New ransomware vaccine kills programs wiping Windows shadow volumes

spamtrash

Bardzo aktywny
Zasłużony
Dołączył
11 Styczeń 2014
Posty
4326
Reakcje/Polubienia
5731
Miasto
To tu to tam....
od razu uprzedzam ze to NIe moje, ale porazilo mnie prostota.
Otoz: wiekszosc ransomware zapieprza volume shadow copy aby sie na pewno nie dalo plikow odzyskac. W sumie, abstrahujac od "zabezpieczenia" VSS, to to co zacytowal bleeping:
Zaloguj lub Zarejestruj się aby zobaczyć!
jest zajefajnym triggerem oznajmiajacym: zalapales ransomware, wez wylacz system, zalap jakie PE, zorb backupa i POTEM walcz (tego mi zabraklo w opisie bleeeping).
Oczywiscie: na pulpicie winno znajdowac sie cus takiego:
Zaloguj lub Zarejestruj się aby zobaczyć!
lub podone jak safety switch alternatywny do wyjecia baterii, ale to przeciez oczywista oczywistosc, wiec nie bede nadmienial.
 

Grandalf

Bardzo aktywny
Członek Załogi
Moderator
Dołączył
26 Maj 2015
Posty
19180
Reakcje/Polubienia
55806
Stworzono program, który kończy procesy próbujące usunąć kopie woluminów w tle za pomocą programu Microsoft vssadmin.exe
Ponieważ infekcje ransomware nie chcą, aby ofiary
Zaloguj lub Zarejestruj się aby zobaczyć!
, jedną z pierwszych rzeczy, które robią po uruchomieniu, jest usunięcie wszystkich kopii woluminów w tle z komputera.

Jedną z metod usuwania woluminów w tle jest użycie następującego polecenia vssadmin.exe:
vssadmin delete shadows /all /quiet
Zaloguj lub Zarejestruj się aby zobaczyć!

Strona projektu:
Zaloguj lub Zarejestruj się aby zobaczyć!
 

spamtrash

Bardzo aktywny
Zasłużony
Dołączył
11 Styczeń 2014
Posty
4326
Reakcje/Polubienia
5731
Miasto
To tu to tam....

al

Marszałek Forum
Członek Załogi
Administrator
Dołączył
22 Lipiec 2012
Posty
9939
Reakcje/Polubienia
10541
Miasto
Somewhere over the rainbow.
Do góry