当前位置:
文章详情

从中招到妥协——Locky电脑勒索病毒 中毒记录

2016-04-13 10:29:40 523点赞 753收藏 805评论

大家好,我是Jelly仔,这次我要晒的是一种电脑病毒——Locky,这应该算是 #全站首晒# 吧。从中招到妥协——Locky电脑勒索病毒 中毒记录

一、背景

3月1日的晚上,我实习下班回到宿舍,浏览了一会张大妈上的原创,正准备打开Eclipse撸毕业设计。打开Eclipse后,没状态,继续上网,无意中打开了京东大乐豆的页面,大乐豆类似于一元夺宝的玩法,只是可以使用京豆支付押注。看到PaperWhite 3,就随便压了300京豆,运气嘛,从来没中过。从中招到妥协——Locky电脑勒索病毒 中毒记录

从中招到妥协——Locky电脑勒索病毒 中毒记录

二、中招过程

过了一会,有个高中同学微信向我发来了一份压缩文件,让我这个搞开发的看看是什么内容。

是这样的,我的同学前几天在订了张去泰国的机票,然后就收到了一封邮件。订单要延误?他就吓尿了,以为出现了什么情况,看到有个附件就下载下来,看看什么回事。

从中招到妥协——Locky电脑勒索病毒 中毒记录


但这个附件里面只有一个.js文件,他看到一堆代码深感不明觉厉,于是就召唤我了…

从中招到妥协——Locky电脑勒索病毒 中毒记录


刚开始我并不知道这文件的来源,以为是他们的业务文件,我于是从电脑上解压后,随手就双击了一下,发现只是闪了一下命令行界面就没有反应(这尼玛恶梦就开始了…),作为程序员,于是就本能地右键打开Notepad++,看源代码。

从中招到妥协——Locky电脑勒索病毒 中毒记录


可这代码也是看得我一头雾水,里面还夹杂着ASCII转义字符,我转码后发回给他,他仍然一脸懵逼,我也一脸懵逼,然后就不管了…

从中招到妥协——Locky电脑勒索病毒 中毒记录


万万没想到,一个可执行程序已经在后台悄悄地运行,对我整个硬盘的文件遍历加密。直到我听着音乐发现音乐播放不顺畅,检查后台进程才发现有个陌生进程正在以100%的CPU占用率在运行,岂有此理,这什么鬼,马上结束掉这进程!从中招到妥协——Locky电脑勒索病毒 中毒记录

可是已经为时已晚,我回到桌面时就发现一个.txt文件,里面写着大概意思是:您(真有礼貌啊擦从中招到妥协——Locky电脑勒索病毒 中毒记录 )的电脑里面的文档已经通过RSA-2048和AES-128进行了加密,若想解救这些文档,请打开下面的链接,按照我们说的去做。如果您打算自行解决的话,您可以看看关于RSA加密的相关技术,我们劝您还是不要做这些无用功了,只有我们能提供解密密钥,哇哈哈哈!!!……从中招到妥协——Locky电脑勒索病毒 中毒记录

从中招到妥协——Locky电脑勒索病毒 中毒记录


我开始方了,这时我打开Eclipse看里面的程序还能显示,但已经无法保存,说明源文件已经损坏。往硬盘里面一翻,我大学四年来的各种资料、文档、照片、电影(不是那种大姐姐电影…),全特么被加密了,要是这些东西都没了我可是欲哭无泪啊。不行,我觉得还可以拯救一下,于是开始上网找解决方案。

从中招到妥协——Locky电脑勒索病毒 中毒记录

从中招到妥协——Locky电脑勒索病毒 中毒记录

三、病毒分析

真是不查不知道,一查吓一跳。我这次感染的电脑病毒名字叫Locky,今年2月开始陆陆续续侵染各大电脑,主要是通过邮件附件的途径传播,Locky是一种勒索型病毒,用户误点运行后,就会对用户电脑全盘文件进行遍历加密。其加密算法正是其所说的RSA和AES算法,所有被加密的文件均被命名为一个32位字符串的.locky后缀的文件,并在每个文件夹里留下一个_Locky_recover_instructions.txt文本文件,向用户宣示文件已被劫持。

