效率源称已破解比特币勒索病毒是真是假

和360一样,只是恢复被删除的影子文件。 实际并非是解密文件。
■网友
【效率源称已破解比特币勒索病毒是真是假】 刚刚口胡了……大家还是好好看看效率源的文章吧。
简而言之,不到1.5MB的小文件可以按误删恢复处理,超过1.5MB的大文件实际上只加密了非常小的一部分数据,忽略掉被加密破坏的部分可以直接提取余下的未加密数据。
===============================================================
又用虚拟机测试了一下WanaCry样本。
不知道是不是样本不一样,我用1GB、内容全是0x00的“伪”txt文件作诱饵让病毒加密,结果用十六进制编辑器打开,发现整个文件看上去都被加密了,并不是部分被加密。
===============================================================
又粗略观察了一下……加密大文件时,会先把原文件重命名为“原文件名.WNCYR”(不是打错,是WNCYR而不是WNCRY),然后确实会按效率源分析的那样只加密一小部分,大部分数据仍然完好。看上去勒索病毒只会读取这个文件的内容,执行加密,然后把加密后的数据写到另外一个文件里。
但是,这个文件最终不会留下来,很有可能会在被删后,数据又被后续的写入操作覆盖破坏。最终留下来的文件,仍然只有被完整加密过的“原文件名.WNCRY”。
以上描述并不准确,还是希望有专业的逆向分析来取代这篇外行强答……

■网友
我有一个思路,不知道可行不可行。勒索软件会随机恢复一小部分文件,那么,对于要恢复最珍贵的毕业论文的同学来说,有没有这样一种方法呢?首先,用同样容量的移动硬盘整盘备份第二,将所有被加密的文件替换为被加密的论文文档【保持文件名和扩展名不变】第三,点击\u0026lt;Decrypt\u0026gt;按钮,软件会随机恢复几个文件。但由于你已经把所有的文件全部换成了你的论文,因此不管它恢复哪一个文件,实质上都是恢复的你的论文。岂不美哉?不知道有没有人可以实际试一下。-------------5月17日更新--------------试了一下,点\u0026lt;Decrypt\u0026gt;按钮,它根本没说给我随机解密了哪些文件啊摔!大骗子!当时忘了存个文件快照了。。。----++++++------+++++我是随意的分割线-+-+-+-+-+先是告诉我可以随机解密一些文件后来又说付了款就可以解密所有文件效率源称已破解比特币勒索病毒是真是假

但当我仔细对比才发现,根本一个文件也没给我解密!骗子说的话,一个标点符号也不能相信!但是你的Word文档真的可以用EasyRecovery恢复出来。


    推荐阅读