PCDVD數位科技討論區

PCDVD數位科技討論區 (https://www.pcdvd.com.tw/index.php)
-   七嘴八舌異言堂 (https://www.pcdvd.com.tw/forumdisplay.php?f=12)
-   -   最無恥的電腦病毒 (https://www.pcdvd.com.tw/showthread.php?t=1099199)

xx123 2016-02-20 11:31 PM

有點耽心我外接4t回憶 .......

先加入書籤 . 日後慢慢研究

謝謝諸位

iorlvskyo 2016-02-20 11:56 PM

引用:
作者選我正解


感謝分享~

參考上面作者,個人做了一些小修改,有興趣的可以參考~
主要是將最上面兩行的Echo拿掉,然後目錄跟資料夾分開宣告,並加入紀錄功能。
至於Copy Shutdown.exe的部分,有需要的人可以加回去。

==================================================
'WScript.Echo "WARNING! Please copy the file C:\Windows\System32\shutdown.exe to F:\shutdown.exe"
'WScript.Echo "WARNING! Please check these file existed C:\1.jpg, C:\1.pdf, C:\1.xlsx, C:\1.pptx, C:\1.docx, C:\1.txt"

Set fso = CreateObject("Scripting.FileSystemObject")
Set ws = CreateObject("Wscript.Shell")

Dim folder
folder = "C:\!Crypto\"

Dim fileList(6)
fileList(0) = "1.txt"
fileList(1) = "1.jpg"
fileList(2) = "1.pdf"
fileList(3) = "1.xlsx"
fileList(4) = "1.pptx"
fileList(5) = "1.docx"

'Check files

Do
For Index = 0 To Ubound(fileList) - 1
If Not fso.FileExists(folder & fileList(Index)) Then
ws.run "cmd /c echo *在%date%%time% 已偵測到檢測目錄" & folder & "中的檔案已被變更,並實行自動關機。請檢查檔案是否仍存在於原路徑或被更名!若出現奇怪檔名/附檔名,請考慮盡速備份硬碟資料!>>%USERPROFILE%\Documents\已偵測對檔案的變更.txt"
ws.popup("已偵測到對於" & folder & fileList(Index) & "的變更,並實行自動關機!" & vbcrlf & " " & vbcrlf & "請檢查檔案是否仍存在於原路徑或被更名!" & vbcrlf & " " & vbcrlf & "若出現奇怪檔名/附檔名,請考慮盡速備份硬碟資料!"), 3,"注意,有程序更動檢測的jpg檔案!", 64
ws.run "shutdown.exe -s -f -t 0", vbhide
'ws.run "cmd /c F:\shutdown.exe -s -f -t 0", vbhide
End If
Next
wscript.sleep 15000
Loop
==================================================

喔喔 2016-02-21 12:00 AM

現在中獎的作業系統有那些~都是微軟的嗎~

nick72 2016-02-21 12:28 AM

測試過,
卡巴目前可以偵測到Crypt0L0cker
免費的Avast對此病毒無反應。網路上看到小紅傘對此病毒也無反應。

以下在01看到,看來真的很多人受害,連比特幣銀行都知此事。
所以我就去買比特幣付贖金
比特幣的公司跟我說 歹徒應該會給解密檔案
因為他們就是靠這個在賺錢,如果他們把信用打壞,以後就沒人會付錢了

我聽了心中只能苦笑,最後我付了贖金 幸運的是 我拿到了解密檔 也解密成功


現在歹徒丟給我的付費連結已經被抄了,
看來已經難救了
目前我再等等一陣子,再看看有沒有新消息出來
如果真的沒解就重灌直昇WIN10
聽說WIN10現在是免疫的.

nick72 2016-02-21 12:38 AM

引用:
作者k780315
01

Cryptolocker 是最早的加密綁架,早就被破解了

Crypt0L0cker 是後來的改版,目前依然無解

加密綁架的程式發展出幾十種改版變形了,能破解的只有少數幾個,破解的原因不是反向算出密鑰,而是某幾個版本的加密綁架程式在處理密鑰上有疏忽

=======================================

聽廣播,美國還是哪裡,有醫院也中了,結果好像付30多萬台幣價錢.....


