网易首页 > 网易号 > 正文 申请入驻

.eking勒索病毒|勒索病毒解密|勒索病毒数据恢复|数据库修复

0
分享至

前言:简介

国内某公司服务器感染了后缀.[restorefiles69@cock.li].eking勒索病毒,公司的服务器文件全部被加密,主要是数据库文件,急需数据恢复,否则公司业务无法进行,经联系91数据恢复工程师远程查看,并沟通协商了相应的解决方案,通过双方远程协同配合,最终在当天晚上顺利完整恢复数据。

下面我们来了解看看这个.eking后缀勒索病毒。

一、什么是.[restorefiles69@cock.li].eking勒索病毒?

.[restorefiles69@cock.li].eking病毒是一种基于文件勒索病毒代码的加密病毒,隶属于国外知名的Phobos勒索病毒家族。这个病毒已在主动攻击中被发现。

.[restorefiles69@cock.li].eking勒索病毒以某种方式进入计算机后,会更改Windows注册表、删除卷影副本、打开/写入/复制系统文件、生成后台运行的进程、加载各种模块等。一旦在入侵后电脑系统上执行加密,locked并在文件名后附加“ .[restorefiles69@cock.li].eking”扩展名。例如,最初标题为“ 1.jpg ”的文件显示为“ 1.id[xxxxxxx].[restorefiles69@cock.li].eking ”,“ 2.jpg ”显示为“ 2.id[xxxxxxx].[restorefiles69@cock.li].eking”。

.[restorefiles69@cock.li].eking勒索病毒是如何传播感染的?

经过分析多家公司中毒后的机器环境判断,该勒索病毒主要是通过带有损坏的宏脚本的word文档进行传播感染。

.eking勒索病毒会通过带有损坏的宏脚本的有毒word文档进行传播。打开文档后,会显示一条安全警告,询问用户是否要启用宏。但是,威胁会通过在 MSWord 自动关闭时启动的内置事件函数绕过此检查。简而言之,宏在目标用户退出文档时执行。宏脚本的目标是通过联系硬编码 URL 地址下载并执行勒索病毒有效负载,然后获取一个文件,然后将其存放在硬编码C盘路径中

当.eking勒索病毒的有效负载文件被执行时,它会为自己创建第二个进程,但这次由于滥用 Explorer.exe 令牌而具有提升的权限。然后,.eking 勒索病毒会调用两个系列的命令。第一组的任务是破坏默认的 Windows 备份功能。它会从本地计算机中删除卷影副本和 Windows 还原副本,禁用自动启动修复并删除备份目录。使用的具体命令有:

vssadmin 删除卷影 /all /quiet

wmic shadowcopy 删除

bcdedit /set {默认} bootstatuspolicy ignoreallfailures

bcdedit /set {default} recoveryenabled 否

wbadmin 删除目录 –quiet

第二组负责禁用 Windows 防火墙,它由适用于 Windows 7 及更高版本的命令和适用于 Windows XP 和 Windows 2003 的命令组成。

为了实现持久性,.eking勒索病毒通过在根键“HKEY_CURRENT_USER”下创建一个自动运行项来修改受感染计算机的注册表。此外,它会将其可执行文件“cs5.exe”的副本创建到两个自动启动文件夹 - '%AppData%\Microsoft\Windows\Start Menu\Programs\Startup' 和 '%ProgramData%\Microsoft\Windows\Start Menu\程序\启动。为了防止任何潜在的冲突,例如在系统启动时执行多个不同的勒索病毒实例,实施了使用 Mutex 对象的检查,以确保只有一个进程正在运行。

二、中了.[restorefiles69@cock.li].eking后缀勒索病毒文件怎么恢复?

