在讨论降低ransomware 洛克风险的可能行动时,有人指出了在操作系统级别防止通过文件服务器资源管理器创建.locky文件的可能性。这个想法是不可能创建.locky文件可能会妨碍执行恶意软件。
由于我非常怀疑这种技术的效率,所以我想了解Locky在处理目标文件时使用的方法。
我不感兴趣的是加密是如何完成的,而是从一个正常的文件引导到加密版本的步骤(具体来说:当Locky无法加密一个文件时会发生什么,以及在文件的内容被加密(成功与否)之后会发生什么)。
有这样的分析吗?
发布于 2016-03-16 13:11:48
当Locky无法加密文件时会发生什么情况?当加密不能到达C&C服务器时,Locky“失败”了。它试图接收位于C&C服务器上的私钥。一旦拥有私钥,锁就不能失败加密,除非所有的锁定进程在加密时都会被取消。这意味着文件很有可能会损坏。
文件内容加密(成功与否)后会发生什么情况?加密文件的内容都会被加密。这个文件的大小将是不同的,熵也会更高。失败的加密文件的内容可能是相同的。但可以是,内容将小于未加密文件的原始内容。一旦你用私钥解密了它,这个文件很可能会被破坏。
https://security.stackexchange.com/questions/117589
复制相似问题