查看:7960
回复:17
“Unname1989”勒 索病毒终结者 电脑管家首创无密钥解密[复制链接]

2018-12-03 19:44:46 只看楼主 倒序浏览 电梯直达

 本帖最后由 Joy 于 2018-12-25 13:12:10 编辑
【文章摘要】一个名为Unname1989的勒 索病毒急速串红,多家安全公司声称可以解密,但部分用户却因重装系统或其他原因导致密钥丢失,仅仅备份了被加密的文件,这时部分厂商的解密工具会解密失败。腾讯电脑管家团队针对该勒 索病毒展开应急响应,短时间内完全破解成功,研发的无密钥解密工具即使重装系统或其他原因丢失密钥也能完美恢复被加密的文件。

上周六晚,一个名为Unname1989的勒 索病毒急速蹿红,多家安全公司声称可以解密,但部分用户却因重装系统或其他原因导致密钥丢失,仅仅备份了被加密的文件,这时部分厂商的解密工具会解密失败。腾讯电脑管家团队针对该勒 索病毒展开应急响应,短时间内完全破解成功,研发的无密钥解密工具即使重装系统或其他原因丢失密钥也能完美恢复被加密的文件。

要知道,绝大多数勒 索病毒是利用高强度的非对称加密算法将中毒电脑文件加密,解密私钥控制在实施勒 索攻击的人手中,没有私钥,即使是性能最强大的计算机都无法解密。这也是勒 索病毒作案能一次次得手的根本原因:除非病毒有BUG或者公开密钥,否则就将永久失去被破坏的文件。

Unname1989勒 索病毒蹿红的原因是,作者使用手机扫码支付索要赎金,而绝大多数勒 索病毒犯罪为逃避执法部门的打击,会利用比特币等虚拟加密币的匿名特性索要赎金。

腾讯电脑管家安全团队当天即完美破解Unname1989勒 索病毒的加密机制,为网民提供了多个版本的解密工具,令中毒电脑上被加密的文件得以完美还原。

以下是今日份的重点内容,详解Unname1989勒 索病毒的加密机制和解密过程。Unname勒 索病毒感染后的现象
该勒 索病毒感染系统后,会加密txt、office文档等有价值数据(与其他勒 索病毒不同的是,没有修改原文件后缀名),并在桌面释放一个“你的电脑文件已被加密,点此解密”的快捷方式。


点击后弹出解密教程和收款二维码,提示:“您的电脑文件已被加密,请在XXX时间前完成解密,超2天后删除密钥……”



以下为详解Unname1989勒 索病毒的加密机制和解密过程。Unname1989勒 病毒加密过程


异或加密算法
1.比特位异或运算:相同为0,不同为1。例如0 ^ 0 = 0,0 ^ 1 = 1,1 ^ 1 = 0
因此,全0的缓存与目标异或运算,都不会改变目标的值

2.假设A ^ B = C,由于:O ^ B = B,A ^ A = O => A ^ C = A ^ A ^ B = O ^ B = B
因此,异或算法的特性使得我们只要知道源文件、密钥、加密文件中的随便两者,我们都能把第三个完全还原回来。管家无密钥解密
1.利用异或算法的特殊性,只要知道任意一个源文件和对应的加密文件,我们就可以还原出密钥,进而利用密钥,去还原更多的文档。
2.另外,由于unname1989加密文件广泛,包括了诸如图片等格式的文件,且加密后并不改变原始文件名,用户非常有容易通过其他诸如手机、平板电脑、朋友获取到其中任何一张图片或文件的加密前版本。只要找到了一个,密钥还原出来,我们就能解密其他所有的加密文件。



部分在论坛求助的网友在中毒重装了操作系统,导致密钥丢失,腾讯电脑管家仍然通过无密钥解密技术帮这些网友完美恢复受损文件。Unname1989勒 索病毒的影响范围
腾讯御见威胁情报中心的监测数据表明,被Unname1989勒 索病毒破坏了大约5k-7k台计算机,其传播渠道有鲜明的特性:假冒一批黑灰产专用工具传播,因这部分人群使用的工具大多会被各种各样的杀毒软件报毒,这部分人群已经习惯了完全无视杀毒软件的安全警告。因而在这些人群中,中招率极高。

