Re: [討論] 勒索病毒的入侵討論

作者: lmkkml (小羊~~~)   2016-06-07 00:12:00
我想說一下使用者帳戶控制UAC的部分,「病毒加密行為這個動作並不會觸發使用者帳戶
控制(UAC)」,但是「要刪除磁區陰影複製會觸發 UAC」。
一般勒索病毒做的事幾乎都一樣,加密檔案→刪除檔案。這也是為什麼一般硬碟救援或
Windows 內建的系統還原(系統保護)有機會救回檔案(這邊指的是被刪除的檔案,而不
是被加密的檔案)的原因。病毒作者當然不樂見這種事發生,因此病毒通常會多加上一個
刪除 Windows 磁區陰影複製的功能,刪掉了陰影複製之前建立的系統還原也就廢了。
所以總結上述兩段話,勒索病毒執行後簡單分大概就三種常見情形:
1. 不刪陰影複製→ UAC 沒反應→ 加密
2. 刪除陰影複製→ UAC 詢問視窗(是→ 被刪、否→ 保留)→ 加密
3. 刪除陰影複製+加密→ UAC 詢問視窗(是→ 被刪且加密、否→ 病毒就不運行)。
※ 引述《squareneo (透)》之銘言:
: 到目前為止中毒的方式千百種,因為大家使用網路習慣也千百種
: 想大家來討論自己沒中獎的方式,來防範與當作一個好習慣
: 1.有沒有使用"防毒軟體"依舊還中毒的,
: 如果是為了下載軟體,影片而關閉防毒的範例不算。
: 卡巴用起來防護不錯,有人因此還中毒嗎?
: 2.雲端導致中毒嗎?
: Ex:dropbox(或google)與朋友共用的資料夾,別人電腦中毒,緊接著同步?
: dropbox主機也中毒?
: 3.區域網路關閉共用,是避免中毒的暫時防治方式
: 4.ie關閉自動確定功能,或是系統升級win10並且使用正版
: 5.控制台-變更使用者帳戶控制設定-調整為高
: 大家能提供更好的防範方式與建議嗎?
作者: mayuyu ((・ω・)ノ)   2016-06-07 00:19:00
是先加密還是先刪陰影複製?我的意思是病毒的動作順序是 加密->UAC詢問還是 UAC詢問->加密
作者: lmkkml (小羊~~~)   2016-06-07 00:27:00
以第2種情形來說都有碰到過,但UAC→加密的情形目前比
作者: squareneo (透)   2016-06-07 00:29:00
所以uac的地方安全性開到最高,意思是還是有機會在第三
作者: lmkkml (小羊~~~)   2016-06-07 00:29:00
較多遇到,第3種則一定是UAC先跳。
作者: lmkkml (小羊~~~)   2016-06-07 00:43:00
第3種情況,預設等級的UAC就擋了,因為我測病毒從沒特別設定過UAC等級。第1、2種情形UAC看似沒作用(不管怎樣都被加密),但UAC開啟的情況下反而比第3種情況手殘時來的容易把檔案直接救回來。
作者: yongb (火系見習魔法師 )   2016-06-07 00:56:00
問一下 直接把瀏覽器的js設定為不載入有用嗎?flash java不用
作者: vobor (藍色大象)   2016-06-07 01:14:00
直接把UAC的層級扭到最高可以擋下來嗎?
作者: go1717 (go一起一起當神)   2016-06-07 07:53:00
怕你不會判斷按"是"一樣沒用XD
作者: yongb (火系見習魔法師 )   2016-06-07 09:08:00
感謝大大
作者: cbate (自由是用錢買不到的)   2016-06-21 05:04:00

Links booklink

Contact Us: admin [ a t ] ucptt.com