事情是這樣的,前陣子某天我一台筆電X(win10,沒記錯的話應該是1903版)外接了硬碟Y使用,接著把硬碟拔掉留在家筆電休眠帶出門後到達目的地再打開時卻無法再進入系統,便以帶網路功能的安全模式開機使用了兩次。回家時再開機可以進入系統了,但就在這時發現多了一堆奇怪副檔名的檔案,查詢後才知是中了勒索病毒
共用硬碟有可能傳染勒索病毒嗎?共用硬碟有可能傳染勒索病毒嗎?
剛好最近從淘寶買了一台二手筆電Z(win7,sp1),因為不久後就要重灌,所以我就把硬碟Y接上檢查裡面有沒有災情,看了一下似乎是無恙,但X中毒後幾天赫然發現筆電Z也跟X中了一樣的勒索病毒。
 
筆電Z有C,D兩槽,剛拿到手的時候有做了一個系統備份放在D槽(沒被加密到),所以先還原了一下,然後用Kaspersky的Virus Removal Tool掃瞄,接著再用他們家的Anti-Ransomware Tool掃瞄,後者沒有異常
 
前著發現三個異常,其中前兩個是原本拿到筆電時已經安裝的應用程式相關檔案(似乎是安裝系統用的),最後一個不明,但卡巴判定惡意程度似乎還好
共用硬碟有可能傳染勒索病毒嗎?
那問題來了,筆電Z到底是如何被感染到的?目前查到的資料似乎都說勒索主要是靠惡意網頁或是執行了有毒的應用程式
 
但拿到它之後也只上了幾次網,撇開這因素與掃到的可疑檔案,那剩下傳染途徑的好像只有那個硬碟Y(Z的檔案被感染加密的修改時間看起來跟接上Y使用時很接近)
 
可是勒索病毒真能以這樣傳染嗎?
 
幾個疑問:
 
1.筆電X的檔案被加密的時間有兩個區間,好像就對應出門兩次用安全模式上網的時候,但是上網也沒去什麼奇怪的網站,所以是病毒早就潛伏在系統,安全模式的時候跑出來作祟?(安全模式使用時系統防護力比較弱?)
 
2.如果病毒真能潛伏,那是以什麼形式?偽裝成檔案?(autorun檔?)那麼接上被感染的硬碟的電腦也會被感染嗎?但這又有點怪,筆電Z在接上硬碟Y之後還有再接別的硬碟,然後這硬碟也還有再接回別的電腦,但目前還沒其他災情。
 
3.病毒怎麼進到硬碟Y的?如果在筆電X接上Y的時候就感染了它,那筆電Z用卡巴掃D槽也沒有找到勒索病毒(雖然是還原了系統後再掃,但病毒不會均勻地散佈到每個槽嗎?)
 
4.硬碟Y現在還沒看到有被加密的檔案,如果硬碟Y並沒有被感染,那還有什麼其他可能的傳染途徑?家裡同一台上網的基地台?同樣IP被鎖定攻擊?(兩台筆電中毒的時間不同,浮動IP也可以辦到這種攻擊?)
 
5.勒索病毒一定要連網才能加密檔案嗎?還是電腦被感染後,離線也能發作繼續加密檔案?
 
看之前的討論多數人主要還是上網時中獎,病毒會肆虐當時有連著電腦的硬碟,加密完後災情就停止,但現在疑似還可以離線繼續傳染。第一次遇到這種情況,實在一頭霧水,還請版上高手解惑,thx
文章關鍵字
有資料傳輸往來、有存取檔案過,就有可能感染
我覺得你想多了,都接了上去當然就有機會傳播
你問的所有問題....你想要讓它怎樣傳播,就把功能統統寫進去軟體就會照作了

要勒索別人當然是見人就綁,難不成還要指定要雙馬尾、長絲襪、小紅鞋、高角帽的人你才綁?
hankchueh wrote:
剛好最近從淘寶買了一台二手筆電Z(win7,sp1),因為不久後就要重灌,所以我就把硬碟Y接上檢查裡面有沒有災情,看了一下似乎是無恙,但X中毒後幾天赫然發現筆電Z也跟X中了一樣的勒索病毒。