Unname1989勒 索病毒假冒的黑灰产工具清单:
账号操作 v3.1 .vmp.exe
更新海草多开版.exe
小印象邀请注册v1.0.vmp.exe
【v软】披萨头条多线程邀请注册v1.0.vmp.exe
优优群优化1.5.vmp.exe
【海草公社】多线程阅读7.0.exe
更新海草_已激活.exe 被Unname1989勒 索病毒加密文件的解决办法
1.      如果中毒电脑安装了腾讯电脑管家,是受害最轻微的人群,即使受害者将管家退出,也可以在发现异常之后,通过电脑管家的文档守护者备份的文件来恢复。
2.      最新版本的电脑管家文档守护者已集成Unname1989勒 索病毒的解密功能,只须启动文档守护者解密指定文件夹下的受损文件即可




成功解密的案例



最新版本电脑管家下载链接:
http://dlied6.qq.com/invc/xfspeed/qqpcmgr/versetup/portal/portal/PCMgr_Setup_13_1_19942_501.exe

3.      无密钥解密Unname1989勒 索病毒加密的文件
如果没有安装腾讯电脑管家,也可以单独下载无密钥解密Unname1989勒 索病毒加密的文档。即使电脑已经重装过系统,一样也可以通过该工具完成解密。

下载地址:http://dlied6.qq.com/invc/qqpcmgr/other/qmdecrypttool_v12.exe
操作步骤:
1)  首先,第一步是关键,需要您能找到任意一个被加密文件的原始版本(未被加密前,比如照片等,您可以通过手机、其他设备、找朋友或者备份资料来查找)。这个文件大于500KB,如果您实在找不到大于500KB的文件,我们最终只能帮助您恢复小于500KB的其他文件。

2)    双击运行腾讯电脑管家提供的解密工具,提示如下:



3)    输入找到的加密文件路径,按下回车



4)    输入找到的加密文件的原始文件路径,按下回车



5)    确认密钥查找成功



6)    再输入其他需要恢复的文件路径,按下回车,继续进行解密操作。



7)    解密完一个目录,可以再输入其他目录或文件继续进行解密。



8)    循环以上操作,将所有被加密的文件解密恢复完毕。



 本主题由 ε๑⍥๑з 于 2019-02-26 10:09:16 解除高亮
管家论坛管理
超级版主
LV.4
主题24
回帖9
经验477
Z 币302
管家论坛管理
超级版主
LV.4
主题 24
回帖 9
经验 477
Z 币 302
注册 2018-09-22
最近 2019-05-10
17 条回复
2018-12-04 11:24:53 沙发
换礼物,老子一个月都抢不到。我真不知道是不是假的。还是每天就一个?
加载中..._lSXGNt
LV.1
主题0
回帖2
经验6
Z 币4
加载中..._lSXGNt
LV.1
主题 0
回帖 2
经验 6
Z 币 4
注册 2018-12-04
最近 2018-12-04
2018-12-04 11:26:10 板凳
整点开抢。三秒内都换不了。恶心不拉的。要么就把这换的玩意去喽。
加载中..._lSXGNt
LV.1
主题0
回帖2
经验6
Z 币4
加载中..._lSXGNt
LV.1
主题 0
回帖 2
经验 6
Z 币 4
注册 2018-12-04
最近 2018-12-04
2018-12-04 14:35:21 地板
感谢!帮了我大忙!!
W_DPrwv4
LV.1
主题0
回帖1
经验4
Z 币4
W_DPrwv4
LV.1
主题 0
回帖 1
经验 4
Z 币 4
注册 2018-12-04
最近 2019-04-17
2018-12-04 20:17:05 4#
无密钥,这个方法牛啊
xilinfeng
LV.6
主题182
回帖340
经验1380
Z 币927
xilinfeng
LV.6
主题 182
回帖 340
经验 1380
Z 币 927
注册 2018-09-25
最近 2019-05-21
2018-12-04 21:46:44 5#
能解密出来原目录覆盖吗 现在解密出来整个文件目录下的文件都在一个文件夹
〞指间ゝ繁华初逝的格调シ_KdRlJx
LV.1
主题0
回帖1
经验3
Z 币3
〞指间ゝ繁华初逝的格调シ_KdRlJx
LV.1
主题 0
回帖 1
经验 3
Z 币 3
注册 2018-12-04
最近 2018-12-05
2018-12-04 23:34:53 6#
腾讯时空猎人用腾讯手游助手玩不了 进入界面显示异常 进去秒退!
不欢而散
LV.2
主题2
回帖11
经验29
Z 币19
不欢而散
LV.2
主题 2
回帖 11
经验 29
Z 币 19
注册 2018-12-04
最近 2018-12-05
2018-12-06 14:39:21 7#
原理看懂了,不过

