風險等級: | 高度威脅 |
摘 要: | 病毒通告:Ransom.Win64.LOCKBIT.YJDIHT 勒索病毒 |
解決辦法: | 1.在進行任何掃描之前,Windows 7、Windows 8、Windows 8.1 和 Windows 10 用戶必須禁用系統還原以允許對其計算機進行全面掃描。 2.請注意,在此惡意軟體/間諜軟體/灰色軟體執行期間,並非所有檔案、文件夾、登錄檔和條目都安裝在您的電腦上。這可能是由於安裝不完整或其他操作系統條件造成的。如果您沒有找到相同的檔案/文件夾/登錄檔,請繼續下一步。 3.搜尋並刪除以下文件: {Drive Letter}:\!!!-Restore-My-Files-!!!.txt {Directory with Encrypted Files}\!!!-Restore-My-Files-!!!.txt %Desktop%\!!!-Restore-My-Files-!!!.txt {Malware File Path}\{Log File Name} {Log File Path}\{Log File Name} 4.從備份中恢復加密文件。 |
細節描述: | 該勒索軟體以其他惡意軟體丟棄的文件或用戶在訪問惡意網站時,無意中下載到系統的檔案。它會以丟棄檔案做為勒索點,並會避免加密具有副檔名的檔案。1.該勒索軟體會產生以下文件: {Malware File Path}\{Log File Name}:當使用參數 -log {Log File Name} 時。 {Log File Path}\{Log File Name}:當使用參數 -log {Log File Path}\{Log File Name} 時。 2.為確保任何時刻僅運行其中一個複本,它會添加以下互斥鎖: 3.該勒索軟體可以使用Windows Management Instrumentation (WMI)來刪除volume shadow 4.該勒索軟體會執行以下操作: (1)加密網路共用時,它將檢查 IP 位址是否以以下內容開頭,以確保加密到的是本機,而非網路系統: (2)該勒索軟體使用不同的加密方法對以下副檔名的檔案進行加密: (3)該勒索軟體不會對有包含以下檔案名稱的檔案進行加密: (4)該勒索軟體不會對以下資料夾中的檔案進行加密: (5)該勒索軟體不會對以下副檔名的檔案進行加密: |
參考資訊: | Trendmicro |