XuanYuan
V2EX  ›  问与答

紧急求助:朋友公司电脑中了 cryptowall 2.0 病毒,所有电子文件被加密。嫌犯要求 24 小时内支付 750 刀,否则加倍,到达一定时限就“撕票” ……第一个时限是 14 号(周五)下午 3 点半……… 希望有高人出手!感恩!

  XuanYuan · Nov 13, 2014 · 25795 views
This topic created in 4203 days ago, the information mentioned may be changed or developed.
Supplement 1  ·  Nov 14, 2014
最新进展:那个勒索网页上写的期限是20/11/14-15:28,本来以为是11月14日,后来才反应过来是11月20日(日/月/年)~所以说还有5天多的时间可以努力~
Supplement 2  ·  Nov 14, 2014
那封邮件下周一上班了我让她转发给我~
Supplement 3  ·  Nov 17, 2014
有人想看邮件,那就看吧……最搞笑的就是 Symantec……哈哈哈哈哈哈哈


Supplement 4  ·  Nov 20, 2014
今天是最后时限,朋友已付款。
查了一下,对方从10月19号到今天已经收了3笔,然后转出了3笔,金额分别是2+1.85389733+2.03 BTC(页面上显示的对应美金分别是779.1+736.81+739.73=2255.64),合人民币13802.26……算下来也不多嘛 =,=
Supplement 5  ·  Nov 12, 2024
十年了,不胜唏嘘啊……
164 replies    2014-11-20 18:30:13 +08:00
1  2  
gqfBzoLVY3Wl4Tng
    101
gqfBzoLVY3Wl4Tng  
   Nov 14, 2014
@XuanYuan twitter喇
ANT1FLAG
    102
ANT1FLAG  
   Nov 14, 2014
人肉他打他一顿好了。这个方案最偏题了。
xuwenmang
    103
xuwenmang  
   Nov 14, 2014
@BlueFly [你真特么搞笑],这句话你应该回家对你父母说!
cvrock
    104
cvrock  
   Nov 14, 2014
尝试数据恢复,毕竟是加密后删除了文件,如果删除手法不够老道,是可以恢复的。
如果无法恢复,报警以保留证据,然后给打钱,解密就别想了,除非对方只是想逗你玩。
BlueFly
    105
BlueFly  
   Nov 14, 2014
@xuwenmang 在这问题上居然能说到备案还只是智商的问题,无论怎么样的争议,都是你跟我之间的事,但是你居然又拉上讨论者父母,那就人品的问题,连起码人品都没有,垃圾!拉黑
kiritoalex
    106
kiritoalex  
   Nov 14, 2014 via Android
@PP +1,正式如此
icedx
    107
icedx  
   Nov 14, 2014 via Android
求曝光网站地址
kiritoalex
    108
kiritoalex  
   Nov 14, 2014 via Android
@jason52 现在EQ,TF已经淡出了,主要是连win7都不兼容,所以差不多折腾ESS的hips.和comodo.当然Mcafee VSE也可编写规则,不过只能覆盖FD.RD.mcafee HIP可以覆盖到ND
kiritoalex
    109
kiritoalex  
   Nov 14, 2014 via Android
@BlueFly 还真不知道idm有此妙用,其实主要是因为idm要加驱,所以无论什么软件几乎都可以分析出下载地址😁:)
brando
    110
brando  
   Nov 14, 2014
重现the good wife情景。
wezzard
    111
wezzard  
   Nov 14, 2014
不知道處理得如何了,都三點一刻了
mailunion
    112
mailunion  
   Nov 14, 2014
还有 7 分钟,感觉宇宙要爆炸了。
k2wen
    113
k2wen  
   Nov 14, 2014
还有2分钟 怎么办
k2wen
    114
k2wen  
   Nov 14, 2014
还有2分钟 怎么办?!
x86
    115
x86  
   Nov 14, 2014
等结果
zdkmygod
    116
zdkmygod  
   Nov 14, 2014
到点了,坐等结果
alex321
    117
alex321  
   Nov 14, 2014
现在 15:30 啦。
xuwenmang
    118
xuwenmang  
   Nov 14, 2014
@BlueFly

