RSS 订阅
最新消息
May
23
2017-05-23 WannaCry一键解密和修复工具
发布人 Pinky Lee on 23 May 2017 12:19 PM

5月20日,阿里云安全团队根据国外研究人员的wanakiwi项目的分析成果和工程代码,测试了WannaCry加密勒索病毒的解密方式,能够解密部分被wannacry加密未重启服务器的数据。

阿里云经过调试和封装,发布云上、云下服务器用户开放勒索病毒“一键解密和修复”工具。

经过实际测试,如果被勒索后未重启操作系统,该工具可以恢复已被WannaCry勒索病毒加密的文件。

一、工作原理及研究基础

本次发布的修复工具基于wannakiwi项目的研究成果:既通过搜索内存中的数据,获取解密的关键素数来进行数据解密。阿里云安全团队在研究基础上,进行调试和封装,让工具简单易用。

二、适用范围

该工具适用于Windows服务器操作系统用户。操作系统版本包括:Windows Server 2003和Windows  Server 2008。

三、操作步骤

请按以下步骤进行操作:

1、点击下载连接,立即下载修复工具到被加密的服务器或PC机器上。

http://wannacry.oss-cn-shanghai.aliyuncs.com/Wanna-CryDecryt-Tool.zip

2、双击运行,如下图所示:

3、点击“恢复文件”按钮,执行文件恢复功能,期间执行时间会较长,请耐心等待。

4、恢复数据完毕后,点击“清除病毒”按钮,清理掉蠕虫病毒程序及服务。

三、注意事项及建议

在大多数情况下,加密的文件可以被成功恢复,但也出现因内存数据被二次写入,覆盖原有加密状态时的数据,导致数据恢复不成功的案例。

这是因为,该工具通过暴力搜索内存中的数据,获取解密的关键素数来进行数据解密。一旦重启或手工查杀会导致该数据被覆盖,则永久无法直接解密。

因此,阿里云安全团队强烈建议,在勒索病毒“中招后”,不要马上关闭、重启操作系统,也不要去手工查杀病毒。

如果使用该工具时,出现数据解密失败,不会对系统造成任何影响。此外,用户也可以选择使用磁盘数据恢复软件来尝试恢复数据。

 

参考来源:http://www.techweb.com.cn/news/2017-05-21/2526248.shtml