此后缀病毒文件由于加密算法的原因,每台感染的电脑服务器文件都不一样,需要独立检测与分析加密文件的病毒特征与加密情况,才能确定最适合的恢复方案。

考虑到数据恢复需要的时间、成本、风险等因素,建议如果数据不太重要,建议直接全盘扫描杀毒后全盘格式化重装系统,后续做好系统安全防护工作即可。如果受感染的数据确实有恢复的价值与必要性,可关注“91数据恢复”进行免费咨询获取数据恢复的相关帮助。

三、恢复案例介绍:

1. 被加密数据情况

一台公司服务器,被加密的数据文件有7000多个,主要是需要恢复业务软件的数据库文件。

2. 数据恢复完成情况

数据完成恢复,所有的文件均已成功恢复,恢复率等于100%。

四、系统安全防护措施建议:

预防远比救援重要,所以为了避免出现此类事件,强烈建议大家日常做好以下防护措施:

① 及时给办公终端和服务器打补丁,修复漏洞,包括操作系统以及第三方应用的补丁,防止攻击者通过漏洞入侵系统。

② 尽量关闭不必要的端口,如139、445、3389等端口。如果不使用,可直接关闭高危端口,降低被漏洞攻击的风险。

③ 不对外提供服务的设备不要暴露于公网之上,对外提供服务的系统,应保持较低权限。

④ 企业用户应采用高强度且无规律的密码来登录办公系统或服务器,要求包括数字、大小写字母、符号,且长度至少为8位的密码,并定期更换口令。

⑤ 数据备份保护,对关键数据和业务系统做备份,如离线备份,异地备份,云备份等, 避免因为数据丢失、被加密等造成业务停摆,甚至被迫向攻击者妥协。

⑥ 敏感数据隔离,对敏感业务及其相关数据做好网络隔离。避免双重勒索病毒在入侵后轻易窃取到敏感数据,对公司业务和机密信息造成重大威胁。

⑦ 尽量关闭不必要的文件共享。

⑧ 提高安全运维人员职业素养,定期进行木马病毒查杀。

与该病毒同类的后缀病毒还有以下各种后缀,都是同一个病毒家族的,我们团队均可以恢复处理:

.[Chadmad@ctemplar.com].eking

.[helpmedecoding@airmail.cc].eking

.[Harpia2019@aol.com].eking

.[newera@ctemplar.com].eking

.[decrypt20@vpn.tg].eking

.[zhaolingdecrypt@firemail.cc].eking

.[surpaking@tutanota.com].eking

.[Dtramp@tuta.io].eking

.[magicbox@outlookpro.net].eking

.[mikolio@cock.li].eking

.[backupransomware@tutanota.com].eking

.[Recovery7070@aol.com].eking

.[chinadecrypt@msgsafe.io].eking

.[getmydata@bk.ru].eking

.[Basani400@aol.com].eking

.[ransom1999@tutanota.com].eking

.[JackKarter@gmx.com].eking

.[GhostTM@zohomail.com].eking

.[Harpia2019@aol.com].eking

.[Recovery.PC@aol.com].eking

.[958f895@tutanota.com].eking

.[James2020m@aol.com].eking

.[help2021me@aol.com].eking

.[curiosity_08@tutanota.com].eking

.[curiosity_08@tutanota.com].eking

[mrreturn@ctemplar.com].eking

.[Ransomwaree2020@cock.li].eking

.[sidor@airmail.cc].eking

.[decrypt20@firemail.cc].eking

[webweb321@firemail.cc].eking

.[unlocker@decoymail.net].eking

.[restorefiles69@cock.li].eking

.[back2023@proxy.tg].eking

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
老板娘说她屁股翘,她什么意思?

老板娘说她屁股翘,她什么意思?

太急张三疯
2026-03-22 04:19:28
《好好的时光》收官,3人零差评1人翻红,她全程龇牙咧嘴差评一片

《好好的时光》收官,3人零差评1人翻红,她全程龇牙咧嘴差评一片

洲洲影视娱评
2026-03-21 14:20:20
越来越多的人查出肠癌!医生含泪苦劝:冰箱久置的这4物是帮凶

越来越多的人查出肠癌!医生含泪苦劝:冰箱久置的这4物是帮凶

岐黄传人孙大夫
2026-03-17 23:25:03
不是李梦!驰援女篮世界杯第1人或是她,21岁前锋,有望取代功勋

不是李梦!驰援女篮世界杯第1人或是她,21岁前锋,有望取代功勋

萌兰聊个球
2026-03-21 09:52:17
笑死我了!一位三年级小朋友趁妈妈洗澡的缝隙时间,和豆包的对话

笑死我了!一位三年级小朋友趁妈妈洗澡的缝隙时间,和豆包的对话

夜深爱杂谈
2026-03-21 19:50:42
710km纯电!比亚迪新车官宣:3月26日,正式上市

710km纯电!比亚迪新车官宣:3月26日,正式上市

T科技衍生
2026-03-22 00:17:11
好疯!31+27!他破了58年的纪录!

