[预警] .crypt_sherhagdomski@godzym_bid后缀勒索病毒

自2019年2月以来,安全团队(微信公众号:网安众安)发现愈发增多的 .crypt_sherhagdomski@godzym_bid 后缀勒索病毒受害者。

被感染文件:

勒索文件:

目前这种病毒已经呈蔓延趋势,希望广大管理员用户加以防范。

受此病毒影响的系统,数据库文件及其他普通文档文件都会被加密,且扩展名变成 crypt_sherhagdomski@godzym_bid ,勒索信息文件:how_to_back_files.html ,勒索邮箱:sherhagdomski@godzym.bid 。目前国内多家公司服务器已中招,并且有愈演愈烈的趋势,望广大用户做好安全防护,警惕sherhagdomski病毒勒索。

威胁级别
威胁级别:【严重】(说明:威胁级别共四级:一般、重要、严重、紧急)

影响范围
未及时更新系统补丁或未采取终端安全防护措施的Windows系统(包括个人版和服务器版)。

排查和处置
1、检查系统是否安装了最近系统漏洞补丁包;
2、检查系统是否开启了3389端口的RDP网络共享协议,查看日志是否有暴力破解日志;
3、检查系统是否开启了445端口的SMB网络共享协议或者不必要的系统服务端口;
4、检查系统是否存在随即后缀名加密文件;
5、检查桌面是否存在来历不明的图片。

处置方案
1、隔离感染主机:已中毒计算机尽快隔离,关闭所有网络连接,禁用网卡;
2、切断传播途径:关闭潜在终端的SMB 445等网络共享端口,关闭异常的外联访问;
3、查找***源:手工抓包分析或借助态势感知类产品分析,确认全网感染数量;
4、查杀病毒;
5、设置复杂密码:如果主机账号使用简单密码,建议重置为高强度的密码。

安全建议
1、不从不明网站下载相关的软件,不要点击来源不明的邮件以及附件;
2、及时给电脑打补丁,修复漏洞;
3、修改密码:设置主机账号密码为高强度的密码;
4、对重要的数据文件定期进行非本地备份;
5、关闭或通过安全组限制不必要的文件共享权限以及端口,如:445、3389等。

原文地址:https://blog.51cto.com/14119124/2366802

时间: 2024-08-30 10:10:14

[预警] .crypt_sherhagdomski@godzym_bid后缀勒索病毒的相关文章

.Lucky后缀勒索病毒数据解密

近日,勒索病毒.lucky加密后缀,是新的勒索病毒变种,其传播模块复用了Satan的传播方式,实现了Linux下的自动化传播,我们将其命名为lucky勒索病毒. ***流程: 传播模块: conn与Satan的传播模块一致,跟Windows版本一样,主要利用以下漏洞进行***: 1.JBoss反序列化漏洞(CVE-2013-4810) 2.JBoss默认配置漏洞(CVE-2010-0738) 3.Tomcat任意文件上传漏洞(CVE-2017-12615) 4.Tomcat web管理后台弱口令

Dharma家族变体,.adobe后缀勒索病毒解密

Dharma勒索病毒继续构建其密码病毒的新变种,这些变种遍布全球的计算机..adobe后缀勒索病毒作为最新变体已经开始活跃起来,Dharma的当前变体通过将.adobe扩展名附加到文件来加密文件,使其无法访问.它也可以像以前的版本一样添加唯一的标识号.所有加密文件都将作为次要文件接收新扩展名.勒索病毒像往常一样丢下赎金票据,告诉受害者他们如何据称可以恢复他们的文件,并试图让他们付钱作为赎金. Dharma家族变体.adobe勒索病毒可能通过各种方法传播其感染.启动此勒索软件恶意脚本的有效负载滴管

adobe后缀勒索病毒解决方案.[[email protected]].adobe防御方法

本文章蝮旦安全实验室,高级工程师原创.研究抄袭.蝮旦安全实验室,对adobe后缀勒索病毒受害用户提供可行的解决方案.蝮旦安全实验室,对adobe后缀勒索病毒受害用户提供99%有效防御方案.蝮旦安全实验室,对adobe后缀勒索病毒受害用户提供可行的备份解决方案. 本实验室提供安全解决方案.防御防御有效率99.9%,自主研发,三因子验证.即使用户名 密码被爆破也不会造成任何影响.蝮旦安全始于安全,重新定义勒索病毒时代的网络安全.蝮旦安全自建实验室会对勒索病毒的,毒性豁免区域,进行研究,根据***方式