这个病毒的前身是CryptoWall,CryptoWall已经发展到4.0版本,同样是类似的勒索方法,思科曾经针对CryptoWall推出了一个恢复文件的程序,但很快这个bug就被CryptoWall官方修复了,继续在互联网上猖獗横行。

关于RSA算法,是目前安全性最高的算法之一,RSA算法是第一个能同时用于加密和数字签名的算法。大概的原理是,先设计一对公私密钥,以进行加密解密,然后使用公钥将文件进行转换成指定编码,再进行加密。收到加密文件后,要想解密,必须获取私钥,方可将加密后的字符编码恢复成源文件。之所以RSA算法如此难以破解,首先,它的加密深度较高,支持生成1024、2048位长度的密钥,相比之下MD5才16、32位弱爆了。其次,涉及到高等数学知识我这个学渣编不下去了,请看引用:

在RSA密码应用中,公钥KU是被公开的,即e和n的数值可以被第三方窃听者得到。破解RSA密码的问题就是从已知的e和n的数值(n等于pq),想法求出d的数值,这样就可以得到私钥来破解密文。从上文中的公式:d ≡e-1 (mod((p-1)(q-1)))或de≡1(mod((p-1)(q-1))) 我们可以看出。密码破解的实质问题是:从Pq的数值,去求出(p-1)和(q-1)。换句话说,只要求出p和q的值,我们就能求出d的值而得到私钥。

   当p和q是一个大素数的时候,从它们的积pq去分解因子p和q,这是一个公认的数学难题。比如当pq大到1024位时,迄今为止还没有人能够利用任何计算工具去完成分解因子的任务。因此,RSA从提出到现在已近二十年,经历了各种攻击的考验,逐渐为人们接受,普遍认为是目前最优秀的公钥方案之一。

  然而,虽然RSA的安全性依赖于大数的因子分解,但并没有从理论上证明破译RSA的难度与大数分解难度等价。即RSA的重大缺陷是无法从理论上把握它的保密性能如何。

侵入电脑后,该病毒会:

1、伪装成svchost.exe系统文件,并将自己添加到系统启动项。

2、对硬盘文件进行加密,但并不是所有文件都加密,为了保证系统仍然可以正常运行,不加密系统盘的系统文件夹的文件,如ProgramFiles、Windows等等,只加密指定后缀的文件,这些文件一般是我们的文档、照片、视频、以及专业软件的生成文件,如:.m4u .m3u .mid .wma .flv .3g2 .mkv .3gp .mp4 .mov .avi .asf .mpeg.vob .mpg .wmv .fla .swf .wav .mp3 .qcow2 .vdi .vmdk .vmx .gpg .aes .ARC .PAQ.tar.bz2 .tbk .bak .tar .tgz .gz .7z .rar .zip .djv .djvu .svg .bmp .png .gif.raw .cgm .jpeg .jpg .tif .tiff .NEF .psd NaNd .bat .sh .class .jar .java .rb.asp .cs .brd .sch .dch .dip .pl .vbs .vb .js .asm .pas .cpp .php .ldf .mdf.ibd .MYI .MYD .frm .odb .dbf .db .mdb .sql .SQLITEDB .SQLITE3 .asc .lay6 .lay.ms11 .sldm .sldx .ppsm .ppsx .ppam .docb .mml .sxm .otg .odg .uop .potx .potm.pptx .pptm .std .sxd .pot .pps .sti .sxi .otp .odp .wb2 .123 .wks .wk1 .xltx.xltm .xlsx .xlsm .xlsb .slk .xlw .xlt .xlm .xlc .dif .stc .sxc .ots .ods .hwp.602 .dotm .dotx .docm .docx .DOT .3dm .max .3ds .xml .txt .CSV .uot .RTF .pdf.XLS .PPT .stw .sxw .ott .odt .DOC .pem .p12 .csr .crt .key。

3、还会将“locky”添加到注册表项。

4、最后,还会寻找并删除用户的系统还原备份文件,防止用户还原系统找回部分文件,赶尽杀绝,真特么狠。

病毒程序会对本感染的电脑产生一个专门的ID,用于对该电脑进行标识,通过这个ID,用户登录指定网站进行交易支付赎金后,针对该ID的电脑提供一个专门的.exe解密程序。

