有關這次SynoLocker被加密的檔案,有辦法恢復正常開啟嗎?

公司中了synolocker後遵循群暉的指示
將硬碟取出後重開
但因公司需求將其中一顆硬碟裝回
重新安裝DSM並升版至5.0
完成後頁面綁架的訊息就消失並可正常使用

另一顆硬碟先前是以raid 1方式備份
升至5.0時並未放入這顆硬碟安裝
所以這顆硬碟內應該還是4.3的版本
假如小弟將目前5.0的硬碟取出並放入4.3的硬碟
是否就會恢復先前被綁架的頁面
即可按照步驟付款解密呢?

因為公司目前仍在運作使用這台NAS
無法停止作業測試

想請教有沒有大大試過呢?


請原諒小弟的無知...
aba80526 wrote:
假如小弟將目前5.0的硬碟取出並放入4.3的硬碟
是否就會恢復先前被綁架的頁面
即可按照步驟付款解密呢?...(恕刪)


猜測應該無法運作, 因為 NAS 裡面的 Flash ROM 已經升級至 5.x 版了.

小弟的建議是:

1.再買一台 Synology NAS, 然後將現在正常運作中硬碟換到新的 NAS. 以維持公司日常運作, 日後多一台 NAS也可以用來備份用.

2.將原本的 NAS 插入一顆空的硬碟, 重新安裝 NAS OS 進去, 但因為它的版本為 5.x 版, 所以查一下降版的方法, 將其 downgrade 至之前 4.x 舊版本 (跟之前中木馬的版本相同)

3.降版完成後, 關機, 再把中木馬的硬碟插回去, 這時候重新開機應該就能回復到之前被駭的狀態了.

但以上純屬猜測, 小弟不保證一定能 work.


ps: 當然如果你能買到同機型的 NAS, 就直接拿新機來降版就好, 在還原上會簡單些.
FB: Pctine
aba80526 wrote:
公司中了synolo...(恕刪)

如同前面所提到,不管是用加密系統來作為保護或是犯罪工具,通常被攻破的弱點都出在系統串連或是程式設計師/系統操作人員偷懶,而不是加密演算法本身被破解......從下面的BBC報導看來,SynoLocker所基於的CryptoLocker,其後端私有金鑰database維護機制確實有弱點可攻擊,因此一群資安專家跟政府執法單法發動了一場行動代號為Tovar的駭客任務,其攻堅成果是成功「拯救」出了一大批人質(50萬名CryptoLocker受害者的私有金鑰).....

http://www.bbc.com/news/technology-28661463

好一場神與魔的對決....

下面這個由資安公司FireEye跟Fox IT推出的網站,提供被CryptoLocker綁架的使用者可還原檔案的機會,藉由受害者上傳的檔案,他們會從「救出的人質」中分析是否有適用的私有金鑰,然後提供私有金鑰跟解密程式給受害者:

https://www.decryptcryptolocker.com/


對於SynoLocker受害者來說,在幾個前提(SynoLocker本身弱點)成立下,或許有救回資料機會:

(1)如果SynoLocker的加密檔案跟檔頭格式100%沿襲於CryptoLocker或幾乎沒改。
(2)黑客程式設計師沒有遵守每個受害系統必須使用不同的RSA-2048私有金鑰的policy、而偷懶允許若干受害系統共用同一把私有金鑰。

那麼,或許由這群資安專家以及執法單位攔截的CryptoLocker的50萬筆私有金鑰database內,也已經存在適用部分SynoLocker受害者的金鑰,可用同樣方式救回檔案。說穿了,一個RSA-2048私有金鑰就是一個高達二進位千位數字的超大質數,雖然質數數量是無限的,但黑客所準備的質數資料庫或許筆數有限、因此可能設計上偷懶允許重複使用。

這些故事告訴我們:

(1)再強悍的加密系統,其弱點都來自人的執行面跟偷懶沿襲的心態。
(2)資料一定要備份備份備份備份備份備份,對於企業或部分個人來說,還必須是有多重檔案版本管理功能的備份,不然也會陷入看著備份資料庫內同樣被加密的檔案欲哭無淚的窘境。
我有個疑問。。。

公司的重要資料只丟在有對外網路的nas上面

然而一個單獨的備份陣列都沒有嗎??

這不是很奇怪的事情嗎?

NAS本來就不能拿來做唯一的備份。。。。

這應該是資安很基本的部份。。。
相機有一種奇妙又難以抗拒的吸引力...........

別叫我牛肉~ wrote:
我有個疑問。。。

公司的重要資料只丟在有對外網路的nas上面

然而一個單獨的備份陣列都沒有嗎??

這不是很奇怪的事情嗎?

NAS本來就不能拿來做唯一的備份。。。。

這應該是資安很基本的部份。。。
。。公司...(恕刪)


這很正常 公司有大有小
沒有設專職mis 的中小企業多的是

大公司有人有錢養server
小公司迷你公司 買台nas就可運作
備份? nas 就是備份了 !

真正有備份概念的 就不會買nas. 直接搞機房 機架主機了


這次錯 真的是synology 的問題
Goggle wrote:
這次錯 真的是synology 的問題


可是也有很多人沒中耶?

就會怪東怪西 難道自己都沒責任?

而且錯最多的,應該是綁架別人資料想要賺一筆的綁匪吧?
那句話不是我說的歐,引言錯誤了!


我只知道有三十幾萬個檔案的公司沒有用額外陣列設備備份檔案根本是神勇氣了

不管是什麼大小的公司弄個陣列備份檔案根本花不了多少錢哪需要架伺服器

更何況架伺服器還是要單獨陣列備份檔案以防萬一也是基本資安常識不是嗎。。。。

Synology有問題沒錯

但是資料沒有備份再備份才是多數人流失資料的最終因素。。。

就算今天synology沒出包誰敢保證明天硬碟內的資料就不會出問題?
相機有一種奇妙又難以抗拒的吸引力...........

Galileo wrote:
Goggle wrote:
這次錯 真的是synology 的問題


可是也有很多人沒中耶?

就會怪東怪西 難道自己都沒責任?

而且錯最多的,應該是綁架別人資料想要賺一筆的綁匪吧?
耶...(恕刪)



你所謂「很多人」是靠感覺還是在mobile01上會講話的母體得來的結果?
都出了那麼大的包還買同一家的NAS?
還有不管 S Q A 什麼也好,都是中小企業以下跟家用的
根本就沒有真的安全過

還有就是一些東西弄的太入門了,半桶水響叮噹

pctine wrote:
猜測應該無法運作, ...(恕刪)

別叫我牛肉~ wrote:
我只知道有三十幾萬個檔案的公司沒有用額外陣列設備備份檔案根本是神勇氣了

不管是什麼大小的公司弄個陣列備份檔案根本花不了多少錢哪需要架伺服器

更何況架伺服器還是要單獨陣列備份檔案以防萬一也是基本資安常識不是嗎。。。。

Synology有問題沒錯

但是資料沒有備份再備份才是多數人流失資料的最終因素。。。

就算今天synology沒出包誰敢保證明天硬碟內的資料就不會出問題?,...(恕刪)



還是一句話
台灣中小企業裏像您這麼睿智的諸君 真的很少
大多營業主體沒設mis相關單位
多是助裏專員肩任

Synology 的數次出包應記到Wikipedia 上
之後是否要採購 真的要謹記
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!