无忧启动论坛

 找回密码
 注册
搜索
系统gho:最纯净好用系统下载站广告联系 微信:wuyouceo QQ:184822951
查看: 5002|回复: 45
打印 上一主题 下一主题

[求助] 记事本文件变成这个样如何恢复(CrypToWall病毒)

[复制链接]
跳转到指定楼层
1#
发表于 2016-1-15 21:27:01 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
本帖最后由 ggmm888 于 2016-1-17 18:50 编辑

如题,所有硬盘的记事本文件全变成这样了(还有exe文件,还有压缩文件),如何清除CrypToWall病毒?如何恢复数据呀

无标题.jpg (149.06 KB, 下载次数: 70)

记事本文件变成这个样

记事本文件变成这个样
2#
发表于 2016-1-15 22:04:38 来自手机 | 只看该作者
只是失去文件关联而已,百度一下方法和工具就可以了。手机上的,帮不了忙了。
回复

使用道具 举报

3#
 楼主| 发表于 2016-1-15 22:06:18 | 只看该作者
本帖最后由 ggmm888 于 2016-1-15 22:09 编辑

仔细看一下,后缀名全都变了,还有一部分相同文件没有变还可以正常使用,只要是这个时间变的文件全部不能使用了
回复

使用道具 举报

4#
发表于 2016-1-15 23:53:36 | 只看该作者
上招了!
回复

使用道具 举报

5#
发表于 2016-1-16 00:23:49 | 只看该作者
后缀名全都变了,是中毒搞的吗
回复

使用道具 举报

6#
发表于 2016-1-16 08:33:52 | 只看该作者
中毒
回复

使用道具 举报

7#
发表于 2016-1-16 08:38:51 | 只看该作者
中毒太深了
回复

使用道具 举报

8#
 楼主| 发表于 2016-1-16 08:41:10 | 只看该作者
本帖最后由 ggmm888 于 2016-1-16 08:51 编辑

使用PE查看文件还是这样的(应该不是失去文件关联造成的),好像是随机的乱码,就是中毒,有办法恢复吗?文件太多损失太严重了。
病毒改成这样,自己都不知是什么了,硬盘这么多的东西都不能用,急呀

点评

用WINHEX打开看那些文件是不是原文件内容,否则,没意义,跟粉碎过的一堆文件名一样  发表于 2016-1-16 08:48
回复

使用道具 举报

9#
 楼主| 发表于 2016-1-16 08:57:42 | 只看该作者
用WINHEX打开,里面也是乱码,还有希望恢复吗?

无标题1.jpg (600.75 KB, 下载次数: 57)

用WINHEX打开

用WINHEX打开

点评

用文件粉碎机后就是这样的随机名,内容全填充随机,不可能恢复,文件都根本不是原来的,可能原文件是删除了,这些是他的临时文件或粉碎后的残留物,找文件按普通恢复数据的方法,用数据软件,只有本人清楚要什么  发表于 2016-1-16 09:06
回复

使用道具 举报

10#
 楼主| 发表于 2016-1-16 12:03:45 | 只看该作者
本帖最后由 ggmm888 于 2016-1-16 12:12 编辑

应不是硬盘损坏,两块硬盘全部成这样了。全是一个时间点做的(被改文件时间点有半个小时之久)。有没有好办法恢复数据

这是什么病毒,这么缺德。多年的资料一下全没有了

现在还可以使用这台中毒的电脑上网
回复

使用道具 举报

11#
发表于 2016-1-16 19:19:33 | 只看该作者
养成备份的好习惯吧.
假如有一天硬盘突然挂了, 后果比这个一点不逊.
回复

使用道具 举报

12#
发表于 2016-1-16 23:06:16 来自手机 | 只看该作者
哇,原来这样啊!咨询下HXJ大大吧!别的偶也不知道谁是杀软高手哎!
回复

使用道具 举报

13#
 楼主| 发表于 2016-1-17 07:30:52 | 只看该作者
本帖最后由 ggmm888 于 2016-1-17 08:01 编辑

被破坏的文件里这张图,下面所说是真的吗?


当你打开电脑里面的一张图片,看到里面有系列英文,其中开头是What happened to your files ?.......

不用再往下看了,你已经中了勒索软件CryptoWall病毒了,别想解密或者修复你电脑感染的文件,除非该文件对于非常非常重要,否则重新分区格式化硬盘重装系统重装系统,如果一定要找回文件,那只好听听话话的给勒索者支付美金吧,别尝试找人修复,那是徒劳无用的。

这就是随便浏览网站,随便下载安装软件的代价了。提示下:这个黑客锁住的文件,基本是所有你需要的文件,你不需要的文件,她是不会枷锁的。这个勒索软件CryptoWall是很容易杀掉,但被它感染的文件就没法修复了。

HELP_YOUR_FILES.PNG (44.78 KB, 下载次数: 30)

HELP_YOUR_FILES.PNG
回复

使用道具 举报

14#
 楼主| 发表于 2016-1-17 08:04:39 | 只看该作者
本帖最后由 ggmm888 于 2016-1-17 20:56 编辑

谁有杀CrypToWall病毒的方法,还有解密工具。我是中的是那个版本?

