前段时间上班接到销售电话说客户中了勒索病毒被加密,想让我看一下如何被加密的。联系到客户才发现被加密的主机居然不是服务器而是客户的笔记本电脑。根据加密后缀在https://edr.sangfor.com.cn/#/information/ransom_search网站上根据后缀查到是STOP勒索病毒,某公司分析报告如下:https://mp.weixin.qq.com/s/QZIvgopaSlfXxQgIE4F3Uw 根据分析报告和中毒的兄弟聊了会,是在网站上下载破解版的软件后发现自己的文档被加密,用everything搜索最近执行的exe文件发现了勒索病毒。名字为4332878353.exe,而且在不停的修改注册表,创建了计划任务。 试了360的勒索病毒解密工具发现无法解密后让客户重新装系统了(PS解不了密就别写能解密啊,无力吐槽ING)。今天无聊来水贴,大佬们勿喷 |