目前这个病毒只针对Windows系统,发这文件给我的同学他也打开了这程序,却毫发无损,因为他用的是Mac…从中招到妥协——Locky电脑勒索病毒 中毒记录

另外,勒索者机智地使用比特币进行交易,而不是通用的国家货币基金,比特币不受法律保护,因此基本无法追踪到勒索者。据说,程序还会通过判断电脑资料内容来决定勒索金额,从0.5到10比特币不等。

关于这个病毒的更多详情,可以看看一下这个链接


简单来说,这个病毒一旦被打开,就意味着恶梦已经开始,整块硬盘的文件都会被加密,目前还没找到相关的破解方法,要么向勒索者支付比特币获取解密程序,要么只能放弃所有文件,格式化并重装系统。对于Locky和CryptoWall病毒,只能提高戒备时刻预防着。从中招到妥协——Locky电脑勒索病毒 中毒记录

四、恢复数据

中招了,怎么破?!我不能就这样轻易地狗带!!!从中招到妥协——Locky电脑勒索病毒 中毒记录 但如上面所说,只有两个方法,一是乖乖给钱,二是放弃数据重装系统。我的心底里出现了两个小人,一个说“不能妥协!不能向黑暗势力低头!”,另一个小人又说“可你那些文件对于说意义重大呀!你的毕业设计都基本做好了,还有你的资料,你的照片……”于是,我怂了,啪!把第一个小人拍倒从中招到妥协——Locky电脑勒索病毒 中毒记录 ,打开了勒索者提供的网页,出现的是相关协议条款,还挺特么专业的,点同意继续。

从中招到妥协——Locky电脑勒索病毒 中毒记录

然后就告诉我,要想拿回我的文件呀,给0.5个比特币(谢天谢地,再多点我就负担不起了),还提供一些比特币交易平台的链接,这里我忘了截图,大家自行脑补吧…从中招到妥协——Locky电脑勒索病毒 中毒记录

看了下那些比特币交易平台,都是国外的,需要Paypal或者外币信用卡,要是出现什么情况岂不是雪上加霜…看看还有什么其他方法,于是在知乎上看到一篇关于这个Locky病毒的剖析,还附上了淘宝地址说能帮我们付款交易,其实这是店主的广告吧…只能死马当活马医了,此处省略了一千字的思想斗争,最后还是联系了店主,他开价1950元,卧槽还要赚我好几百,再次经过思想斗争,没办法,谁叫自己手贱呢从中招到妥协——Locky电脑勒索病毒 中毒记录 ,好不容易1920元成交,然后把ID和链接发给店主,然后他付款了,就开始了漫长的等待。

从中招到妥协——Locky电脑勒索病毒 中毒记录

这时候已经12点了,我们学校断网了,只好开启手机热点继续,还好有闲时流量,过了大概20分钟,勒索者终于发解密程序过来了,就是一个.exe文件,二话不说下载下来打开,就开始一个个文件地解密了。看到我的文件逐个逐个恢复,我的心情真是既喜又悲呀…从中招到妥协——Locky电脑勒索病毒 中毒记录

从中招到妥协——Locky电脑勒索病毒 中毒记录

从中招到妥协——Locky电脑勒索病毒 中毒记录

恢复的过程很漫长,还好淘宝老板见收了我的钱,陪我聊到最后,既说工作又说生活,直到凌晨一点半左右,才全部文件恢复完成,长呼一口气,这事终于了结了…从发现到恢复一共才三个多小时,心好累,睡觉去…从中招到妥协——Locky电脑勒索病毒 中毒记录

从中招到妥协——Locky电脑勒索病毒 中毒记录

五、忠告建议

通过这次惨痛的经历,交了1k9的学费,得到的教训真是刻骨铭心呀。在张大妈这省了不少剁手钱,这么一次就全赔上了。对于电脑病毒,大家可千万别掉以轻心,虽说是低概率事件,但一旦发生在自己身上就是100%了。尤其是那些经常上网找大姐姐视频的小伙伴,可以的话去网吧下吧。从中招到妥协——Locky电脑勒索病毒 中毒记录