你:你真特么搞笑
我:[你真特么搞笑],这句话你应该回家对你父母说!
你:你居然又拉上讨论者父母,那就人品的问题,连起码人品都没有,垃圾!拉黑

你真特么的搞笑,你的真特么的是什么意思?难道我误会了?你的真特么的不是说你父母?
BlueFly
    119
BlueFly  
   Nov 14, 2014
@kiritoalex 是的,IDM是驱动层拦截。包括一些软件的自动更新也能拦截下来。当然任何下载请求都拦截都要确认也是挺烦人,这就要在安全和方便取舍了,并且也只是拦截,分析还得自己来,都确定都放行等于没有
wzxjohn
    120
wzxjohn  
   Nov 14, 2014 via iPhone
@BlueFly 烦归烦,我觉得挺好~话说SSM似乎跟Win8之类不太兼容了?好久没用过了。。。现在只在虚拟机里装了。。。
wzxjohn
    121
wzxjohn  
   Nov 14, 2014 via iPhone
到点了,问问后续?
BlueFly
    122
BlueFly  
   Nov 14, 2014
@kiritoalex 以前XP时代,老毛子的SSM非常好用,光免费版功能足够强大。后来也用过其他,反而都找不到感觉。家用一直都不装杀软,公司机子(非IT企业)倒是都装个mcafee virusscan 企业版,当然只是D的 -__-
BlueFly
    123
BlueFly  
   Nov 14, 2014
@wzxjohn SSM已经是老皇历,XP时代的事了,早就不更新了,N年前就已经停止开发,查了下,只支持到vista,更不要说7、8了。 不过认真说句,俄毛子技术的确牛B,话说当年功能非常的亮眼,后台运行什么,想加载什么,通通知道,那些捆绑软件通通显形。好多东西都是由它开启的,后来才涌现其他HIPS软件
P013onEr
    124
P013onEr  
   Nov 14, 2014
Boom~!
wzxjohn
    125
wzxjohn  
   Nov 14, 2014 via iPhone
@BlueFly 我就说最近找不到能用的了。。。唉。。。果然安全圈子更新挺快。。。现在有啥好用的推荐么?免费付费都可以。
Phariel
    126
Phariel  
   Nov 14, 2014
楼主,快更啊,到点了啊!
BlueFly
    127
BlueFly  
   Nov 14, 2014
@wzxjohn 现在不敢说,毕竟好久没用过,查了下,好多都停更了。果然comodo最耐操,不过我对它印象一般。 你可以看下这帖子,http://bbs.kafan.cn/thread-1779788-1-1.html
foxni
    128
foxni  
   Nov 14, 2014
楼主,求结果啊~
BlueFly
    129
BlueFly  
   Nov 14, 2014
@kiritoalex TF残念啊,用过一段时间,感觉还行。pctools可是DOS时代就牛B的软件,被大公司收购就轮为玩具、弃儿。我可是持有 pctools.cn ,就等赛门铁克收购…… (︶︹︺)
yuankui
    130
yuankui  
   Nov 14, 2014
用mac没事了呗..
homever
    131
homever  
   Nov 14, 2014
。。。。看楼上几个都要等哭了
crab
    132
crab  
   Nov 14, 2014
@wzxjohn 那会刚出主动防御也是用SSM,现在64位驱动不能随便加载基本是没啥事情。
kiritoalex
    133
kiritoalex  
   Nov 14, 2014
@BlueFly TF卡出翔,所以放弃了,我估计他本来的驱动就有些问题
BlueFly
    134
BlueFly  
   Nov 14, 2014
@kiritoalex 没有吧,我倒是觉得TF略简单。
blacktulip
    135
blacktulip  
   Nov 14, 2014
我建议楼主说说是怎么中招的,也好让大家有个防范。
geew
    136
geew  
   Nov 14, 2014
忘了从什么时候开始一直裸奔 倒也是没碰到病毒神马的 不过这个作者也真是变态
XuanYuan
    137
XuanYuan  
OP
   Nov 14, 2014
哈哈,要不是朋友提醒还不知道这么多人等着知道结果……让我先保密一会儿。

btw,我其实是香港 version-2 大陆子公司第一批员工,早年混 kafan 的朋友应该知道这家公司是做什么的……
blacktulip
    138
blacktulip  
   Nov 14, 2014
@XuanYuan 还有心情保密,看来问题是解决了
wsph123
    139
wsph123  
   Nov 14, 2014
@XuanYuan 卧槽已经快成段子了!!!快别卖关子惹OAAQ
andybest
    140
andybest  
   Nov 14, 2014
@XuanYuan 速度写个详细结果报告!!!
azuginnen
    141
azuginnen  
   Nov 14, 2014 via Android
赶紧报告!!!!!
x86
    142
x86  
   Nov 14, 2014 via iPhone
卧槽还保密,速度更新呀
xifangczy
    143
xifangczy  
   Nov 14, 2014
@BlueFly 哈哈 我以前用mcafee企业版分析病毒,mcafee的日志很详细。
zhouquanbest
    144
zhouquanbest  
   Nov 14, 2014
这玩意现在Android上也有
写起来也容易 然后伪装下叫个什么xxx免费版 破解版 一堆人下