好疯!31+27!他破了58年的纪录!

柚子说球
2026-03-21 21:09:50
有没有人敢爆自己的瓜?网友:确定玩这么大吗?

有没有人敢爆自己的瓜?网友:确定玩这么大吗?

夜深爱杂谈
2026-02-18 20:55:58
朝鲜造潜艇被击沉!

朝鲜造潜艇被击沉!

烽火观天下
2026-03-20 11:41:26
内塔尼亚胡:推翻伊朗政权需要“地面”战争;特朗普曾表示“不会把美军部署到‘任何地方’”

内塔尼亚胡:推翻伊朗政权需要“地面”战争;特朗普曾表示“不会把美军部署到‘任何地方’”

封面新闻
2026-03-21 21:17:31
3分21投0中,急坏老母亲,火箭队伊森的母亲请著名投篮教练帮儿子

3分21投0中,急坏老母亲,火箭队伊森的母亲请著名投篮教练帮儿子

好火子
2026-03-22 01:23:13
日本台湾油价接连下跌,大陆油价却疯涨至9元,差异原因一目了然

日本台湾油价接连下跌,大陆油价却疯涨至9元,差异原因一目了然

老揽才是我的外号
2026-03-22 03:26:50
为啥患脑梗的人越来越多?提醒:6种食物易让血管变堵,切记少吃

为啥患脑梗的人越来越多?提醒:6种食物易让血管变堵,切记少吃

健康之光
2026-03-21 21:25:03
女网红爆料:交1万住少林3天,凌晨争进方丈房间,释永信这次栽了

女网红爆料:交1万住少林3天,凌晨争进方丈房间,释永信这次栽了

未曾青梅
2026-03-21 23:04:09
好消息,湖人队奥斯汀·里夫斯有望出战魔术队

好消息,湖人队奥斯汀·里夫斯有望出战魔术队

好火子
2026-03-22 04:41:41
心脏决定寿命,建议中老年人别太节俭,多吃这8样,身体更强壮

心脏决定寿命,建议中老年人别太节俭,多吃这8样,身体更强壮

美食店主
2026-03-19 00:13:20
谢文能飞铲染红!鲍亚雄逃过一劫,媒体人:致人受伤加重处罚

谢文能飞铲染红!鲍亚雄逃过一劫,媒体人:致人受伤加重处罚

奥拜尔
2026-03-21 22:13:29
日本没想到,美国也没想到,现在的中国安徽省,已变成全球焦点

日本没想到,美国也没想到,现在的中国安徽省,已变成全球焦点

蜉蝣说
2026-03-21 19:32:36
热搜第一!山姆回应“冷鲜猪肉数月前屠宰”!网友:今年会费刚续完…

热搜第一!山姆回应“冷鲜猪肉数月前屠宰”!网友:今年会费刚续完…

北京商报
2026-03-21 12:06:17
为什么WTO很少被提起了?中国入世谈判花了15年,如今几乎被架空

为什么WTO很少被提起了?中国入世谈判花了15年,如今几乎被架空

混沌录
2026-03-21 15:31:24
2026-03-22 06:08:49
91数据修复
91数据修复
专注于勒索病毒数据恢复与解密
527文章数 48关注度
往期回顾 全部

科技要闻

宇树招股书拆解,人形机器人出货量第一!

头条要闻

伊朗导弹击中以色列核设施附近 大范围爆炸视频公布

头条要闻

伊朗导弹击中以色列核设施附近 大范围爆炸视频公布

体育要闻

谁在决定字母哥未来?

娱乐要闻

田栩宁终于凉了?出轨风波影响恶劣

财经要闻

通胀警报拉响,加息潮要来了?

汽车要闻

小鹏汽车2025年Q4盈利净赚3.8亿 全年营收767亿

态度原创

本地
亲子
健康
教育
旅游

本地新闻

春色满城关不住|绍兴春日顶流,这片樱花海藏不住了

亲子要闻

带娃宝妈用什么素颜霜,快速提气色不用卸妆?

转头就晕的耳石症,能开车上班吗?

教育要闻

最推荐恩人去的几所英国大学!

旅游要闻

【花Young贵阳】春日限定!十里河滩海棠花盛开引客来

无障碍浏览 进入关怀版