[情報] 針對 Windows XP 系統的勒索病毒恢復軟體

作者: evansliu (evansliu)   2017-05-19 13:12:49
針對 Windows XP 系統的勒索病毒恢復軟體
2017-5-18 22:30:49
法國 Quarkslab 研究員 Adrien Guinet 發佈了一款軟體,表示 Windows XP 系統如果遭
到 WCry 勒索病毒的感染,那麼用戶可以自行解密資料,而不必支付 300 至 600 美元的
贖金。
Guinet 發佈了一款軟體。他表示,該軟體幫他發現了實驗室中被感染 Windows XP 電腦
所需的資料解密密鑰。該軟體尚未在 Windows XP 系統中得到大範圍測試,而即使軟體有
效,也仍然存在限制。在上週 WCry 病毒爆發的過程中,Windows XP 系統並不是受影響
的重災區,因此這一恢復技術的價值有限。
他將這款軟體命名為 Wannakey。他表示:「這款軟體只在 Windows XP 下進行過測試,
並且已知只對 Windows XP 有效。如果希望使用這款軟體,那麼電腦在被感染之後不能進
行過重啟。此外,你還需要一定的運氣,軟體可能不是對所有情況都有效。」
Comae Technologies 創始人、研究員 Matt Suiche 報告稱,Guinet 的解密工具沒有效
果。
WCry 勒索病毒也被稱作 WannaCry,在感染電腦後會對電腦上的所有資料進行加密,而黑
客要求受害者支付 300 至 600 美元的贖金,從而獲得恢複資料的密鑰。該勒索軟體使用
了 Windows 中集成的微軟密碼 API(應用程序接口)去處理多項功能,包括生成文件的
加密解密密鑰。在創建並獲得密鑰後,在大部分版本的 Windows 中,API 會清除該密鑰

不過,Windows XP 存在的限制會導致 API 無法清除密鑰。因此,在電腦關機重啟之前,
用於生成 WCry 密鑰的主序列可能會一直駐留在內存中。WannaKey 能掃瞄 Windows XP
系統內存,提取其中的相關信息。
Guinet 表示:「如果你足夠幸運(即相關的內存塊尚未被重新分配或清除),這些主序
列可能仍駐留在內存裡。」
他同時在 Twitter 上表示:「我完整地完成瞭解密過程。我可以確認,在這台電腦上,
密鑰可以從 XP 中恢復。」 他在 Twitter 消息中提供了電腦屏幕截圖。
Wannakey 的下載地址:
https://github.com/aguinet/wannakey
https://github.com/aguinet/wannakey/blob/master/bin/search_primes.exe
資訊來源:月光博客
http://www.williamlong.info/archives/4977.html
作者: laechan (揮淚斬馬雲)   2017-05-20 08:14:00
我雖是XP使用者但是四台XP筆電都沒中,全都是躲在分享器後
作者: shinkiro (Shinkiro)   2017-05-19 13:17:00
XP企業再戰十年(*゚∀゚)
作者: Toy17 (朱呆呆)   2017-05-19 13:40:00
Wannakey
作者: SCLPAL (看相的說我一臉被劈樣)   2017-05-19 13:43:00
!?!?!
作者: abramtw (世界原來是如此耀眼啊)   2017-05-19 13:54:00
XP才是最安全的
作者: kevincj22 (kc)   2017-05-19 14:29:00
用一個漏洞補另一個漏洞XD
作者: nsmmsn (nsmmsn)   2017-05-19 14:37:00
!
作者: momsen (Momsen)   2017-05-19 14:45:00
XP推
作者: bkk (.....)   2017-05-19 15:11:00
等W7修復版出來!
作者: jensol (JJ)   2017-05-19 15:51:00
XP才是練武奇才 XD
作者: KNVSEOC (佛利沙的"SA")   2017-05-19 16:12:00
等看看有沒有xp使用者現身說法
作者: godchildtw (神童)   2017-05-20 14:58:00
如果是真的,2TB以下的硬碟被加密之後,拆下來裝在XP電腦上不就可以解開了?看了後面的文章,發現這方法沒用

Links booklink

Contact Us: admin [ a t ] ucptt.com