PS:
LZ快更啊
Keinez
    145
Keinez  
   Nov 14, 2014
@XuanYuan ESET?
lyragosa
    146
lyragosa  
   Nov 14, 2014
坐等后续,强迫症急死了
sanddudu
    147
sanddudu  
   Nov 14, 2014
@XuanYuan 是个软件代理商
看了下,目前有代理 ESET。
搜了下以前的,还有代理过 Outpost?
ljc
    148
ljc  
   Nov 14, 2014
ransomware
won
    149
won  
   Nov 14, 2014
@XuanYuan 借公司的车,但不是执行公务,如果再加上非工作时间,就肯定是个人全责了
@Elix 笔记本如果是在路上,不属于工作环境下使用,肯定是个人全责,而且笔记本意外险也不会赔。意外险理赔的前提是,公安局或其他权威机构出具判决书
XuanYuan
    150
XuanYuan  
OP
   Nov 14, 2014 via iPhone
已经更新啦!周一继续。

那封病毒邮件我周一提供,想中毒的朋友莫要着急哈!
azuginnen
    151
azuginnen  
   Nov 14, 2014 via Android
我去,楼主太坑爹了啦。打钱没
kmvan
    152
kmvan  
   Nov 14, 2014
这好流氓,要是我是公司老板,丢数据也不给你钱,怎么着?
XuanYuan
    153
XuanYuan  
OP
   Nov 14, 2014 via iPhone
@kmvan 你要是老板肯定不会这么说←_←
jings
    154
jings  
   Nov 14, 2014
好吧 一开始以为是钓鱼贴 没想到还。。。
cchange
    155
cchange  
   Nov 14, 2014
我还发过一个这个介绍这个病毒的帖子,只是看了介绍就觉得恐怖 当时就装了杀毒软件了

据说FBI联合好几个捣毁了一个,把CC服务器给端了 : http://www.freebuf.com/news/35848.html 僵尸病毒网络Gameover Zeus被捣毁

但是恐怖的是这个软件编写的逻辑太智能了,不仅走Tor,就连不走Tor也是用算法生成的域名去连接。

http://www.v2ex.com/t/98049 其内部的链接会指向一些介绍
wadezhao
    156
wadezhao  
   Nov 14, 2014
还努力啥,老实打钱吧………………

退一万步说,就算真有解决方案,人家也不会免费帮你这个忙啊………………
chenshaoju
    157
chenshaoju  
   Nov 15, 2014
@cchange 刚看了一下,“会尝试删除卷影拷贝”,如果是Win7+UAC保护的情况下,理论上很难已删除。对于系统还原和卷阴影的操作都需要管理员权限。
PP
    158
PP  
   Nov 15, 2014 via iPad
那封邮件可以打印存证,但不可以转发。目前事件如何处理未有眉目,贵友与其公司冲突仍在,未经公司授权转发此邮件,岂非授人以柄。
hx1997
    159
hx1997  
   Nov 15, 2014
@chenshaoju 但是大多数人的 UAC 都是默认级别,只要利用 UAC 白名单就能轻松过。更别提可能还存在一些地下黑魔法可以过 UAC 了,UAC 不是安全边界,被过了微软也不管。
chenshaoju
    160
chenshaoju  
   Nov 15, 2014
@hx1997 我的是密码级的UAC,就算登录后,任何触发UAC的请求都会要求二次验证密码。有点类似于sudu。
hx1997
    161
hx1997  
   Nov 15, 2014 via Android
@chenshaoju 只要是默认级别(系统程序不提示)就没用。所以我开的最高级和要求密码验证。
raptor
    162
raptor  
   Nov 16, 2014
所以说,用ZFS每天对文件系统作快照备份才是王道
XuanYuan
    163
XuanYuan  
OP
   Nov 17, 2014
邮件来了,嗯。
想要链接的人,我才不给你们呢……那就成投毒了。 ^^
XuanYuan
    164
XuanYuan  
OP
   Nov 20, 2014
顶楼已更新进度!
1  2  
About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   3650 Online   Highest 6679   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 122ms · UTC 10:29 · PVG 18:29 · LAX 03:29 · JFK 06:29
♥ Do have faith in what you're doing.