查看: 73|回复: 0

bluesky后缀勒索病毒分析及恢复100%案例

[复制链接]

4

主题

10

帖子

18

积分

新手上路

Rank: 1

积分
18
发表于 2023-2-14 17:11:54 | 显示全部楼层 |阅读模式


Bluesky勒索信

被bluesky加密后的海典、科脉、用友时空、思讯等软件数据库恢复成功,不同于简单的数据库恢复软件恢复,掌握核心恢复方法,恢复后数据库不丢记录,结构完整,可直接使用,大量真实成功案例,积累了丰富的恢复经验,可快速恢复数据。

一,如何分辨bluesky 勒索病毒

被病毒加密后最显著的特征是黑客留下的%DECRYPT FILES BLUESKY%.TXT的勒索信,内容如下图:


被加密后文件不一定会变带上bluesky后缀,下列中分别是两个案例,一个案例在被加密完后文件名被加上bluesk后缀,一个则没有:



有勒索信但文件名没改变



无勒索信文件名有后缀

二, bluesky勒索病毒文件分析
通过winhex工具来分析文件底层被破坏的情况



被加密后的文件底层

从上图中可以看出,数据库被加密的扇区数为32768,合计为16M,像这样被加密的扇区还有很多段,这里就不再截图,这样的加密方式,对数据库造成的破坏是毁灭性的。如果只是通过数据库恢复软件来恢复,会丢失很多记录,恢复出来后数据库结构也不完整。如果只是通过数据库恢复软件来恢复,会发现恢复好的数据库丢了很多记录,结构也不完整,在SQL内查询没问题,但只要一用在软件上,就是各种报错,不具备可用性。

三, bluesky勒索病毒是否可以恢复
在写这篇文章这时,已经成功恢复五例真实案例,经过客户上机验证,记录完整,数据库库结构完整,直接使用不报错。




海典软件中了勒索病毒以后修复完毕,客户验证完整


四,如何防范bluesky 勒索病毒

建议包括杀毒软件部署和数据备份、网络安全及密码安全方面内容,可参考执行,我们也可以协助执行。
1,杀毒软件部署:建议安装火绒杀毒软件,个人版本为免费软件,安装完成后可设置软件的功能设置和退出密码,密码强度建议大小写加特殊字符,密码位数不小于16位。此功能可在黑客获得系统管理员权限后,更改杀毒软件设置和结束杀毒软件进程时没有密码而不能改变设置和结束进程,只要杀毒软件进程还在运行,黑客的加密程序将无法拷贝到本地,即使拷贝到本地也不能运行。从而保护数据安全。
2,数据备份:数据库建议进行定时的离线备份或异地备份。根据数据库数据的颗粒度设置备份周期(每日、每三天、每周),并严格遵守。文件共享服务器可采用NAS(网络附属存储)进行备份,可对重要文件夹进行差异备份,只要此文件夹内文档有改动,备份软件便会对改动的文件进行备份。可设置全盘备份、某个目录备份及整机备份。有效保证数据安全。云服务器离线备份不方便,可在云服务器端安装百度网盘等工具,设置对重要文件所在的目录进行定期备份,要注意的是密码强度一定要高。
3,网络端口安全:操作系统应开启网络防火墙,只开放服务器向外提供服务的端口,其它端口一律关闭。一些常用知名端口可更改端口号再对外提供服务,如MSSQL 的常用端口号为1433,远程桌面端口号为3389等,可将这类端口号更改为不常用的端口号,更改完成后只要在配置服务时相应的配置便可。因为黑客常用的网络扫描工具会针对知名端口号进行扫描,再根据端口的漏洞进行攻击,攻击成功后便可对机器进行加密。开放的端口越少,黑客可利用的就越少,系统就越安全。
4,密码安全及系统更新:基本要求为所有的密码都应设置大于16位的数据+字母(大小写)+特殊符号的强密码,如果有多台服务器应为每台服务器设置单独的登录密码,防止黑客在成功爆破一台服务器后把所有服务器被一锅端。建议操作系统安装windows 2016以上版本,并经常查看操作系统的更新功能,检查发现有要安装的补丁应及时更新,并留意微软每个月的第二个星期二定期发布系统更新补丁日,有涉及到的应及时更新。

做好以上四个方面可有效的提高数据及系统安全性,如果在实施过程中需要我们协助可随时联系我们。
五,是否有bluesky后缀的成功案例
近期已经成功恢复5例案例,已经积累了快速恢复的经验,最快1小时内可完成恢复工作。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表