威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具!

2022-03-31 10:45:34 41点赞 188收藏 22评论

创作立场声明:

前言

两年半之前,我在此第一次投稿了文章《威联通NAS中的虚拟机感染勒索病毒始末》,没想到这件事到今日才真正到达了“末尾”。

威联通NAS中的虚拟机感染勒索病毒始末前言第一次在这里写文章。了解过NAS的同学们都可能听说过威联通的TS-453Bmini这款机器,自从当初购买后感觉它的用处还真是不小。它内置的虚拟机工作站功能,被我拿来装了两三个Windows系统,平时用来挂个24小时在线的YY小号或者运行些Windows平台需要长时间挂机运行的软件,甚至是开个小游_小冬冬_| 17 评论28 收藏90查看详情

状况回顾

为没看过上篇文章的小伙伴们简述下当初遇见的情况。

2019年10月,也就是大概两年半之前,我发现NAS内win7系统的虚拟机被感染了勒索病毒,症状是虚拟机内挂载映射的NAS中的Public文件夹除了一些为了保证被感染的系统能正常运行的exe、dll等文件外,所有文件都被加密了,并且扩展名都变成了随机的一串字符。威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具!

中招之后的描述文件中招之后的描述文件

赎金交付页面截图赎金交付页面截图

虽然比较注意了Public的字面意思”公用“,里面放的文件都是些不那么重要的,但还是有一批略微重要的文件受牵连。所以我在庆幸NAS内其他文件夹没受影响的同时,又十分后怕且惋惜,心想以勒索病毒的加密复杂程度,如果运气不好这部分文件恐怕今生都无法再次得见了。威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具! 在把遭遇写成文章提醒大家注意网络安全之后,我吸取教训重新审视了自身的网络安全状况,到目前为止没有遇到新的类似的事件。威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具!


事件转机

被感染的文件们被感染的文件们

当时我把被感染的文件保留了下来,心想如果运气好未来能有安全机构制作出针对此勒索病毒的解锁工具,那这些文件就会重见天日。威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具! 当然如果运气不好,那这个日子恐怕就是猴年马月甚至永无解锁之日了。为此我每隔几个月想起此事,就会去搜索一下此勒索病毒“Sodinokibi”的相关资讯,寻找是否已有应对之策,当然多数情况都是没有成果。威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具!

今天我又想起此事,于是又去搜寻了下相关内容,这次一篇名为《Bitdefender 为 REvil/Sodinokibi 勒索软件提供免费的通用解密器(机翻)》的更新日期为2021年9月的文章令我眼前一亮,文章中不仅介绍了此病毒的一些详细信息,还附带了此病毒的解密工具。我一阵激动,赶紧下载了工具来测试是否有效。威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具!

打开工具之后,我选择了一个文件数量较少的文件夹做测试,在看到解密工具进行联网检测之后,被加密的文件瞬间重新出现在了文件夹内,我的心情兴奋不已,就像中了彩票一般。威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具!

由于被加密的文件数量比较多,我在对其进行备份之后开始大批量的进行解密恢复,同时马上来撰写此文章来更新后续。被恢复的文件都还完好吗?是的,但是由于是由解密工具重新创建的恢复后文件,所以原来被加密的那些文件的类似创建日期,修改日期(或许还包括文件权限?)等信息都会丢失,但是这些属性应该还部分残留在当初被加密的哪些文件上面。

各位如果不幸中过REvil或者Sodinokibi病毒,且还保留着被加密的文件,可以下载测试下这款工具,据说应该对2021年7月13日之前的攻击中的文件有效。威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具!

工具下载页面:https://www.bitdefender.com/blog/labs/bitdefender-offers-free-universal-decryptor-for-revil-sodinokibi-ransomware/


防范措施

最后再次提醒下大家平时防范勒索病毒的一些措施:

  • 保持操作系统或NAS系统更新到最新无漏洞的版本

  • 可以安装一些防范软件或杀毒软件

  • 停用默认账户并使用高强度的管理员密码

  • 可以只允许指定IP访问文件系统

  • 不需要时可以关闭一些敏感网络端口

  • 避免自己的设备无防范的暴露于公网环境中

  • 文件常备份

平时除了采取类似上述的安全措施之外,如果不小心中了勒索软件病毒,在确定剔除掉勒索软件本体并做好隔离之后,可以保存好被加密的文件们,万一未来如果有解密工具到来,可以挽救自己的文件损失。威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具!


