WannaCry编码错误甚至可以帮助文件在感染后恢复

VSole2022-08-22 02:00:00

但这并不意味着WannaCry是一个高质量的勒索软件。

安全研究人员最近在WannaCrypt勒索软件蠕虫的代码中发现了一些编程错误,这可能使受害者能够在不支付任何解密密钥的情况下恢复锁定的文件。

在深入分析WannaCry代码后,卡巴斯基实验室的安全公司发现勒索软件充满了错误,可能会让一些受害者使用公开的免费恢复工具,甚至是简单的命令来恢复他们的文件。

卡巴斯基实验室(Kaspersky Lab)的高级恶意软件分析师安东·伊万诺夫(Anton Ivanov)与同事费多尔·西尼琴(Fedor Sinitsyn)和奥克汉·马梅多夫(Orkhan Mamedov)详细介绍了WannaCry开发者犯下的三个关键错误,这些错误可能会让系统管理员恢复可能丢失的文件。

研究人员称,问题在于WannaCry勒索软件在加密后删除原始文件的方式。通常情况下,恶意软件首先重命名文件,将其扩展名更改为“.WNCRYT”,对其进行加密,然后删除原始文件。

恢复只读文件

由于恶意软件根本不可能直接加密或修改只读文件,WannaCry会复制文件并创建其加密副本。

虽然原始文件保持不变,但被赋予了“隐藏”属性,但恢复原始数据只需要受害者恢复其正常属性。

这并不是WannaCry代码中的唯一错误,因为在某些情况下,恶意软件在正确加密文件后无法删除这些文件。

从系统驱动器(即C驱动器)恢复文件

研究人员表示,如果没有解密密钥,存储在桌面或文档文件夹等重要文件夹中的文件就无法恢复,因为WannaCry的设计目的是在删除之前用随机数据覆盖原始文件。

然而,研究人员注意到,存储在系统驱动器重要文件夹之外的其他文件可以使用数据恢复软件从临时文件夹中恢复“原始文件将被移动到%TEMP%\%d.WNCRYT(其中%d表示一个数值)。这些文件包含原始数据,不会被覆盖,”研究人员说。

从非系统驱动器恢复文件

研究人员还发现,对于非系统驱动器,WannaCry勒索软件会创建一个隐藏的“$RECYCLE”文件夹,并在加密后将原始文件移动到此目录中。只需取消隐藏“$RECYCLE”文件夹,即可恢复这些文件。

此外,由于WannaCry代码中存在“同步错误”,在许多情况下,原始文件仍保留在同一目录中,因此受害者可以使用可用的数据恢复软件恢复不安全删除的文件。

编程失误:WannaCry受害者的新希望

WannaCry代码中的这些编程错误给许多受害者带来了希望。

卡巴斯基实验室在周四发布的一篇博客文章中写道:“如果你感染了WannaCry勒索软件,你很有可能能够恢复受影响计算机上的许多文件”。“代码质量非常低”。

“要还原文件,可以使用可用的免费数据恢复实用程序”。

法国研究人员阿德里安·吉尼特(Adrien Guinet)和本杰明·德尔比(Benjamin Delpy)首先使受WannaCry感染的文件得以恢复,他们制作了一个免费的WannaCry解密工具,可在Windows XP、Windows 7、Windows Vista、Windows Server 2003和Server 2008上运行。

WannaCry流行病袭击全球计算机已经快一个月了,但这一自我传播勒索软件背后的黑客尚未确定。该勒索软件利用泄露的NSA Windows SMB漏洞EternalBlue和DoublePulsar。

尽管警方和网络安全公司仍在继续寻找有关WannaCry运动起源的答案,但黑暗网络情报公司Flashpoint最近表示,根据其语言分析,肇事者可能是中国人。

软件wannacry
本作品采用《CC 协议》,转载必须注明作者和本文链接
为进一步推动产业发展,更好地汇聚产学研用各方力量,聚焦关键软件领域密码应用核心问题,不断夯实软件产业发展基础,共同推动软件产业和密码技术融合发展,12月18日,“2021年商用密码应用创新高端研讨会”在经开区国家信创园成功召开。在会上,中关村网络安全与信息化产业联盟EMCG工作组组长王克带来题为《密码在软件供应链安全中的应用》的演讲。
2022年,美国网络空间司令部宣布,美国网军目标就是“统治”网络空间。但另一方面,2018年至今,美国在没有任何证据的情况下,以所谓数据安全为由无理打压中国企业,还胁迫遭受美窃密之害的盟友加入其行列中。上述事实再次表明,美国是网络战的始作俑者、先进网络武器的最大扩散方、全球最大的网络窃密者。阻止美国无法无天的网络窃密行为,揭穿美国在网络安全上的虚伪嘴脸,符合国际社会的共同利益。
4月12日,中国外交部发言人汪文斌主持例行记者会。2022年,美国网络空间司令部宣布,美国网军目标就是“统治”网络空间。但另一方面,2018年至今,美国在没有任何证据的情况下,以数据安全为由无理打压中国企业,还胁迫遭受美窃密之害的盟友加入这一行列。汪文斌强调,维护网络安全是国际社会的共同责任。阻止美国无法无天的网络窃密行为,揭穿美国在网络安全上的虚伪嘴脸,符合国际社会共同利益。
有可以被衡量的事才能得到有效管理,对于网络安全运营工作更是如此。在日常工作中,安全运营团队应该通过可量化的指标向企业管理层和其他业务部门展示组织当前的网络安全建设状况和风险态势,同时证明现有的网络安全投入是否有效。
近期,一批美军秘密文件出现在社交媒体上,暴露了美国对联合国秘书长以及对韩国、以色列、乌克兰等国家的窃听行径。这批泄密文件多达100页,几乎涉及美国情报机构的方方面面。这严重损害别国主权和全球互联网用户隐私,严重违反国际法和国际关系基本准则。一次次窃听丑闻告诉世人,在维护全球网络安全问题上,美国是彻底的伪君子。
攻防形势依旧严峻,云安全将有效降低事故率
正如现代管理学之父Peter Drucker所言,只有可以被衡量的事才能得到有效管理(what gets measured, gets managed),对于网络安全建设工作也不例外。
据推测,现在其他有组织的网络犯罪团伙以及脚本小子可能会受到这起事件的刺激,制造和传播类似的恶意勒索软件。几乎所有杀毒软件供应商都已经添加了检测功能,以阻止WannaCry,并防止后台恶意应用程序的秘密安装。此外,支付赎金还鼓励网络犯罪分子提出类似的威胁,并从更大的受众那里勒索钱财。欧洲警察局欧洲刑警组织表示:“最近的袭击达到了前所未有的程度,需要进行复杂的国际调查,以确定凶手”。
Update —读完这篇文章后,如果你想知道过去4天里发生了什么,以及如何保护你的计算机免受恶意攻击,请阅读我们的最新文章“"今天早些时候,一场大规模的勒索活动袭击了全球数百家私营公司和公共组织的计算机系统;这被认为是迄今为止规模最大的勒索软件交付活动。所涉勒索软件已被确定为勒索软件的变体,即WannaCry
VSole
网络安全专家