如果不是信得過的來源:
二手電腦設備,裏面 HDD 一律先拿掉所有 Partition,之後 Format

信得過的來源:
先不和其他設備共用網路,單獨連線
取得必要資料後 (如果這是取得該設備的目的、例如 OS 昇級授權序號驗證),
一樣拿掉所有 Partition,之後 Format
若沒有防護,一接上去,很可能和樓主一樣透過autorun.inf方式感染病毒

chiyenms wrote:
如果不是信得過的來源:
二手電腦設備,裏面 HDD 一律先拿掉所有 Partition,之後 Format
看起來關鍵在你家的路由...
fotumbra wrote:
若沒有防護,一接上去,很可能和樓主一樣透過autorun.inf方式感染病毒


想太多,只接電源線沒上網路,用光碟安裝 Format 要怎麼隔空感染其他電腦

1.掏寶的來源 你如何確定你購買時就乾淨的?

卡巴掃描不出無檔案攻擊,你自己說你是回復成購買狀態後再掃毒不是
我所知道的惡意軟體發作時根本不會包在zip中 所以你根本沒有說出實情
 
卡巴斯基靜態偵測也不如ESET或AVIRA 用AVIRA PC CLEAN可能會好點
 
2.y硬碟是不是mbr分割?只要不是gtp分割都有可能藏匿bootkit/rootkit
也可以無檔案發動攻擊
 
你要檢疫本來就該徹用原版,無毒重灌重新分割
所有硬碟槽重新刪掉來過並離線補好更新後再做全系統的掃毒。
你全部做錯外,我想防火牆設定檔八成也不會是預設公用,
只有公用預設才是封鎖所有進埠流量。
--------------------------------------------------------------------------------------------------------
你的D曹資源回收桶裡有一個EXE掃描的名稱叫做下載器

你怎和我解釋你 非系統槽的回收桶為何不會清空?
反而還有個EXE叫做萬用下載器?

你怎不會想到他連網時防火牆不會通知你就直接把樣本下載下來發作了?
 
早就說過要設資料夾鎖,WD的勒索防護要開設定保護目標
除非你和我一樣都是記事本文章,沒有任何生產力軟體
那就可以不用怕就沒有原創資料哪裡來可以被加密!
 
---------------------------------------------------------------------------------------------------------
勒索式是一種攻擊流程的統稱,目的是不讓你使用資源
 
勒索不是病毒,病毒的意思是會感染目標檔案,而不是加密目標檔案
既然重點在於加密 那手段攻擊方式就會很多,因加密的流程可以無視窗執行
純系統內建指令也可以加密,也可以離線指定加密 只要一開始以設定金鑰值即可
 
終極方式都只有備份檔與讀寫鎖可以免疫而已,所謂的主防AI只是成功率比較高
講的難聽點,有人趁你離開座位去用RAR鎖你的檔案也是加密勒鎖,請問你此時AI會有用?
-----------------------------------------------------------------------------------------------------------
最後問你?
 
正常的使用者帳號怎可能預設就是administrator?搞不好還把uac關掉?

難不知道預設系統默認就是共享所有硬碟根目錄?

 
10也一樣!! 微軟也從來不打算修復這個bug,它們認為這個是正常的
多打一個$字號就可以讀你電腦有啥檔案。

 
10之前還沒法停止共用呢!看看為何還要留遠端IPC,還允許免密碼免帳號可以建立連線的
 
CEH最終核心就是在學如何由外網打進區網如何從一台電腦在跳到主管電腦上,還在裝瘋賣傻
chiyenms wrote:
想太多,只接電源線沒上網路,用光碟安裝 Format 要怎麼隔空感染其他電腦


你的意思是二手電腦設備,【用光碟開機】foramt裏面 HDD, 一律先拿掉所有 Partition,之後 Format
光碟開機也是防護的一種,如果用隨身碟開機安裝則不是.

樓主外接了硬碟Y使用,這時就有機會中了,
防毒,停用autorun也是一種防護(不是100%),不同的情境.
fotumbra wrote:
你的意思是二手電腦設(恕刪)

8之後的系統不再受理autorun 已上補丁的7也不會
文章分享
評分
評分
複製連結

今日熱門文章 網友點擊推薦!