还原完文件后的提醒还原完文件后的提醒

就像上图还原工具还原成功时提醒的一样:

威胁消除了!

但有几件事你应该注意

你应该总是备份你的数据。

你和你的文件的安全是一个持续的过程。确保你的数据在任何时候都受到保护。下次我们可能无法帮助你恢复数据了。

最后,向网络安全工作者们致敬威联通NAS中虚拟机感染勒索病毒后续——终于等到了解密工具!


展开 收起
22评论

  • 精彩
  • 最新
  • 感谢题主,因为你的这篇文章,我找回了被加密近三年的数据,数据量达530G ,再次感谢!

    校验提示文案

    提交
    [高兴] 好事一桩!

    校验提示文案

    提交
    我也中招了,迷茫中,可以帮忙指导一下吗?感谢🙏

    校验提示文案

    提交
    收起所有回复
  • 所以最后买了群晖

    校验提示文案

    提交
    和威联通没关系其实,在上一篇里我写了为什么会被感染“因为觉得在网页里操控虚拟机不如远程VNC方便,于是我在路由器里映射了VNC的端口,将它暴露在了互联网中。最重要的是,我的VNC密码只设了一位数字...” [偷笑]

    校验提示文案

    提交
    收起所有回复
  • 我的public文件夹处于禁用状态,请问各位是什么原因呢?我用的是管理员账号登录的,也设置了可读写权限。

    校验提示文案

    提交
    public文件夹设置里都无法禁用,你这个情况要不问问人工客服?

    校验提示文案

    提交
    有解法了,所有用户设置读/写权限,然后再删除不需要用户的权限就可以了。

    校验提示文案

    提交
    收起所有回复
  • 我发现了好几千次的登录失败日志,感觉是被攻击了,用了很多个代理IP,每个IP尝试100次左右。登的还是admin帐号,这个帐号威联通好像都没开放给用户。

    校验提示文案

    提交
    你中的是哪种病毒? [很惊讶]

    校验提示文案

    提交
    收起所有回复
  • 下了个解密工具谁知道有加密了一遍就魔幻了

    校验提示文案

    提交
  • 万幸了。
    更多人的文件回不来了。

    校验提示文案

    提交
  • 群晖这种系统有勒索病毒么?

    校验提示文案

    提交
    一样有,也有通过局域网电脑攻击进去的

    校验提示文案

    提交
    收起所有回复
  • Q1:据悉,云服务器的主流产品厂商有华为、腾讯、阿里三家,三者各自区别在哪?
    Q2:以学用编程软件(Python+SQL+VBA)为目的而拟入手云服务器,大佬们建议选用哪家云服务器、哪种付费配置环境、哪种系统版本?
    Q3:当云软件运行,该如何加载or导入本地数据库、本地文档?如何将云软件运行后产生的数据文档导出、下载到本地电脑?

    校验提示文案

    提交
    你应该这么说:恕我直言,国内云服务平台*** 根本学不了Python+sql+vba,更不能导入本地数据再导出到本地 [邪恶]

    校验提示文案

    提交
    收起所有回复
  • 我直接电脑都被改了密码,一觉醒来机器不是自己的了 [喜极而泣] [喜极而泣] [喜极而泣]

    校验提示文案

    提交
    苹果还是win?

    校验提示文案

    提交
    收起所有回复
  • 良心bitdefender

    校验提示文案

    提交
  • 我的远程方案是即用即开,frp服务器是自建的,用到的时候才去服务端把端口打开。不过现在用zerotier比较多,一个虚拟内网,算是相对安全点

    校验提示文案

    提交
  • win10/11+wd+智量+onedrive+sandboxie+VMware,这套组合下来,应该问题不大,这样都能中毒,可以买彩票了

    校验提示文案

    提交
  • 我的nas也中招了……群主可以指点一下么,你们说的qrescue是nas里装的还是电脑上装的?

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
188
扫一下,分享更方便,购买更轻松