跳到主要內容

Locker 病毒傳播不停、NAS 亦糟殃 啟用快照功能、迅間還原檔案無難度


Locker 病毒傳播不停、NAS 亦糟殃
啟用快照功能、迅間還原檔案無難度
文: Oliver Lam / 評測中心


在一兩年前,網上開始流傳一款名為「 Locker 」之類的電腦病毒,它是透過遠程方式加密用家的電腦文件,然後向用戶勒索一定贖金才能夠將檔案解密。時至今日亦有類似的病毒通過不同方式流傳,有部份更能夠避過防毒軟件的偵測,令用家的重要文件構成威脅。通過外置硬碟或 NAS 等進行備份的確能夠為用家提供多一重保障,但究竟是否有進行備份就能夠萬無一失?病毒又會否將用家的備份都一併感染?

Locker 病毒一發不可收拾、網絡裝置亦糟殃

網上的「 Locker 」類型病毒相當多,當中有部份例如 CryptoLocker 、 CTB-Locker 、 CryptoWall 、 KeRanger  等的病毒名稱可能有不少用家曾經見過,早前更發現有一款針對 NAS 產品而「研發」的 SynoLocker 病毒,它們大多數都以 RSA4096 再配 AES256 方式對用家的檔案進行加密,部份甚至以雙重加密等方式進行,而解鑰只存放在騎劫者的伺服器上,威迫用家一手交錢一手交解鑰。

現時一般用家「自願地」對檔案進行加密的情況例如 NAS 系統加密,所採用的都只是 256-bit 的 AES ,單靠一般暴力方法並不能夠破解,到目前為止, RSA4096 以及 AES256 仍未有真正解密的方法。在外國不少軍用文檔亦是以 RSA4096 或  AES 256bit 作加密,以確保安全,可想而知 Locker 病毒利用 RSA4096 以及 AES256 方式去加密用家所有檔案後,要暴力地解密是何其因難。

SnapshotSnapshot
網上有不少關於 Locker 類型的病毒資料
Snapshot
有不少苦主亦曾經受到類似病毒所影響、而且 NAS 內的檔案亦受牽連

這類病毒主要通過電子郵件方式去傳統,它們會以 ZIP 、 PDF 、 DOC 、 EXE 、 JS 等形式存在電子郵件的附件內,內容大多數都提及 Invoice 單據或者要求簽署文件等。從此可推測病毒是針對辦公室等使用者,因為辦公室的電腦會存放了不少重要文檔,加上對以上類型檔案的警覺性較低,相比一般個人用家,影響亦會更大,它們會要求中毒者透過虛擬貨幣 BitCoin 繳付贖金以換取解密,對於公司以及重要文檔被加密,屈服及交收贖金亦不出奇。

Snapshot
病毒通常通過電郵附件傳播、並偽裝成 ZIP 、 PDF 、 DOC 等檔案格式

有部份用家可能表示,只要小心地操作以及打開附件,就能夠避免這類病毒。話雖如此,但這類「 Locker 」病毒有不少都能夠成功繞過防毒軟件,而且它們會模仿成 PDF 或 DOC 等一般文檔,在用家以為安全的時候,一打開這個「假。 PDF 」後,內裡隱藏的 JavaScript 就會從伺服器取得加密金鑰,並將用家電腦的檔案進行加密,完事後加密金鑰會自我毀滅,並留下解密方式及繳付贖金途徑等。

Snapshot
在未感染病毒前、桌面的圖片能夠如常打開、網絡磁碟亦無任何異常
Snapshot
在測試前、網絡磁碟機即  NAS 裡面的文檔可以順利打開

化身研究員、臨床實驗測試毒性

為測試這類病毒的破壞力, HKEPC 決定以身試毒,設置了一台虛擬機,內裡預先擺放了不同類型的檔案例如相片等,另外不少公司都會掛載網絡磁碟機,連接公司的檔案伺服器去存放檔案,以便多人同時存取,所以虛擬機亦掛載了一個由 QNAP NAS 所建立的網絡磁碟機,內裡就存放了 DOC 、 XLS 、 JPG 等檔案,以模擬真實電腦操作。

剛好電子郵件系統就有一封染有 「 Locker 」類型病毒的附件,下載後它標示為一個 ZIP 檔案,雙擊檔案執行後,系統的工作管理員程序迅間被關掉,即使透過「執行」指令去打開 Command 、 Msconfig 、 Taskmgr 等亦無效,全部都被發作中的病毒即時關閉,電腦亦開始有緩慢的感覺,相信是病毒開始將電腦的檔案進行加密處理,在數分鐘後,原本在桌面的 JPG 檔案被病毒加密,無法打開及預覽。

Snapshot
從電郵下載了一個屬於 Locker 類型病毒的執行檔
Snapshot
打開後病毒將電腦的檔案進行加密、並將工作管理員等程序全面禁用

經過十多分鐘後的「洗劫」,這個病毒完成它的任務,並彈出 HTML 、 TXT 、 JPG 等方式的檔案,向用家表示「你已中毒」並提供解密方法等,在視察災情期間亦發現,電腦掛載的網絡磁碟機即 NAS 裡面的檔案亦受到感染,不論是通過 Windows 去打開或直接由 NAS 的網絡介面去開啟,都會發覺大部份檔案的修改時間都變成數分鐘前,而 JPG 、 XLS 、 DOC 等檔案亦全部被加密。