恢复phobos后缀勒索病毒 解密成功 sql恢复

**后缀phobos勒索病毒解密成功,百分百处理成功phobos后缀勒索病毒是adobe的升级版本,它的前面版本有adobe.gamma.combo.等这种勒索病毒涉及范围很广,危害大,请大家注意防范! 南京一个客户中了后缀是phobos的勒索病毒,中毒3台,所有sql文件被加密,经过我们的熬夜奋战,终于全部解密成功**. 为防止用户感染该类病毒,我们可以从安全技术和安全管理两方面入手:1.不要打开陌生人或来历不明的邮件,防止通过邮件附件的***:2.尽量不要点击office宏运行提示,避免来自

ITLOCK后缀勒索病毒 删除 恢复被加密文件

ITLOCK后缀勒索病毒是今年新出现的病毒,这种病毒索要赎金一般每台机器在3000欧元,由此可以推断 ,此种病毒应该是欧洲犯罪分子所为,这种病毒制造者及其猖狂且让人痛恨,一般的勒索病毒加密文件只存在一个病毒体,除非有共享文件.但是这种病毒会随机出现两个甚至是多个病毒体,这样就会造成,不同的文件会被不通的病原体加密.所以,对于ITLOCK勒索病毒预防为主,请大家注意防范.**针对这种病毒,我们研究过很长时间,也可以有方法进行解密 为防止用户感染该类病毒,我们可以从安全技术和安全管理两方面入手:1.

.ETH后缀勒索病毒信息整理及SQL数据库恢复

研究人员(公众号:网安众安)检测到一种使用.ETH文件扩展名的新勒索病毒,通过对.ETH后缀勒索病毒的整理,目前发现,涉及到的勒索信息后缀如下:[MailPayment@decoder.com].ETH [helpfilerestore@india.com].ETH [decryptmyfiles@qq.com].ETH [decryptprof@qq.com].ETH [1701222381@qq.com].ETH [btccrypthelp@cock.li].ETH(注:由于整理的局限性,不

{CALLMEGOAT@PROTONMAIL.COM}CMG”后缀勒索病毒

一般来说,像.{callmegoat@protonmail.com}CMG这样的密码病毒通过垃圾邮件发送到计算机设备上.***经常选择这种传播方法的原因是他们的目标是尽可能多地吸引用户. 一旦此类电子邮件出现在您的收件箱中,它就会尝试诱骗您在设备上执行勒索软件代码.这就是为什么这些电子邮件经常成为合法网站,服务甚至政府机构的代表. 从触发感染过程的恶意代码开始,它可以作为文件附件(文档,图像,PDF,存档等)或URL地址引入. 目前,***活动可能针对全球用户.下载电子邮件附件并在PC上打开后会

auchentoshan后缀勒索病毒

auchentoshan后缀勒索病毒自2019年3月初开始爆发,我们陆续接收到中此病毒报告,不断有客户咨询我们.经过我们紧急分析,发现此病毒使用的加密技术与GlobeImposter 3.0一样,为同一个病毒程序作者制作.病毒使用了RSA+AES加密方式.具体的加密过程为:勒索病毒首先解码出一个内置的RSA公钥(hacker_rsa_pub),同时对每个受害用户,使用RSA生成公私钥(user_rsa_pub和user_rsa_pri),其中生成的密钥信息使用内置的RSA公钥(hacker_rs

中了.combo/gamma后缀勒索病毒 最新勒索病毒成功解密-安恒解密

combo 勒索病毒可解 .combo勒索病毒成功解密 gamma勒索病毒成功解密 免费测试 ××× 不成功不收费 安恒解密一家从事解密勒索病毒的专业机构,我们从业三年多来解决各种勒索病毒数百起,失败的案例几乎为0.我们服务过各种厂家.公司.集团,无一例外的是客户对我们的评价是百分百满意. 从业这么长时间我们碰到的病毒后缀各种各样,比如:.bip .dbger .ARROW .. ALCO .snake4444 .tiger4444 .rooster4444 .dog4444 .pig4444