Re: [問題] 關於勒索病毒的一點防治想法請教

作者: lmkkml (小羊~~~)   2016-04-28 20:51:49
這篇是我不久前在Mobile01 上面 PO的測試文章,在這邊先打預防針,
測試結果不保證適用所有勒索病毒,不過我能拿到的勒索病毒無論新舊幾乎都全用上了:
[心得]勒索病毒預防和救援簡單測試(CryptXXX、CERBER、LOCKY、TeslaCrypt)
http://tinyurl.com/gumkfnv
以就算中毒,病毒也無法加密到非系統槽的重要檔案為目標,
然後在這樣的前提下還要可以自在的寫入/讀取/搬移檔案,
又不因為了預防勒索病毒而變得綁手綁腳。以下節錄幾個可行的方法:
1.使用使用者帳戶:推薦指數 ★★★★★
具體做法為額外創建一個使用者帳戶,
僅開放某磁碟機或特定資料夾之讀取權限給該使用者帳戶使用,
這邊以磁碟機 F 槽為例,於 F 槽上按右鍵點選內容→安全性→編輯,
進入變更權限視窗後→選取Authenticated Users→
取消寫入僅保留允許讀取相關的勾勾如下圖→按下「確定」。
日後操作電腦只登入使用者帳戶,而資料都放在磁碟機 F 槽底下;
使用者帳戶若中毒,病毒也無法取得修改權限進行加密。
上述設定若順利完成,會發現若要在 F 槽新增或修改現有檔案時,
會出現要求輸入管理員密碼的使用者帳戶控制彈窗,
(如果電腦只是個人使用,管理員帳戶不設密碼也無所謂)
這時按下「是」即可在 F 槽新增或修改現有檔案。
http://i.imgur.com/epcC9O6.png
2.移除磁碟機代號:推薦指數 ★★★★☆
具體做法以磁碟機為單位,於開始功能鍵上按右鍵進入磁碟管理→
找到想要隱藏的磁碟區按右鍵→點選變更磁碟機代號及路徑→按下「移除」,
當出現確認對話框之後→按下「是」。
如果磁碟機沒有被分配到磁碟機代號,就等於沒有了檔案路徑;
例如將 D 槽磁碟機代號移除,那麼「D:\」路徑便不可使用,
病毒自然也就無法加密「D:\」底下的任何檔案。
若要使用該磁碟機,則開啟磁碟管理→被移除代號的磁碟機上按右鍵點選內容→
安全性→將物件名稱整段複製起來,接著使用「WIN鍵+R」叫出執行功能,
執行剛剛複製的物件名稱內容即可開啟磁碟機。
http://i.imgur.com/Ylc3oQV.png
※ 引述《nifa (沒有人)》之銘言:
: 目前看到的勒索病毒都是在入侵後
: 把多媒體檔文件檔等改名加密鎖死
: 所以突然有個想法想請教各位板友
: 一般來講,它入侵後應該是先搜尋整個硬碟內的檔案
: 然後針對以上類型的副檔名進行全面加密
: 那如果,把系統碟(C槽)以外的其他硬碟(D槽E槽等)加上密碼鎖起來
: 也就是我們自己要用的時候再輸入密碼解鎖
: 可能就是COPY重要資料到那顆硬碟裡這樣
: 然後用完就會自己鎖起來
: 而平常沒有在用的時候,其他硬碟是屬於鎖上的狀態
: 那是不是可以防止在我們不知道的情況下(被偷偷入侵然後掃瞄等)
: 被竄改檔案的機率?
: 會這樣想是因為,一般我們各類型媒體檔或文件通常不會放在系統槽
: 所以當我們要把檔案copy到電腦中時一定是經過自己的動作來寫入
: 那只有進行自己要的動作時才會解開硬碟
: 除此之外,也就是當我們並沒有要對其他硬碟做寫入動作時
: 其他硬碟基本上是密碼鎖起來的
: 而病毒入侵後,需要偵測檔案類型並加密
: 因為入侵通常是從系統碟開始
: 這時因為其他硬碟鎖住,而無法偵測並讀取檔案類型
: 那受到影響的就只會有系統槽的檔案
: 換言之,當發現系統槽的檔案被加密時
: 我最多只要把系統槽重灌,至少不會影響到其他硬碟中的檔案
: 不知道這樣的作法是否可以把受到病毒影響的範圍縮到最小?
: 主要會這樣想是因為,雲端備份通常是一段時間備份一次
: 比較不會去做到隨時隨地備份
: 那中毒時很可能在上次備份到這次作業期間的檔案就會全部被加密
: 但如果用硬碟上鎖的方式,只有自己要寫入時才解鎖
: 這樣也就是說,當我們每次寫入完就會鎖起來
: 對檔案的防護是不是就會比較即時?至少只有系統碟會被影響到而已
: 當然,有些病毒並不是即時上鎖
: 而是會先潛伏一陣子再進行破壞