看到01那邊有人稱之為"哭哭病毒" Crypt0L0cker

還真是貼切,中了無解,只能哭了

nick72 2016-02-21 12:41 AM

引用:
作者apharomeo
如果沒點來路不明的執行檔或email卻中勒索軟體的,那十之八九就是經由flash傳染的,有可能原本正常的網站被植入木馬,也有可能是flash廣告帶有木馬。

最簡單的防禦方式就是直接把瀏覽器的flash停用,或是設定成:「啟用時詢問(firefox)」,但是我曾經遇過,firefox的flash已經設為啟用時詢問,但是上某些網站時,firefox的程序下仍然跑出plugin-container,而且firefox還明顯變慢,後來索性把flash設成永不啟用就沒再跑出plugin-container了。如果一定需要使用flash的話(例如玩flash game),可以把firefox設定成多開,然後只在其中一個firefox啟用flash(最好還是設成啟用時詢問),這個firefox只用來上特定的網站,其它的firefox則保持flash永不啟用的狀態。

基本的防毒軟體原則上是擋不住勒索軟體的,因為它並不算是病毒,有些付費的防毒軟體帶有主動防禦的機制,這才有機會擋住,例如Kaspersky 的sys...


FLASH傳染正解

nick72 2016-02-21 12:43 AM

引用:
作者bass1.
照01這篇的測試
http://www.mobile01.com/topicdetail.php?f=508&t=4619641
中間有提到這類病毒的模式都是"先複製一份加密的原始檔->然後刪除未加密的原始檔",
如果是這樣的話是不是可以用"資料救援軟體"把那些被刪除的原始檔救回來?
樓主要不要試一下?

謝謝提供方法,我會問問看

nick72 2016-02-21 01:08 AM

引用:
作者BEE
啟秉樓主
小的兩個月前 中了此毒 已然換了一顆新的主機硬碟。最心疼的是女兒第二天出生以來的照片全毀 其它的可想而知根本是全毀 除了 DOS 原始 TXT 檔沒事。
這病毒當時買了新盤以後到網路上查找 叫:"敲詐病毒"來源是俄羅斯 去年初放出。
直到目前為止 中獎的那顆我還保留等解藥......大前天還打電話到店家探問---此毒仍然無解中。



以上是小弟慘痛經驗 大家多留意 正如我以往的說法 碰上就倒楣 任何防毒軟件都沒用。
.

啟秉BEE大
看來你的損失很大...

看到網路新聞,之前荷蘭警方破獲勒索病毒作者之一,取得解密金鑰,
卡巴斯基也因此宣告CoinVault與Bitcryptor兩款病毒可以解密。

希望Crypt0L0cker可以早日被抄家!
我們就有一線生機

BEE 2016-02-21 01:27 AM

引用:
作者nick72
啟秉BEE大
看來你的損失很大...

看到網路新聞,之前荷蘭警方破獲勒索病毒作者之一,取得解密金鑰,
卡巴斯基也因此宣告CoinVault與Bitcryptor兩款病毒可以解密。

希望Crypt0L0cker可以早日被抄家!
我們就有一線生機


這毒無解藥 我中了大損失 甚至談都不想談 免得好奇的朋友去研究身受其害。
當我買了新盤去網路查有關資訊 不少談這病毒的口水網 本身也都是那毒 連新盤都二次中毒....所以 己所不欲 勿施於人。

PC.s 2016-02-22 01:41 PM

引用:
作者liaosh
建議家裡照片可以上傳一分到google photos,設好電腦資料匣後會自動上傳,而且只會上傳照片和影片格式,我已經上傳上百GB小朋友的照片了,就當免錢的備分,而且用手機整理相簿也很方便,家人間分享照片也方便,沒在使用的人可以試試看。

目前有使用Flickr,
請問有雲端相簿互傳的嗎?
Flickr、google photos→Flickr、google photos


所有的時間均為GMT +8。 現在的時間是10:28 PM.

vBulletin Version 3.0.1
powered_by_vbulletin 2025。