移除那有其他方法讀存取檔案嗎?
05/14 11:06, 22F

05/14 14:20, , 23F
@gwofeng 你有放行任何程式嗎? 鎖資料夾的軟體是?
05/14 14:20, 23F

05/14 14:49, , 24F
是Secure Folders嗎?出現TMP好像是因為WannaCry
05/14 14:49, 24F

05/14 14:49, , 25F
要對原檔進行破壞而產生的 不過它沒有辦法寫進去
05/14 14:49, 25F

05/14 14:49, , 26F
所以變成一些OKB的暫存檔在外面
05/14 14:49, 26F

05/14 14:49, , 27F
不過TMP的數目和資料夾下檔案數目不一定相同
05/14 14:49, 27F

05/14 14:50, , 28F
有的時候不會產生 可能跟原始的檔案大小有關係
05/14 14:50, 28F

05/14 16:26, , 29F
是Secure Folders沒錯,並沒有加白名單的程式
05/14 16:26, 29F

05/14 19:36, , 30F
文章代碼(AID): #1P5q55BO (AntiVirus)
文章代碼(AID): #1P5q55BO (AntiVirus)