惨痛经历后的忠告:

1、自己电脑中的重要文件,最好定期备份到一个独立存储设备,或者使用云端备份工具,国内的可以用百度云、360云盘等,国外的则有OneDrive、Google Drive等,当你备份好自己的重要数据,即使不幸中招后,你也会相当感激自己当初的英明举措。

2、设置系统的高安全级别,如Windows系统的UAC,可以在控制面板-账户-用户账户控制设置里面将安全等级调高,这样的话,要是程序请求以管理员权限运行,都会弹出警告请求用户允许,虽然麻烦,至少多一份保障。但这样设置也不是万能的,有的电脑病毒未必会请求管理员权限。只能自己提高警惕,定时杀毒,虽然腾讯电脑管家这里安全软件的功能臃肿,很烦人,但危机关头还是有点用的。

3、陌生附件不要打开!陌生附件不要打开!陌生附件不要打开!重要事情说三遍!那些大型电商公司基本都不会发送附件的,更不会发送压缩包或奇怪后缀的附件。还有,下载东西时打醒十二分精神,最好打开安全软件的下载后自动检测的功能。

嗯,就这样吧。我的悲剧已经过去一个多月了,可前几天又从别人口中得知身边有人中了一模一样的Locky病毒的圈套,还要给1比特币从中招到妥协——Locky电脑勒索病毒 中毒记录 。现在才有空来写这篇原创记录,以告诫各位,骗子不可怕,最怕骗子有文化!

番外

悲剧发生的第二天,我忽然收到一条短信,“恭喜您在“大乐豆”活动中签,中奖商品[Kindle Paperwhite电子书阅读器]的优惠券已发放到您的京东账户中,请登录京东我的京东-资产中心-优惠券 中查看并在七日内使用。”

从中招到妥协——Locky电脑勒索病毒 中毒记录

从中招到妥协——Locky电脑勒索病毒 中毒记录

难道这就是传说中的“塞翁失马,焉知非福”?可是,我失去一只宝马,只得到一张友善福,我要的是敬业福啊…从中招到妥协——Locky电脑勒索病毒 中毒记录

展开 收起

China Gold 中国黄金 GX4A001 财富金条 2g Au9999

China Gold 中国黄金 GX4A001 财富金条 2g Au9999

837元起

ICBC 工商银行 香格里拉酒店集团系列 信用卡白金卡 ( 银联+万事达)

ICBC 工商银行 香格里拉酒店集团系列 信用卡白金卡 ( 银联+万事达)

