关于爱特| 版权申明| 收藏本站| 网站地图 欢迎来到合肥爱尔特信息科技有限公司官网!
全国24小时专家热线400-668-9959
合肥数据恢复

您是不是在找:服务器硬盘恢复爱特数据恢复数据库恢复笔记本硬盘数据恢复

Sage勒索病毒比特币勒索数据如何解密,恢复案例分析

文章出处:爱特数据恢复责任编辑:爱特编辑人气:-发表时间:2017-04-28 14:39【

从2017年开始,国内外网友的计算机陆续感染了一种新的病毒--Sage病毒。


2.png

3.png


Sage勒索软件是勒索软件家族的一个新成员,也是勒索软件CryLocker的一个变种。从目前情况分析,隐藏在Sage背后的始作俑者与勒索软件Cerber、Locky和Spora的散布者应该师出同门。

下面我们将会对Sage病毒做详细的分析

一、中毒特征

计算机感染Sage病毒以后,大量文件后缀被加上了“.sage”的后缀。


4.png


一些重要的文件夹内,都会自动生成一个!HELP_SOS.hta文件8.png。打开后会出现黑客留下的的勒索信息。


5.png


如果您的计算机中毒后的情况和我上述描述的情况相同,那么很遗憾,您的计算机已经被感染了Sage病毒。

二、Sage病毒分析

1、Sage 2.0/2.2 Ransomware - 它如何感染电脑

对于感染过程,此版本的Sage勒索软件可能会使用包含欺骗性消息的恶意电子邮件垃圾邮件。 消息可以是各种类型,并且旨在说服潜在的受害者打开这些电子邮件的恶意.zip文件附件。 可用于感染Sage 2.2的欺骗性主题的示例有:

§ “您的PayPal交易已完成。

§ “您的网上银行帐户可疑活动。 (银行名)”。

§ “您的发票。

可能有许多其他电子邮件感染了Sage勒索软件,他们都可能携带档案作为文件附件。 档案可以是随机命名的,例如“6207_ZIP.zip” 。 在.zip文件中,有两种类型的文件导致感染:

§ 一个JavaScript .js文件,在打开后立即导致感染。

§ Microsoft Office文档.doc文件,当您单击“启用内容”按钮以启用宏时,该文件会导致感染。 这些宏在其中具有恶意脚本。

2、Sage 2.0/2.2 Ransomware - 感染后发生了什么

在用户PC被Sage 2.2病毒感染之后,可以使用不安全的端口连接到网络罪犯分发站点并在受感染的计算机上下载有效载荷。

Sage 2.2勒索软件的有效负载包括多个可执行文件和临时文件,它可能包含一个.dll类型的模块,它还包含Sage 2.2勒索软件的Wallapaper和它的“解密指令” 。

3、Sage 2.0/2.2 Ransomware - 加密分析

关于文件的加密,Sage 勒索软件使用强加密算法。 此密码会使受感染计算机上的文件无法打开。 病毒攻击

“PNG .PSD .PSPIMAGE .TGA。THM .TIF .TIFF .YUV .AI .EPS .PS .SVG .INDD .PCT .PDF .XLR .XLS .XLSX .ACCDB .DB .DBF .MDB .PDB .SQL .APK .APP .BAT .CGI .COM .EXE。GADGET .JAR .PIF .WSF .DEM .GAM .NES .ROM .SAV CAD文件.DWG .DXF GIS文件.GPX .KML .KMZ .ASP .ASPX .CER .CFM .CSR .CSS .HTM .HTML .JS .JSP .PHP .RSS。 DOC .DOCX .LOG .MSG .ODT .PAGES .RTF .TEX .TXT .WPD .WPS .CSV .DAT .GED .KEY .KEYCHAIN .PPS .PPT .PPTX ..INI .PRF编码文件.HQX .MIM .UUE .ZZ.PKG.RAR.RPM.SITX.TAR.GZ.ZIP.ZIPX.BIN.CUE.DMG.ISO.MDF.TOAST.VCD SDF.TAR.TAX2014.TAX2015.VCF.XML Audio档案.AIF .IFF .M3U .M4A .MID .MP3 .MPA .WAV .WMA视频文件.3G2 .3GP .ASF .AVI .FLV .M4V .MOV .MP4 .MPG .RM .SRT .SWF .VOB .WMV 3D .3DM .3DS .MAX .OBJ R.BMP .DDS .GIF .JPG .CRX .PLUGIN .FNT.F.OTF.TTF .CAB .CPL .CUR .DESKTHEMEPACK .DLL .DMP .DRV。ICNS .ICO .LNK .SYS .CFG“