我想全部清理一下CrypToWall病毒,不要让它再破坏了

金山杀毒软件也没查出病毒来

点评

360可以查杀出来的  详情 回复 发表于 2016-1-21 08:39
回复

使用道具 举报

15#
 楼主| 发表于 2016-1-19 20:32:39 | 只看该作者
本帖最后由 ggmm888 于 2016-1-19 21:04 编辑

CrypToWall病毒
我中的是那个版本

这种加密是入侵到电脑,人工加密。还是这个工具自动加密的。个人感觉像是入侵似的。全把有价值的加密了

点评

这是勒索病毒了,中了这处必须马上关机,进PE,尽可能减小篡改文件的可能性,马上重新安装系统,数据重要的就 乖乖的交钱吧,好像是限定时间的,过了时间就没办法恢复了。  详情 回复 发表于 2016-1-21 08:35
这都好几天了,好文件是不是都应该加密完全了?病毒是不是已经控制住了?解密几乎是不可能了,不过你可以把你的活体病毒加密打包,让别人尝尝.如果已经被你删除就过时了.我中过的病毒,基本都会加密压缩保存,测试病毒用它  发表于 2016-1-20 07:29
不可能恢复的,你以为是常规加密软件吗,又不是隐藏,想要删除病毒,只要把原来的全部系统清除就好了,重装所有系统  发表于 2016-1-19 20:52
好可怕的样子,吓死的,既然是高手病毒,就不  发表于 2016-1-19 20:51
回复

使用道具 举报

16#
 楼主| 发表于 2016-1-21 08:13:55 | 只看该作者
一个记事本文档被加密成这样子,活体病毒,不知到那里找,可明示。我现在就是使用的是已中毒系统。我真的想知他是不是入侵到电脑,查看重要文件后加密的

33qwcf13.rar

455 Bytes, 下载次数: 3, 下载积分: 无忧币 -2

一个记事本文档被加密成这样子

点评

可以先行命令行打印当前启动进程用 tasklist /v >c:\tasklist.txt 附加WMIC PROCESS >C:\TASKLIST2.TXT 再详细的是AUTORUNS软件报告全部启动  发表于 2016-1-21 09:49
可以远程操作找找吗?发站内消息,用QQ或远程软件,或者系统自带远程,  发表于 2016-1-21 09:02
回复

使用道具 举报

17#
发表于 2016-1-21 08:35:53 | 只看该作者
ggmm888 发表于 2016-1-19 20:32
CrypToWall病毒
我中的是那个版本

这是勒索病毒了,中了这处必须马上关机,进PE,尽可能减小篡改文件的可能性,马上重新安装系统,数据重要的就 乖乖的交钱吧,好像是限定时间的,过了时间就没办法恢复了。
回复

使用道具 举报

18#
发表于 2016-1-21 08:39:42 | 只看该作者
ggmm888 发表于 2016-1-17 08:04
谁有杀CrypToWall病毒的方法,还有解密工具。我是中的是那个版本?

我想全部清理一下CrypToWall病毒,不 ...

360可以查杀出来的
回复

使用道具 举报

19#
发表于 2016-1-21 08:46:48 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
回复

使用道具 举报

20#
发表于 2016-1-21 09:01:58 | 只看该作者
哇,折磨厉害的病毒啊,我也百度一下学习。话说偶从来就没有中毒过哎。
回复

使用道具 举报

21#
 楼主| 发表于 2016-1-22 09:02:56 | 只看该作者
可以先行命令行打印当前启动进程用 tasklist /v >c:\tasklist.txt 附加WMIC PROCESS >C:\TASKLIST2.TXT 再详细的是AUTORUNS软件报告全部启动

tasklist.rar

1.5 KB, 下载次数: 2, 下载积分: 无忧币 -2

TASKLIST2.rar

9.16 KB, 下载次数: 2, 下载积分: 无忧币 -2

点评

没看见可疑进程,可能被杀掉,或自杀了.看下杀毒软件隔离区和杀毒记录,有没有,另外想想病毒是怎么来的,下载邮件附件还是看CHM帮助文件,还是非法浏览网页,断案  发表于 2016-1-22 09:39
回复