: 像這種的,如果把上鎖效果加以延伸
: 比如有程式可以針對所有多媒體檔跟文件檔加密
: 自己要變更時再解密
: 這樣是否可以避免未經授權的加密動作去鎖死檔案?
: 再簡單講就是,自己先做加密,讓病毒無法判定檔案類型
: 進而讓病毒無法針對檔案加密。
: 以上純屬好奇,因為本身對這方面沒有研究
: 所以好奇想請問板友不知這方法可行否?
作者: mayuyu ((・ω・)ノ)   2016-04-28 22:17:00
也可以試試sandboxie 把有危險的程式放進沙盒裡執行例如瀏覽器 然後限制沙盒裡除了瀏覽器和必要的程式以外其他程式都不能啟動或連網 同時限制沙盒裡的程式只能直接存取哪些資料夾和登錄資料庫例如開放Fx或Chrome可以直接存取本身的設定資料夾但是不能直接存取cache資料夾和其他所有的資料夾對其他資料夾的操作會轉向在虛擬化的沙盒裡執行這樣類似於使用者帳戶的權限控制 不過是以程式為單位來做限制 同時對於沙盒內的程式來說 所有資料夾的操作表面上仍然可以正常執行操作時不需要臨時恢復磁碟代號或改變寫入權限但是實際上所有操作是在沙盒裡而不是直接寫入真實的系統如果事後確定沒有問題 這些沙盒裡的操作也可以還原回真實的系統 使用上不麻煩有彈性而且相當安全譬如說我們因為沒有修補IE的某個漏洞系統上的防毒軟體也沒有能夠對利用這個漏洞的入侵做防禦讓掛馬網頁可以遠端注入和下載勒索軟體但是因為瀏覽器在沙盒裡有限制可以啟動和連網的程式所以可能木馬想要連網下載的這一步就被阻擋即使木馬利用我們放行的程式下載回來勒索軟體因為限制啟動的關係 勒索軟體也無法在沙盒內被啟動執行即使我們放行勒索軟體執行 勒索軟體對資料夾和登錄資料庫做的修改 而也是在虛擬的沙盒裡 而無法對真實系統造成危害
作者: x52013 (想不到要取什麼)   2016-04-28 23:28:00
mayuyu乾脆回一篇不就好了XD
作者: aabbabcd (Infinity )   2016-04-29 00:46:00
要如何設定?讓瀏覽器以外的程式無法在沙盒裡連網?
作者: abramtw (世界原來是如此耀眼啊)   2016-04-29 11:28:00
沙盒的使用困難是 下載檔案要copy回真實目錄常會不行
作者: mayuyu ((・ω・)ノ)   2016-04-29 12:09:00
我使用的是sandboxie都可以耶 在沙盤設定裡指定要快速復原的資料夾 然後隨時右鍵選單「快速復原」就可以把指定的資料夾寫回真實系統另外我覺得用快速復原還是很麻煩 所以我有設定一個資料夾讓Fx/Chrome可以直接存取下載的檔案就直接寫入真實系統的這個資料夾不需要再使用快速復原沙盒內只有瀏覽器的cache檔案 隨時可以清空另外下載時使用沙盒外系統上常駐的下載軟體例如IDM來進行下載 自然會將下載的檔案放在沙盒外的任意位置而不會受到沙盒的限制所以如果你確定下載的檔案是安全的或者你不會在沙盒外執行這些下載的檔案 只是下載好先放著透過設定也可以很有彈性的讓這些檔案直接寫入真實系統而不需要手動再把沙盒內的資料復原使用上不會麻煩 感覺跟在沙盒外使用沒有差別
作者: George017 (阿丙)   2016-04-30 10:39:00
copy回真實目錄失敗可能是沙盒設定裡的檔案搬遷你開太小(預設不到1 GB,需要加大要自己調)
作者: miamodo   2016-04-30 10:54:00
與檔案遷移無關
作者: louis925 (稚空)   2016-05-04 13:49:00
勒索病毒有些是從Adober Reader 中的
作者: chang0206 (Eric Chang)   2016-05-04 14:58:00
Adobe Reader?? 應該不至於,主要還是看你開的那個檔
作者: eggM (一點菜)   2016-06-06 10:44:00
請問照第一個做法修改權限後,如何直接開啟檔案修改後存檔呢現在都出現無法存檔,得另存新檔在別的槽再移過來~~謝謝

Links booklink

Contact Us: admin [ a t ] ucptt.com