[Funland] Cứu dữ liệu khi máy tính bị virut Wanna Cry

Tôi là Hưng kính

[Tịch thu bằng lái]
Biển số
OF-592833
Ngày cấp bằng
1/10/18
Số km
121
Động cơ
132,410 Mã lực
Bác nên chia sẻ để mọi người cùng rút kinh nghiệm.

Ví dụ với tôi:
Có lần tôi nhận được 1 Email, với Subject là "ABC 1234", ví dụ vậy.
Cái ABC 1234 chính là cái Password, khá hiểm hóc, của tôi, dùng trước đây nhiều năm. Password này dùng cho mọi Account, kể từ OF đến Bank đến .....

Đến khi 1Bank nó bắt đổi, thì tôi mới bỏ cái Pass đó và dùng code khác.

Nó ghi trong Email: ..., đại loại đây là Pass của mài; nếu mài không trả xiền => tau sẽ hack và hủy toàn bộ ổ HDD của mài.
Và thông tin để trả bitcoin, độ 4000USD.

Tôi hỏi cậu IT và delete cái Email đó, thậm chí không được xem nó.
Tức là: Bôi đen đồng thời Email này + nhiều Emails rác khác => xóa luôn.
Lý do: Nếu bác xem nó ==> Bên Sender sẽ nhận được thông tin là Đã đọc Emails ==> Nó sẽ tiếp tục phá bác.

Độ mươi lần như thế thì hết.
Emails nó dùng mỗi lần 1 địa chỉ khác nhau, nhưng đều chung đuôi ....@yahoo.jp.

Ở chiều ngược lại, tôi luôn back up hàng tháng dữ liệu của mình vào 1 ổ cứng độc lập, 1TB.
Và, khi back up: Luôn luôn ngắt kết nối, cho đến khi back up xong. Cũng chỉ độ 60 phút.
Bác có kinh nghiệm đấy, em thì tải dữ liệu cần thiết lên google drive
 

VW Golf

[Tịch thu bằng lái]
Biển số
OF-24533
Ngày cấp bằng
21/11/08
Số km
27,461
Động cơ
728,089 Mã lực
Bác có kinh nghiệm đấy, em thì tải dữ liệu cần thiết lên google drive
Khoản I Tờ tôi dốt đặc.

Bên IT nó bảo sao thì mình tuân thủ thôi.
Ở cơ quan tôi, ngoài chuyện back up, chị em cũng được nhắc nhở: Đừng có ấn linh tinh vào các links khác nhau.
 

gis123

Xe điện
Biển số
OF-311918
Ngày cấp bằng
16/3/14
Số km
3,520
Động cơ
332,438 Mã lực
Nơi ở
Cầu Giấy, Hà Nội
Con này toàn trò dò pass để đăng nhập rồi mã hóa dữ liệu thôi.
Nên các cụ để pass nó khó tí cho em. Đổi username nữa cho chắc. Tắt Desktop Remote ngay.
Nếu là server thì hạn chế mở cổng remote, mà yêu cầu phải VPN vào rồi mới đc remote.
Update Win nữa nhé.
 

Tôi là Hưng kính

[Tịch thu bằng lái]
Biển số
OF-592833
Ngày cấp bằng
1/10/18
Số km
121
Động cơ
132,410 Mã lực
Con này toàn trò dò pass để đăng nhập rồi mã hóa dữ liệu thôi.
Nên các cụ để pass nó khó tí cho em. Đổi username nữa cho chắc. Tắt Desktop Remote ngay.
Nếu là server thì hạn chế mở cổng remote, mà yêu cầu phải VPN vào rồi mới đc remote.
Update Win nữa nhé.
update win thì phải cài có bản quyền cụ ah
 

MrMilan

Xe container
Biển số
OF-101015
Ngày cấp bằng
16/6/11
Số km
5,665
Động cơ
966,760 Mã lực
update win thì phải cài có bản quyền cụ ah
Chuẩn rồi, key giờ nhiều mà, ko xài win xịn thì dễ toang với virus lắm, giờ xài win 10 cho an tâm, hơn nữa trình diệt virus của Win cũng khá ngon, em xài mấy năm nay rồi chưa vấn đề gì.
 

