[心得] CERBER中毒处理经过

楼主: fucc214 (越嚼越香)   2016-08-01 18:44:57
本篇对刚中病毒的人有参考价值,但对已经被加密的档案无法提供帮助,先予说明。
发生原因:
点到广告后连接到挂马网页(原本用CHROME开不了,后用IE开启就中)
事中处理:
刚中CERBER,CPU使用率会飙高,中途会出现两个CMD视窗,马上开启工作管理员查看CPU使用
率最高的程式,按右键进入病毒所在资料夹,用解锁程式删除(我用的是IOBIT UNLOCKER)
CERBER在我的电脑程式名称为FC.exe,删除之后就正常另外,用强制中止程序是没用的
而且它会自动加入启动项,下次开机他还是会自动运作,一定要确实删除运作的档案。
事后分析:
因为档案都有备份,所以伤害对我而言并不大,所以我把所有加密的档案通通删除,因为
看了也碍眼(我是用EVERYTHING把所有.CERBER档案删除)
以下也是经过EVERYTHING分析结果
大概短短五分钟就有5GB左右的档案被加密,以JPG、RAR、TXT、PDF为主,但不以此为限
只要不会妨碍系统运作的档案都是下手的目标,我磁盘有分成三区,它会三区扫描完后开
始同步加密。根据统计,在C槽(作业系统,也是病毒所在位置)它会从执行路径附近资料
夹开始乱枪打鸟随意加密,因为C槽是病毒所在,所以可能也造成被加密数量最多。
其次是放资料的D跟E,在这两个磁区的攻击模式(同步选择1.资料夹容量最大跟内含档案
数目最多 2.资料夹名称排序在首位) 另外他会优先加密图片档(JPG、PNG),再来是TXT跟
RAR,而PDF这次只有两个被加密,再来是微软档案一个也没被加密让我觉得有点奇怪。
预防措施:
听说防毒现在可以扫到,不过那也是因为发生之后,病毒行为模式被解读之后的事,所以
我们需要一个资料夹监控程式名叫directory monitor,它可以侦测资料夹或档案的一切
变更行为,一但有变更下方会马上出现气泡通知,如果你发现你电脑都没在使用却一直出
现变更通知 就要非常小心。至于directory monitor有一些设定技巧 GOOGLE上也都没有
较详细说明,留待日后有时间会分享设定心得。
以上仅供参考!
作者: Oudie (欧弟)   2016-08-02 08:35:00
请问CPU的型号、RAM的大小和硬盘是传统HD还是SSD?
楼主: fucc214 (越嚼越香)   2016-08-02 14:28:00
我用AMD APU笔电 RAM8G 硬盘两颗 SSD 60G + HITACHI 750G
作者: ben4918 (ajcurry1209)   2016-08-02 15:53:00
趋势昨天有释出可以解cerber类型的解密工具!正打算找样本测试
楼主: fucc214 (越嚼越香)   2016-08-03 10:44:00
如果原档案有备份的话 记得比对一下MD5值是否一样 如果不一样 我觉得还是怕怕的 不过可以确的是被感染过的电脑CERBER那里的服务器似乎有记住IP 容易成为下一次攻击的目标 需要特别注意
作者: Oudie (欧弟)   2016-08-03 11:10:00
请问被加密的5G是在750G的传统硬盘上吗?
楼主: fucc214 (越嚼越香)   2016-08-05 09:04:00
都有因为SSD是系统槽 传统硬盘我是当作资料槽
作者: nissptt (niss)   2016-08-05 11:17:00
f大用心,教学文详细,推。我四个月前在线档案全中!已封存等解药。
楼主: fucc214 (越嚼越香)   2016-08-07 20:57:00
还有一个程式我忘记说 叫SYSTEM EXPLORER 我把它常驻在右下状态列 以便随时注意CPU使用状况 而且他还有一个很好用的功能 可以检查处理程序的安全性 大家可试试

Links booklink

Contact Us: admin [ a t ] ucptt.com