商圈信息
      商圈信息
  • 圈主:admin
  • 粉丝:1 人
  • 人气:123 关注度
推荐阅读
squadhack@email.tg.Devos勒索病毒成功修复
2020-05-07 21:48:04 8224
  • 收藏

    问题现象:2020年月5日,接到重庆客户求助,他们的ERP的服务器中了病毒,文件和应用程序都被改了扩展名,都被加上了一个以[squadhack@email.tg].Devos 结尾的命名,直接点击打开就弹出了其软件的打开方式。黑客留下的文件打开后的内容:

    All of your files are enptedcryed!!
    to decrypt them send e-mail to this address:squaadhack@email.tg


    问题解决:和客户进行了初步的沟通,这个后缀的勒索病毒我们之前处理过,为了确认勒索病毒的程序没有变异,让客户将需要处理的加密后数据库文件FumaCRM8.mdf.id[C89ABDEB-2700].[squadhack@email.tg]通过邮箱发给了我们,第一时间进行了底层数据的分析,发现该勒索病毒的数据库文件加密不严重,文件头和文件尾部加密了部分数据,整体加密程度大概在1%左右。通过沟通,确定了修复的具体细节,由于影响了整个ERP系统的运行,通过加班加点,数据顺利修复成功。

    此类勒索病毒属于:phobos家族 ,针对部分类型的数据库文件,暂时还可以进行修复,修复成功率大概在95%以上,可能存在部分数据的缺失。如果对数据100%恢复,一般只能通过解密。


    防护建议:
    1.多台机器,不要使用相同的账号和口令
    2.登录口令要有足够的长度和复杂性,并定期更换登录口令
    3.重要资料的共享文件夹应设置访问权限控制,并进行定期备份
    4.定期检测系统和软件中的安全漏洞,及时打上补丁。
    5.定期到服务器检查是否存在异常。查看范围包括:
    a)是否有新增账户
    b) Guest是否被启用
    c) Windows系统日志是否存在异常
    d)杀毒软件是否存在异常拦截情况
    6.安装安全防护软件,并确保其正常运行。
    7.从正规渠道下载安装软件。
    8.对不熟悉的软件,如果已经被杀毒软件拦截查杀,不要添加信任继续运行。  




    上一页:中了C4H,C5H勒索病毒怎么处理 下一页:如何进行常规数据备份
    
    全部评论(1)
    • ssjjtt 2020-06-08 09:51
      3 回复
      怎么恢复的?