又想起了当年学计算机原理时的恐惧
Ezreal
LV.4
主题5
回帖242
经验318
Z 币323
Ezreal
LV.4
主题 5
回帖 242
经验 318
Z 币 323
注册 2018-09-27
最近 2019-05-03
2018-12-06 21:51:01 8#
为什么无密匙的软件,我电脑没办法运行?
小猪_PnbUq2
LV.1
主题0
回帖1
经验2
Z 币2
小猪_PnbUq2
LV.1
主题 0
回帖 1
经验 2
Z 币 2
注册 2018-12-06
最近 2018-12-06
2018-12-06 22:26:51 9#
一周暂时估算2296个金币,而且还是按现在一周这么多金币算,你懂我意思吧,以前一周给几百个金币。580000/2296约等于252周,就算252周*7天=1768天      1768天÷365天,也就是4年。我从最开始几周玩到现在,也才不到12W金币。呵呵了。
我脸盲,却唯独记住了你。
LV.3
主题1
回帖22
经验66
Z 币60
我脸盲,却唯独记住了你。
LV.3
主题 1
回帖 22
经验 66
Z 币 60
注册 2018-10-28
最近 2019-04-25
2018-12-07 01:40:06 10#
HAHA    留名
Keep
LV.2
主题0
回帖3
经验15
Z 币15
Keep
LV.2
主题 0
回帖 3
经验 15
Z 币 15
注册 2018-10-12
最近 2019-03-13
2018-12-08 19:48:01 11#
1
倾城之语
LV.1
主题0
回帖1
经验2
Z 币2
倾城之语
LV.1
主题 0
回帖 1
经验 2
Z 币 2
注册 2018-12-08
最近 2018-12-08
2018-12-08 21:27:30 12#
我不知道有这个工具可以解,然后刷了系统,之后才找到这个帖子 但是我按第二种方法还是没办法解密啊,能帮帮我吗?
配方管理系统作者
LV.1
主题0
回帖1
经验4
Z 币4
配方管理系统作者
LV.1
主题 0
回帖 1
经验 4
Z 币 4
注册 2018-12-06
最近 2019-02-01
2018-12-09 11:45:03 13#
配方管理系统作者 发表于 2018-12-08 21:27:30 
我不知道有这个工具可以解,然后刷了系统,之后才找到这个帖子 但是我按第二种方法还是没办法解密啊,能帮帮我吗? ...

您好,这边已通过QQ:3021165008 联系您跟进看看,谢谢。
NetworkShine
版主
LV.8
主题60
回帖4626
经验9896
Z 币6259
NetworkShine
版主
LV.8
主题 60
回帖 4626
经验 9896
Z 币 6259
注册 2018-09-22
最近 2019-05-21
2018-12-09 11:49:05 14#
配方管理系统作者 发表于 2018-12-08 21:27:30 
我不知道有这个工具可以解,然后刷了系统,之后才找到这个帖子 但是我按第二种方法还是没办法解密啊,能帮帮我吗? ...

已联系用户,用户表示更换一个原始文件后,可以解密了。
NetworkShine
版主
LV.8
主题60
回帖4626
经验9896
Z 币6259
NetworkShine
版主
LV.8
主题 60
回帖 4626
经验 9896
Z 币 6259
注册 2018-09-22
最近 2019-05-21
2018-12-10 10:31:59 15#
该楼层已被删除
梦_9eDXt4
LV.2
主题1
回帖1
经验14
Z 币10
梦_9eDXt4
LV.2
主题 1
回帖 1
经验 14
Z 币 10
注册 2018-10-03
最近 2018-12-10
2018-12-24 22:06:31 16#
这个能解密吗

--=    GANDCRAB V5.0.4  =--- 
***********************UNDER NO CIRCUMSTANCES DO NOT DELETE THIS FILE, UNTIL ALL YOUR DATA IS RECOVERED***********************
 *****FAILING TO DO SO, WILL RESULT IN YOUR SYSTEM CORRUPTION, IF THERE ARE DECRYPTION ERRORS*****
Attention! 
All your files, documents, photos, databases and other important files are encrypted and have the extension: .TNJTJWO      
The only method of recovering files is to purchase an unique private key. Only we can give you this key and only we can recover your files.