Tôi là Hưng kính

[Tịch thu bằng lái]
Biển số
OF-592833
Ngày cấp bằng
1/10/18
Số km
121
Động cơ
132,410 Mã lực
Chuẩn rồi, key giờ nhiều mà, ko xài win xịn thì dễ toang với virus lắm, giờ xài win 10 cho an tâm, hơn nữa trình diệt virus của Win cũng khá ngon, em xài mấy năm nay rồi chưa vấn đề gì.
em cũng win 10, khá an toàn ah
 

MrMilan

Xe container
Biển số
OF-101015
Ngày cấp bằng
16/6/11
Số km
5,665
Động cơ
966,760 Mã lực
Win 7 bọn MIC nó ngừng hỗ trợ rồi, cho nên giờ cứ Win 10 mà phang.
 

gis123

Xe điện
Biển số
OF-311918
Ngày cấp bằng
16/3/14
Số km
3,520
Động cơ
332,438 Mã lực
Nơi ở
Cầu Giấy, Hà Nội
Chuẩn rồi, key giờ nhiều mà, ko xài win xịn thì dễ toang với virus lắm, giờ xài win 10 cho an tâm, hơn nữa trình diệt virus của Win cũng khá ngon, em xài mấy năm nay rồi chưa vấn đề gì.
Key nhiều là sao cụ. Em vừa mua 1 cụ trên nay key Win 10 Pro 180K...
 

Tookies

Xe điện
Biển số
OF-104819
Ngày cấp bằng
4/7/11
Số km
3,757
Động cơ
876,528 Mã lực
Tận mắt em chứng kiến mấy thánh kỹ thuật của công ty máy tính uy tín ( ko tiện nêu tên ) tùy ý cài mấy phần mềm vớ vẩn lên máy sau khi sửa xong cho khách .
Cụ chủ cứ thử đến mấy nơi chuyên nghiệp backup dữ liệu xem có vớt vát đc ko chứ mất hết thì tiếc lắm .
Cái này là Windows nó mã hóa cụ ạ. Hệ thống file ổ D: vẫn đọc được, nhưng key giải mã thì nó format mất ổ C: rồi. Nên nội dung tèo hết.
Đúng ra nó giữ nguyên folder recovery thì em tự sửa lại rồi nhập Bitlocker key là xong. Bọn ngu nó dùng chùa quen. Đâu biết những cái đấy bản thân Win nó đã có sẵn rồi, chỉ phục hồi lại là như máy mới xuất xưởng + dữ liệu cũ.
 
Chỉnh sửa cuối:

Atmosphere

Xe tải
Biển số
OF-516288
Ngày cấp bằng
15/6/17
Số km
389
Động cơ
182,302 Mã lực
Tuổi
37
e trước cũng dính con này. nhưng may là e đang dùng con mac chạy 2 hđh song song. dính phát e phát hiện ra ngay tắt win đi boot vào mac copy được hết dữ liệu ra. nó mới mã hóa đc mấy file linh tinh ở ngoài của e. hú hồn. lý do là do e down app để hack phần mềm j ấy giờ ko nhớ nữa.
 

Atmosphere

Xe tải
Biển số
OF-516288
Ngày cấp bằng
15/6/17
Số km
389
Động cơ
182,302 Mã lực
Tuổi
37
Thông tin khái quát:
https://trendmicro.ctydtp.vn/cong-cu-khoi-phuc-du-lieu-bi-virus-ma-hoa.html

Sau đó tải tool từ đây: https://success.trendmicro.com/solution/1114221-downloading-and-using-the-trend-micro-ransomware-file-decryptor

Virus nó tạo ra 1 file log đuôi txt thì phải, trong đó có thông tin version của virus. Các cụ dùng tool giải mã của Trendmicro (hoàn toàn yên tâm nhé, đây là hãng bảo mật có tiếng) để giải mã.

