【重大发现】中招WannaCry, 真的可以还原数据!?

5月12日,黑客驱动WannaCry/Wcry蠕虫病毒,向全球用户发出“勒索”挑战。一些从来不知道“打补丁”,不清楚什么是445端口的无辜群众因此受难。随后,网上流言四起,一种说法是“数据可以自行解密”,另一种说法是“数据可以通过软件恢复”,为了查明真相,亚信安全技术支持中心通过逆向病毒行为分析,发现了数据恢复中的“重大秘密”!

其实,数据恢复不等于解密!

近期,网上流传一些“解密方法”,甚至有人说病毒作者良心发现,已经公布了解密密钥,通过验证,这些都是谣言。亚信安全建议广大公众,轻信谣言的结果,还可能面临“二次中毒”的风险。

针对本次爆发的勒索蠕虫WannaCry, 到目前为止还没有公布私钥,而从黑客采用的加密技术原理来讲,除非拿到对称密钥,否则无法实现解密。亚信安全技术支持中心测试发现:目前,能减少客户损失的方法只有通过数据恢复技术,而非解密技术来还原数据。

一、 WannaCry勒索蠕虫的3种加密行为

这一次WannaCry病毒引发的全球勒索蠕虫风暴,不仅是全球首款通过系统漏洞实现传播的勒索蠕虫,更在加密手段上独树一帜。经过亚信安全对已经获取到的病毒样本的逆向行为分析后发现,编写病毒的黑客,为了提高加密效率,WannaCry病毒有3种不同的加密行为。

第一种加密行为:桌面文件被“重写”,数据不可恢复

亚信安全技术支持中心发现,WannaCry勒索病毒首先会选择用户的“桌面”进行加密,同时使用垃圾数据填充原文件(文件经过多次重写),然后删除。黑客充分研究了普通用户保存数据文件的行为,利用了大多数人将手头重要文件保存在桌面的“坏习惯”。而在这种情况下,因为原文件已经被覆盖填充,所以这种方式处理过的文件是不可能被恢复的!

第二种加密行为:系统盘文件可部分恢复,“文件名”彻底丢失

针对系统盘(一般是C盘), 勒索病毒在加密文件后, 会重命名原文件为数字.WNCRYT,如:1.WNCRYT、2.WNCRYT等,然后把这些文件移动到“%TMP%目录”下。这种方式处理过的文件,只能部分被恢复为*.WNCRYT文件。需要查看文件头,确定文件类型后, 手动修改为原始原件类型。例如1.WNCRYT修改为xxx.doc后可以恢复为原始的WORD文件。

第三种加密行为:其他盘符文件恢复可能性较大,概率由“磁盘剩余空间”决定

针对其他盘符(如D,E盘等),勒索病毒在加密文件后,直接删除原文件。这种方式处理过的文件是有可能被恢复的。至于能恢复多少,要取决于原文件所在的扇区是否被重写或者覆盖过。通过测试发现,当一个盘符里面的数据量较少时(例如使用了30%),几乎能恢复所有数据;当一个盘符里面的数据量较大时(例如使用了90%),只能恢复部分数据,有一部分数据丢失;当磁盘空间已满时,有的原始文件根本没有被加密, 这种情况下,与普通数据恢复原理相同,大多数数据可以恢复。

二、3种加密行为下的数据恢复实验

为了证实以上3种行为与数据恢复之间的关联性, 亚信安全技术支持中心分别进行了相关实验。

实验一

使用病毒样本感染测试机, 然后尝试使用数据恢复软件恢复桌面上的文件。测试步骤和结果如下:

  • 病毒加密之后,桌面文件被加密。
  • 尝试数据恢复,可以发现所有C盘可恢复的用户文件都在%TMP%下。
  • 恢复之后发现,恢复的文件都是C盘其他目录下的文件。 桌面文件无法恢复。

实验二

使用病毒样本感染测试机, 然后尝试使用数据恢复软件恢复系统盘文件。测试步骤和结果如下:

1. 图1所示,病毒在加密之后, 可以在%TMP%目录下看到很多以WNCRYT为后缀的文件。

图1:文件名后缀被修改为WNCRYT

2. 使用数据恢复软件恢复出来的数据也是WNCRYT格式的文件。可以使用工具查看文件头信息。 图2中可以看到8.WNCRYT文件的真实文件类型是docx文件。

图2:WNCRYT文件的真实文件类型是docx文件

3. 可以直接重命名文件格式, 就可以恢复该文件。但是原始文件名是无法恢复的。

图3:重命名文件格式可恢复文件

实验三

使用病毒样本感染测试机, 然后尝试使用数据恢复软件恢复D盘和E盘文件。测试步骤和结果如下:

  • 在磁盘有空余的情况下, 几乎能100%恢复数据。
  • 在磁盘满的情况下, 只有部分文件被加密。很多原文件直接被保留在磁盘上。

三、正确选择数据恢复顺序

为了保证测试的准确有效,亚信安全技术支持中心测试了两个操作系统、若干病毒样本,多种数据恢复软件,测试结果一致。结论如下:

  • 桌面文件无法恢复。
  • 系统盘文件可部分恢复,但恢复难度较大。
  • 其他盘符内的文件容易被恢复,且被恢复的可能性较大。

WannaCry 勒索软件是不法分子通过改造之前泄露的NSA黑客武器库中“永恒之蓝”攻击程序发起的网络攻击事件,利用了微软基于445 端口传播扩散的 SMB 漏洞MS17-010。在提醒用户及时安装相关补丁和网络安全软件、开启防火墙封堵网络端口的同时,亚信安全经过上述实验,建议受到WannaCry感染的客户,请优先恢复D,E等其他盘符内的文件,对系统盘内的文件用户请选择性恢复。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/152944.html<

(0)
管理的头像管理
上一篇2025-03-14 05:58
下一篇 2025-03-14 06:00

相关推荐

  • 服务器租用和托管哪个性价比更高,服务器租用和托管哪个好

    对于缺乏专职运维团队的中小企业,服务器租用通常是性价比更高的选择,因为它将硬件、网络和基础维护打包成固定月费,极大降低了技术门槛和突发故障成本;而拥有资深运维人员且对硬件有深度定制需求的企业,服务器托管在长期运行中可能更经济,但需要仔细核算机房租赁、带宽采购和备件储备等隐性支出,理解服务器租用与托管的核心差异服……

    2026-07-28
    0
  • 小型企业该选云服务器还是虚拟主机,哪个更划算?

    对于小型企业,选择云服务器还是虚拟主机取决于业务阶段和需求,虚拟主机适合预算有限、流量较小的初创期,而云服务器则更适合追求稳定、安全并希望弹性扩展的成长型企业,虚拟主机与云服务器的本质差异虚拟主机本质上是多网站共享一台物理服务器的资源,廉价但性能受限,云服务器通过虚拟化技术提供独立计算单元,资源独享,可随时调整……

    2026-07-28
    0
  • 国内IDC服务商排名前十的有哪些,哪个性价比高?

    国内IDC服务商排名前十的名单中,阿里云、腾讯云、华为云、简米科技、酷番云、世纪互联、光环新网、万国数据、鹏博士和中国电信各自占据重要位置,简米科技和酷番云凭借自营机房和齐全的增值电信资质,成为中小企业和合规要求较高场景的优选,近年来,IDC市场持续增长,企业对服务的稳定性、安全性和合规性要求日益提升,据工信部……

    2026-07-28
    0
  • 站群服务器泛目录配置怎么选,哪种配置最好

    站群服务器泛目录的配置应以高并发处理能力为核心,推荐采用多核高频CPU、64GB以上内存、NVMe SSD硬盘以及支持C段独立IP的机房,同时需确保服务商具备正规资质和自营基础设施,泛目录模式依赖大量目录级访问,每个请求都需要服务器快速响应并生成页面,配置不当容易导致资源耗尽,下面从硬件、网络、机房三个层面拆解……

    2026-07-28
    0
  • 怎样才能挑选靠谱的站群服务器服务商,哪家好

    挑选靠谱的站群服务器服务商,核心在于考察其IP资源纯净度、硬件稳定性、合规资质以及售后响应速度,而非单纯比拼价格,站群服务器选购的核心痛点与避坑指南做站群业务,最怕遇到同IP连坐降权、服务器宕机断连或者服务商突然跑路,挑选服务商时,得带着放大镜看细节,把业务稳定性放在第一位,IP资源池的纯净度与丰富度站群的核心……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注