The server with your key is in a closed network TOR. You can get there by the following ways:
----------------------------------------------------------------------------------------
| 0. Download Tor browser - https://www.torproject.org/ 
| 1. Install Tor browser 
| 2. Open Tor Browser 
| 3. Open link in TOR browser:   http://gandcrabmfe6mnef.onion/a98aee90fc45cc0f                        
| 4. Follow the instructions on this page 
----------------------------------------------------------------------------------------                    
    
On our page you will see instructions on payment and get the opportunity to decrypt 1 file for free. 

ATTENTION!
IN ORDER TO PREVENT DATA DAMAGE:
* DO NOT MODIFY ENCRYPTED FILES
* DO NOT CHANGE DATA BELOW
---BEGIN GANDCRAB KEY---
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
---END GANDCRAB KEY---
---BEGIN PC DATA---
wfKD6iudumBkmpL8IRr4U4qxEFaoOXTtwDwmOrT1y1YWvOiWMx5GYaRdvZZbTpJRs3YQ7nZWyLfFTGKHhh5qBJzzs9MC7736UkGSDDniUJJG8/LFF//kmGmoAZAGLo2j5/wd2UrxMJK+iqKhTkS3ArgAxrZROO6Xrbn3bX4kLHQnbYuWlMClYZxYU6SDxpopRo5r292AV1KIZBZV4APBuUHcKSIr2MWMI0O1MKIP2IpKLE2TS5wLmpQodXZhP6M/UPrO1sZzkDbgjYlAG3g8l65nVd0/CBUxKQ7KDJYrtX0vSmnFXg/ykfgtJNiwqfCnqbr85+BisrF7kUDBseLx/zM2GOsmGo1YP1qHBiLt/hGFEdkb9ycE4oG4b6a1Y8ZyGoyp2Q2iuJRzTRoqGlPQJIQJoJFrwNMoABPInKk+Ce5cALmfjWEpg6hrKA3hxAdKyQ7xZi3pDRFE3vPLMea113IZO3RgRiyKFDmk1iXgG38OmUrfmizzQUpnmbIplsaw43INVY3pejfrfBUcdMBgP3FNhX9QQ3PC2qZHEuPtKEi0BfxMZ5GDHuMOFL+7Ra0Py4l9V6Du77PLzMf9P3YBh8oz6+xNRfxtXP/FbjzWtuIUXpReOtQu9EBhOlLe2rZglmnGLSEzkwtyfh75dmEriUsEobIAT7PbHAF1Kd3/xDNjdHw3um4Cfa6U43J7LfO8Xh0MXaMDT9YqjSPflgqWwi0ulcU8mNLgnYr5OnRtGSttDnNI4xsfYHAC6LwMZkYy9ssTO8mldU+SruBO1o9yQ+bDju6k47/l5S273JRhd/mB56I1mcrSV8sJnRUeifvdjSjYDqfvH/GNlw==
---END PC DATA---
微信联系
LV.1
主题1
回帖1
经验6
Z 币4
微信联系
LV.1
主题 1
回帖 1
经验 6
Z 币 4
注册 2018-12-24
最近 2018-12-24
2019-01-04 11:50:12 17#
微信联系 发表于 2018-12-24 22:06:31 
这个能解密吗--=    GANDCRAB V5.0.4  =--- ******************* ...

你这是国外**病毒  基本无解 不要被骗 国内那么多技术员都搞不定
芜湖博扬科技-荣幸
LV.1
主题0
回帖1
经验5
Z 币4
芜湖博扬科技-荣幸
LV.1
主题 0
回帖 1
经验 5
Z 币 4
注册 2018-11-27
最近 2019-01-04
回复

您需要 登录 后才可以回帖

Copyright © 2018 Tencent.All Rights Reserved.
本论坛部分内容来源于用户上传,如有侵权内容、不妥之处,请联系我们删除,敬请谅解!