暂无报价

ICBC 工商银行 爱车Plus系列 信用卡白金卡

ICBC 工商银行 爱车Plus系列 信用卡白金卡

暂无报价

京东E卡福气卡500面值(实体卡)京东礼品卡/购物卡/提货卡/预付卡 员工福利客户答谢节日礼品团购

京东E卡福气卡500面值(实体卡)京东礼品卡/购物卡/提货卡/预付卡 员工福利客户答谢节日礼品团购

500元起

中国黄金 京东投资金条Au9999 100g

中国黄金 京东投资金条Au9999 100g

55750元起

中国黄金 Au9999黄金薄片财富投资金条10g

中国黄金 Au9999黄金薄片财富投资金条10g

5780元起

领丰金 黄金投资金条 30g SGJTiao

领丰金 黄金投资金条 30g SGJTiao

暂无报价

周大福 金豆子 福字 小福豆黄金投资金(工费0) 约1g IF1689

周大福 金豆子 福字 小福豆黄金投资金(工费0) 约1g IF1689

635元起

CEB 中国光大银行 移动中青旅联名系列 信用卡白金卡 菁英白金版

CEB 中国光大银行 移动中青旅联名系列 信用卡白金卡 菁英白金版

暂无报价

足金小金豆 1g

足金小金豆 1g

563元起

ICBC 工商银行 无界系列 信用卡白金卡

ICBC 工商银行 无界系列 信用卡白金卡

暂无报价

BOC 中国银行 长城系列 信用卡白金卡

BOC 中国银行 长城系列 信用卡白金卡

暂无报价

China Construction Bank 中国建设银行 美国运通百夫长系列 信用卡金卡 瑰me版

China Construction Bank 中国建设银行 美国运通百夫长系列 信用卡金卡 瑰me版

暂无报价

工商银行 Au9999 如意金条 50g

工商银行 Au9999 如意金条 50g

暂无报价

China Gold 中国黄金 GY4A022 鲤跃龙门千足金金条 7g

China Gold 中国黄金 GY4A022 鲤跃龙门千足金金条 7g

2849元起

BOC 中国银行 长城全币种国际芯片系列 信用卡白金卡

BOC 中国银行 长城全币种国际芯片系列 信用卡白金卡

暂无报价
805评论

  • 精彩
  • 最新
  • 据说以前有通用密钥(123456789+计算机名),后来给改了……
    另外身为一名程序员居然不用虚拟机打开这种东西……
    还有就是楼主能不能把这个病毒给我一份儿,我最近赋闲在家没事干,可以较劲儿玩儿消磨一下时间。可以的话@我留联系方式。

    校验提示文案

    提交
    有些勒索软件采用的是对称加密,加密解密是同一个密码,诸如CoinVault,这种情况下,因为加密需要密钥,理论是可以从本机中提出去密钥从而进行解密的。

    但是使用非对称加密的勒索软件,一般模式是从服务器申请一对非对称密钥,先把公钥下载到受害者的电脑进行加密,因为解密需要私钥(公钥加密的数据只能使用对应的私钥进行解密),而私钥却在服务器上,因此理论上很难恢复,除非公钥强度太弱,或者中间过程存在缺陷。交钱之后,把私钥交给受害者进行解密。

    另外,祝你成功。 [赞一个]

    校验提示文案

    提交
    麻蛋,留了几次联系方式都不给发……看来本站是要不到这个病毒了。

    校验提示文案

    提交
    还有20条回复
    收起所有回复
  • 作为程序猿,你是不是应该写一篇如何治好自己硬盘,并且顺藤摸瓜一举捣毁这个黑客团伙的故事,我才给你打赏,我有100碎银儿哟

    校验提示文案

    提交
    建议lz再双击一次附件,无数碎银子等着你

    校验提示文案

    提交
    做这病毒的人自己估计都没那本事…

    校验提示文案

    提交
    还有8条回复
    收起所有回复
  • 我把这个故事讲给同事,大家第一反映是,再点一下,还会中毒吗?中毒的话,上次解密程序还管用吗?@楼主

    校验提示文案

    提交
    这个说不准,要不。。你实践一下? [尴尬]

    校验提示文案

    提交
    收起所有回复
  • 咩都唔知D文件 你直接双击打开? [皱眉]

    校验提示文案

    提交
    我文中解释了吖,当初同学发过来时毫无戒备,现在简直想剁手 [无语]

    校验提示文案

    提交
    收起所有回复
  • 心疼5秒钟。。话说那个淘宝的卖家,算是发危难财不?以前我读大学的时候也是学计算机,我们年级有一哥们儿研究病毒的时候病毒变异,然后通过校园网感染了全校的电脑,病毒的症状就是随时让你的CPU 100%,让你的电脑卡到没法工作,当时唯一的解决办法就是重装系统。结果我寝室一哥们儿不干了,愣是找出了对策,然后免费帮中招的同学搞定了

    校验提示文案

    提交
    其实也不算发灾难财吧,哪里有需求哪里就有市场。不会有人专门在淘宝上免费义务帮忙购买比特币吧。校园和社会,还是蛮大区别的。。。

    校验提示文案

    提交
    收起所有回复
  • 话说js应该只是一个下载器吧。真正的病毒应该会被自动下载过来

    校验提示文案

    提交
    js文件就是执行脚本呗

    校验提示文案

    提交
    收起所有回复
  • 广州人,讲广州话

    校验提示文案

    提交
    哈哈哈,佛山人~

    校验提示文案

    提交
    收起所有回复
  • 作为程序猿楼主你不应该怂啊,我真诚的希望你能代表我们全国人民,把病毒重新下载下来,并争取能够一举摧毁这个犯罪集团,我会把我所有的银子都打赏给你。

    校验提示文案

    提交
    那真是太可惜了,就这样没了好几十个碎银 [皱眉]

    校验提示文案

    提交
    收起所有回复
  • 无解么?360不是已经提供了解码了么。你说你是专业人员?快别丢人了。一切计算机加密都是基于复杂逆运算。但是对于360这种保护你的流氓他会说只准我欺负你,2048rsa算个毛毛。超算你是没听过吗?集群肉鸡呢?