Sau khi cài đặt xong.
Bước 1: Chọn Select

View attachment 4078241

Bước 2: Chọn "I don't know the ransomware name

View attachment 4078248

Bước 3: Chọn 1 file đã bị mã hoá để phần mềm giải mã phân tích xem loại mã hoá gì. Sau đó Next

View attachment 4078249
có ai giải mã được chưa cụ ơi. lâu lắm e ko cập nhật mấy cái này
 

bmw_z4_29w8668

Xe tăng
Biển số
OF-17489
Ngày cấp bằng
16/6/08
Số km
1,878
Động cơ
524,548 Mã lực
Nơi ở
đào tấn,hà nội
Em thấy trong phim chạy án thằng đó nó dùng tờ giấy châm lửa hơ hơ vào ổ cứng hình như là đốt sạch virut .Xong là cứu đươc cụ thử xem sao
 

TÀU NGẦM NỔI

Xe container
Biển số
OF-550192
Ngày cấp bằng
12/1/18
Số km
7,121
Động cơ
237,202 Mã lực
Tuổi
38
Em đã từng dính wanna cry.
Rất may thấy nó nhằng nhằng em rút ngay dây mạng ra.
Nó kịp mã hóa 1 số file theo trình tự từ nhỏ đến lớn. (Tập trung vào văn bản như word, excell..)
Rất may em nhiều file text notepad linh tinh, file của vợ k quan trọng...Nên các file lớn chưa kịp mã hóa.
Em vào safe mode copy hết các file chưa mã hóa ra máy khác. Quả này mới run vì sợ nó lây qua 1 máy khác thì khóc tiếng Mán.
Rất may là nó k lây chéo máy sang máy.
Format sạch sẽ máy chạy nhanh hơn.
Đợt em nó đòi đâu tầm 15 củ bằng BTC.
 

levinh05

Xe container
Biển số
OF-36603
Ngày cấp bằng
1/6/09
Số km
6,420
Động cơ
509,717 Mã lực
Nơi ở
Moon
Cái này tới trung tâm cứu dữ liệu là xong.
Nó mã hoá 128bit rồi thì đến CIA cũng potay cụ ơi, quan trọng là thằng cái key decrypt kia kìa, 1 là chấp nhận chuộc, 2 là bay sạch...:)

Note: Các cụ có key office 365 thì nên sao lưu dữ liệu sang Onedrive nhé, nó cho 1TB có mà dùng nhoè, cái hay của thằng Onedrive là Microsoft kích hoạt sẵn tính năng shadow copy, nên không may bị dính con kia vẫn vớt lại được 1 bản backup. Kể cả các cụ để dữ liệu bị mã hoá real-time vẫn lấy lại tốt.
 
Chỉnh sửa cuối:
Biển số
OF-710572
Ngày cấp bằng
16/12/19
Số km
70
Động cơ
87,800 Mã lực
Em đã từng dính wanna cry.
Rất may thấy nó nhằng nhằng em rút ngay dây mạng ra.
Nó kịp mã hóa 1 số file theo trình tự từ nhỏ đến lớn. (Tập trung vào văn bản như word, excell..)
Rất may em nhiều file text notepad linh tinh, file của vợ k quan trọng...Nên các file lớn chưa kịp mã hóa.
Em vào safe mode copy hết các file chưa mã hóa ra máy khác. Quả này mới run vì sợ nó lây qua 1 máy khác thì khóc tiếng Mán.
Rất may là nó k lây chéo máy sang máy.
Format sạch sẽ máy chạy nhanh hơn.
Đợt em nó đòi đâu tầm 15 củ bằng BTC.
Em tưởng rút dây điện chứ nhiễm rồi rút mạng để làm gì ạ :-?
 
Thông tin thớt
Đang tải
Top