使用道具 举报

22#
 楼主| 发表于 2016-1-22 09:12:45 | 只看该作者
AUTORUNS软件报告全部启动

z.jpg (605.9 KB, 下载次数: 28)

z.jpg

z1.jpg (628.33 KB, 下载次数: 28)

z1.jpg

z2.jpg (570.4 KB, 下载次数: 29)

z2.jpg

z3.jpg (563.98 KB, 下载次数: 47)

z3.jpg

z4.jpg (557.07 KB, 下载次数: 38)

z4.jpg

z5.jpg (548.6 KB, 下载次数: 30)

z5.jpg

z6.jpg (551.6 KB, 下载次数: 43)

z6.jpg
回复

使用道具 举报

23#
 楼主| 发表于 2016-1-22 10:01:44 | 只看该作者
本帖最后由 ggmm888 于 2016-1-22 10:21 编辑

杀毒软件隔离区和杀毒记录,这里面都没有东西,由于当天不是我操作电脑,他只是说我看电影了。电脑就是卡,就这个线索

虚拟内存也给加密了

z7.jpg (31.78 KB, 下载次数: 27)

z7.jpg

点评

虚拟内存哪有什么加密,只有创建名为pagefile.sys的目录占用,才能导致无法创建原有盘的此文件,一般即使设置权限也不可阻止创建虚拟内存.显示所有隐藏文件,看原有设置的虚拟内存是哪个盘,然后看到底是空间不足还是其他  发表于 2016-1-22 10:31
回复

使用道具 举报

24#
 楼主| 发表于 2016-1-23 08:44:50 | 只看该作者
所有分区匀无此pagefile.sys文件,这个文件也是同时刻加密的

z8.jpg (185.68 KB, 下载次数: 74)

z8.jpg

点评

要是你想立即证实,可以创建此目录, md c:\pagefile.sys 大概会提示已经存在.那可是中病毒的时间,请一定dir出来  发表于 2016-1-23 09:28
最简单的办法是命令行 dir /ad c:>cdir.txt 其他盘一样的办法.意思是显示c盘根目录文件夹. 只查找页面文件 dir/a c:\pagefile.sys >cpfile.txt  发表于 2016-1-23 09:14
很明显文件没有全显示啊,NTFS分区至少有个System Volume Information 这个文件夹,如果没有,肯定是隐藏的,要显示隐藏文件,显示系统隐藏文件,如果你显示不了,文件夹选项里看看,如果还显示不了,下载显示隐藏文件工具,随   发表于 2016-1-23 09:11
回复

使用道具 举报

25#
发表于 2016-1-23 15:28:02 来自手机 | 只看该作者
目测可能是被偏移了,找到偏移量再偏移回去应该有救。先拷贝部分数据做做实验看看呢
回复

使用道具 举报

26#
 楼主| 发表于 2016-1-23 20:10:37 | 只看该作者
本帖最后由 ggmm888 于 2016-1-23 20:15 编辑

dir/a c:\pagefile.sys >cpfile.txt
提示找不到页面文件

md c:\pagefile.sys第一次无提示,第二次提示已有此文件

hiberfil.sys这个象是虚拟内存文件

dir /ad c:>cdir.txt
C盘没有创建cdir.txt

目测可能是被偏移了,找到偏移量再偏移回去应该有救。先拷贝部分数据做做实验看看呢
两块硬盘,并不是分区所有内容加密

z9.jpg (185.35 KB, 下载次数: 30)

z9.jpg

z10.jpg (40.58 KB, 下载次数: 34)

z10.jpg
回复

使用道具 举报

27#
 楼主| 发表于 2016-1-23 20:31:23 | 只看该作者
看不到虚拟内存文件

z11.jpg (614.65 KB, 下载次数: 27)

z11.jpg

点评

看不到,就是你没有在C盘设置虚拟内存,或者名字不是原名,打开计算机页面设置,1截图,2导出注册表HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management  发表于 2016-1-23 23:20
回复

使用道具 举报

28#
 楼主| 发表于 2016-1-24 11:15:12 | 只看该作者
上传注册表文件

z12.jpg (44.17 KB, 下载次数: 75)

z12.jpg

z13.jpg (51.81 KB, 下载次数: 28)

z13.jpg

a.rar

588 Bytes, 下载次数: 1, 下载积分: 无忧币 -2

点评

本来就没有设置虚拟内存,更不是什么加密了。  发表于 2016-1-24 13:04
回复

使用道具 举报

29#
 楼主| 发表于 2016-1-24 19:22:04 | 只看该作者
远程有可能数据恢复出来吗

点评

也许地球人都没办法,只能当成是删除,用数据软件查找删除文件,别人帮不了你。只有自己一边找一边看恢复出来的内容,并非所有删除的数据都有恢复的机会,大都时候有新文件,旧删除文件就永久清空了,你一直在使用  发表于 2016-1-24 19:44
回复

使用道具 举报

30#
 楼主| 发表于 2016-1-25 16:30:25 | 只看该作者
上传一个记事本文件和这个文件加密后的样子(里面多着那张要比特币的图)

新建文件夹 (3).rar

44.03 KB, 下载次数: 3, 下载积分: 无忧币 -2

点评

RSA-2048位强加密,密钥是未知数,所以不可能解密或破解,你唯一能捡回来的,只是用数据软件恢复被删除的部分文件,通常来说加密后删除旧文件再加密另一个文件,所以被破坏的机率非常高.解密要4000元?在哪看见的,只怕数据   发表于 2016-1-25 17:36
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|捐助支持|无忧启动 ( 闽ICP备05002490号-1 )

闽公网安备 35020302032614号

GMT+8, 2024-4-25 19:19

Powered by Discuz! X3.3

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表