    校验提示文案

    提交
    一边去吧圣母婊键盘侠,1/我什么时候说过我是专业人员,2/360什么时候提供“解码工具”,3/看文章的发布日期

    校验提示文案

    提交
    1950够租超算解密么?

    校验提示文案

    提交
    还有3条回复
    收起所有回复
  • 聊天截图说的那是什么?怪怪的字!

    校验提示文案

    提交
    额,粤语。。字数 [黑线]

    校验提示文案

    提交
    收起所有回复
  • [大囧] 搬砖不易,打赏已给,换Mac吧少年

    校验提示文案

    提交
    经过这次惨痛的教训,更加坚定了我以后有钱就换Mac的决心 [喜极而泣]

    校验提示文案

    提交
    收起所有回复
  • 广东噶朋友,握个手

    校验提示文案

    提交
    傻仔来葛你

    校验提示文案

    提交
    收起所有回复
  • 那个啥,你朋友也中招了吗?

    校验提示文案

    提交
    没有,他的电脑是Mac

    校验提示文案

    提交
    和你朋友商量过报销的事情木有 [脸红]

    校验提示文案

    提交
    收起所有回复
  • 它的加密深度较高,支持生成1024、2048位长度的密钥,相比之下MD5才16、32位弱爆了
    ---------------------
    RSA是非对称加密,AES是对称加密,MD5是信息摘要算法。。。而RSA算法的可靠性依赖于大整数的因数分解,因此,同等安全级别下,RSA需要更长的密钥长度,和AES128不同概念了,和MD5更不是一个概念,况且MD5不是加密算法。曾经人人网用了一个256位的RSA密钥。。结果。。。

    另外,AES128的安全性和RSA3072相当。。。具体见NIST的资料。。。

    校验提示文案

    提交
    涨姿势了。。。。 [喜极而泣]

    校验提示文案

    提交
    收起所有回复
  • 作为一个程序猿,你不用Linux也就算了,你居然不用虚拟机!这个后缀,又是莫名其妙的邮件发来的附件,居然没有一点警惕性 [尴尬]

    校验提示文案

    提交
    我文中已经解释过了。。。另外,程序猿一定要用Linux和HHKB? [皱眉]

    校验提示文案

    提交
    收起所有回复
  • 楼主广东人~深大的吗?

    校验提示文案

    提交
    不是,广州这边的大学

    校验提示文案

    提交
    收起所有回复
  • 看来最近真的是高发了,楼主握爪,我也在前两个星期中招了是被RAS4096加密,文件名也没有变,但是打开就是一堆乱码,我也没有打开什么附件,莫名其妙就感染了,我选择的是重装电脑,因为所幸并没有太重要的资料在电脑,而且好像只有C盘中招了.早知我都写篇原创嚟呃金币啦 [赞一个]

    校验提示文案

    提交
    [喜极而泣] 记得做好备份

    校验提示文案

    提交
    收起所有回复
  • 感觉这是一篇mac的软文 [傻笑]

    校验提示文案

    提交
    mac的文件自带时间胶囊,就算中了应该也能让所在文件夹回到过去。

    校验提示文案

    提交

    校验提示文案

    提交
    还有5条回复
    收起所有回复
  • 看到卤煮的头像想到的是你写的moto。。
    金属材料专业在一旁不明觉厉 [皱眉]

    校验提示文案

    提交
    居然还提到MOTO [倒地]

    校验提示文案

    提交
    收起所有回复
  • 波哥呢个点睇

    校验提示文案

    提交
    我无眼体! [吐血]

    校验提示文案

    提交
    收起所有回复
提示信息

取消
确认
评论举报

相关好价推荐
查看更多好价

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
753
扫一下,分享更方便,购买更轻松