一旦Sage病毒检测到在受感染的计算机上有这种类型的文件,它会立即使它们无法再打开,并将.sage文件扩展名添加到文件中。 除了文件的加密之外,Sage病毒还可以删除受感染计算机的影子卷拷贝。 执行此操作以通过管理命令(称为vssadmin)销毁恢复它们的任何可能性。

三、破解恢复方法

目前国内针对sage病毒的恢复方法,大致归为三类。

1.向黑客缴纳赎金

这种方法我们不推荐,因为不是很保险。交完赎金后,黑客无法联系,黑客只留下支付的账号。缴纳赎金后,可能得不到黑客发送的破解密钥。有以下几种可能性:黑客身份败露,被警察逮捕,无法发送破解密钥;黑客金盆洗手,不从事该行当,你打了钱也没人与你联系;黑客的账户被封,你付的款,黑客无法知道;黑客的解密服务器出现问题,无法进行破解密钥的执行。即使最终得到了黑客的密钥,也有可能因为最初加密的过程中,有过关机,那么加密程序会出现bug,导致最终解密的文件不完整。

有些数据恢复公司更是借助这种方式,向客户收取高额的赎金和佣金,让客户受到二次敲诈。我们强烈谴责这种为同行业抹黑的行为。

2.暴力破解。

这种方法非常复杂和耗时间。在勒索软件中,Sage病毒是非常特别的一个存在,因为它采用了椭圆曲线加密算法对文件进行加密。

加密所使用的椭圆曲线函数是“y^2 = x^3 + 486662x^x + x”,使用的素数范围是“2^255 – 19”,基数变量x=9。Sage所采用的椭圆曲线是著名的Curve25519曲线,是现代密码学中最先进的技术。Curve25519不仅是最快的ECC(Elliptic Curve Cryptography,椭圆曲线加密算法)曲线之一,也不易受到弱RNG(Random Number Generator,随机数生成器)的影响,设计时考虑了侧信道攻击,避免了许多潜在的实现缺陷,并且很有可能不存在第三方内置后门。

据了解业内还无成功案例,期待好消息。

3.修复数据

我公司有着多年的数据恢复经验,通过研究学习,已经成功解决了多起针对客户数据库的sage病毒案例。

上个星期有一个客户,电脑不幸感染了Sage病毒,里面重要的数据库文件也被加密了。客户咨询了很多家数据恢复公司,都告诉他要缴纳巨额的赎金才可以从黑客手中拿到密钥,并且还要支付给他们一笔不小的佣金。后来通过网络,客户找到了我们,我们如实地告诉了客户缴纳赎金的不安全性和不确定性以及关于修复的可能性。客户了解后,对我们的专业知识和坦诚的态度都很赞赏,放心地把文件交给我们尝试修复。我们专业的工程师经过了1天1夜的努力,终于给客户带来了好消息。修复前所有的数据库文件都被加密勒索,如下图:修复前和修复后文件对比


6.png


修复后 ,文件经测试,均可正常使用。客户表示对我们的恢复结果非常满意和认可。

如果您也不幸感染了Sage病毒,欢迎和我们联系咨询。


7.png

9.png


1.不要“病急乱投医”,避免再次被坑,断网络,不要再其他没有被加密的U盘、移动硬盘等存储介质,及时和我们联系:13305512885,我们有着多年经验的专业解密工程师提供一对一的优质服务,将尽可能用最小的代价帮你解密/恢复数据,以及获得最新的资讯。

2.保护好源文件不受二次破坏,或登录我们的网站www.cndr.cn了解比特币勒索病毒相关最新信息。

Messages在线诊断输入联系方式,专业客服团队将在15分钟内联系你

X