正當以為只有掛載使用的網絡磁碟機受影響外,原來在在 NAS 裡面,其他共享資料夾都受到今次病毒所影響,檔案亦都被加密處理,經過查證後發現,病毒會追查網絡磁碟機的 IP 位置,並會嘗試存取所有共享資料夾,假若權限足夠進行寫入,就會一併將其納入感染成員之中。不少公司網絡架構都會採用 Microsoft Active Directory ,簡單來說,就是電腦的帳號與 NAS 等帳號相通,病毒就好像拿著通行證般在網絡上游走,在所有具備寫入權限的資料夾「播種」,所以就算用家依照建議定期備份檔案到 NAS 亦未必能夠抵禦這類病毒。

Snapshot
病毒會以不同方法提示用家如何進行解密
SnapshotSnapshot
除了桌面的檔案不能打開之外、網絡磁碟機的檔案亦受牽連、一同被加密
Snapshot
從 NAS 介面可以見到、除了已掛載的 Documents 被加密外、另一個沒有掛載的磁碟機亦受到病毒侵害 
SnapshotSnapshot
從系統的 Log 檔案可見、病毒會利用 Windows 自己的帳號去嘗試登陸其他網絡磁碟、所以就算非掛載的磁碟亦會受影響








Locker 病毒傳播不停、NAS 亦糟殃 啟用快照功能、迅間還原檔案無難度 - 電腦領域 HKEPC Hardware - 全港 No.1 PC網站

這個網誌中的熱門文章

@遠端遙控支援頁面

請用戶詳閱最下方服務聲明: 服務費用   1.合約用戶 : 1次 / 扣除一點           2.一般用戶 : 1次 / NT$630.-(含稅) 連線完成後 , 您將會收到相關明細與請款單,敬請知悉. ##  下載後  ,  在檔案上按滑鼠右鍵  ,  以  " 系統管理員執行 "   ## 連線程式   一 連線程式 二 連線程式   三    點我下載   ShowMyPC 點我下載   AnyDesk 點我下載   TeamViewer 顯示我的電腦目前 IP 連線程式啟動時 ,  客戶即同意授權益丞科技線上工程師進行遠端診斷與故障排除 ,  並進行一切必要性之程式操作 ,  期間可能會新增 .  修改 .  或是刪除電腦中之程式 .  檔案 .  或是文件 ,  客戶如有隱私疑慮 ,  請全程在電腦旁確認工程師操作畫面 ,  並協助問題診斷 ,  問題排除後 ,  由客戶端切斷連線程式即可 .   我們的「遠端服務」包含一系列以網路為基礎的服務,讓你能立即存取支援與專家的資訊。這當中的基本原理很簡單,可讓各式各樣的服務透過網路在你的設備上執行。技術人員一旦連上你的機器,就會依你的要求,進入存取你系統的資訊,因而可提供線上協助、分析記錄檔案、進行診斷或甚至更正錯誤。                                                                                                                                                                                                                   益丞科技  IT Platform 2021-10-20. Tools

AOMEI OneKey Recovery 按鍵盤的F11按鍵還原Windowws 10的方法

AOMEI OneKey Recovery 是一款操作簡單、備份與還原速度快的免費系統備份和還原軟體,支援Windows XP/Vista7/8/8.1/10等32位元與64位元的Windows作業系統,適用於MBR與GPT硬碟,EFI與UEFI 開機模式,這個版本支援開機時按鍵盤的F11按鍵進行一鍵還原的操作。AOMEI OneKey Recovery備份Windows系統時,會在指定儲存檔案的磁碟機,分割並建立一個隱藏分割區,將備份完成的系統儲存在隱藏分割區裡面,可以保護備份檔案不小心被誤刪或病毒感染。這個軟體備份或還原都在視窗環境底下進行,不論操作的方便性、硬體支援、軟體功能、備份速度都不輸付費的軟體,建議用來備份和還原你的系統,本文說明在Windows開機時,按鍵盤的F11按鍵還原Windowws 10的方法: 1.Windows開機出現下列的畫面時,按鍵盤的「F11」按鍵。 2.選擇「Enter into AOMEI Onekey Recovery」,按鍵盤的Enter鍵,執行Windows 10的還原操作。 3.正在載入檔案。 4.正在載入AOMEI OneKey Recovery。 5.點選「Yes」。 6.點選「Start Restore」。 7.正在還原Windows 10。 8.Windows 10還原完成,點選「Finish」。 9.關閉AOMEI OneKey Recovery,重新開機。 10.正在重新啟動Windows 10。 11. Windows 10已經正確開啟,如下圖所示。

讓 Windows 10 檔案總管比你想像更好用的11條小技巧

今天這篇文章,要分享的包含了 Windows 10 上特殊的檔案總管新功能,例如快速存取的首頁;也包含了 Windows 7 或更早開始的,而我覺得對我來說真的非常實用的檔案總管小技巧,例如搜尋檔案的內容文字。 Windows 10 內建檔案總管除了沒有內建分頁或多窗格外(但其實可以利用 「 Windows 10 的虛擬桌面與視窗分割技巧 」滿足類似需求),其他功能都讓我很滿意,穩定快速,對於整理大量圖片、搜尋重要文件都有實用的對應功能,很值得大家一起學起來。