杀毒厂商对勒索软件的态度如何?

信息安全 杀毒软件 勒索软件
2021-09-02 02:41:59

我最近被要求查看一台行为异常的 Windows 计算机,我发现了一个“你的文件已被加密”的勒索字条,它被留在了几个目录中。我无法识别任何实际的加密文件,除了一份已被另一种勒索软件加密并留下另一张便条的勒索便条副本。

赎金记录以 3 种格式存在:纯文本文件、HTML 文件和.url指向支付网页的快捷方式(文件)。

我能够阅读其中的一些文件,但其中一些(第二个勒索软件的注释和第一个勒索软件的 HTML 文件)在任何尝试打开它们时立即消失。然后,System Center Endpoint Protection 通知我,它已识别并隔离了它们。我必须从隔离区中恢复它们并禁用其实时扫描才能读取它们。

在我看来,这是一个激烈的行动。就好像阅读笔记会造成进一步的损害,而实际上恰恰相反:阅读笔记是您解密文件的机会非零的唯一方法!

它不只是将他们视为“普遍可疑”——它明确表示他们是Ransom:HTML/Tescrypt.ARansom:HTML/Crowti.A因此它有足够的信息来做出更好的决定。

另一方面,阻止受害者阅读赎金记录可被视为“禁止谈判”的硬性规则。如果受害者无法联系,加密勒索行业的利润将减少,也许这一事实将阻止未来的事件发生,这将是一个明确的长期利益。至于现在的受害者,嗯,不能保证坏人拿到钱后真的会放弃解密密钥……

射击人质反病毒行业的官方政策吗?

2个回答

AV 设置为识别和隔离与恶意软件相关的文件。它可能无法判断该文件只是勒索记录而不是更恶意的东西,因此它会像对待勒索软件的任何其他部分一样对待它。

此外,它并没有阻止您完全阅读赎金记录,它只是让您采取一些额外的步骤来访问它。不完全是“枪杀人质”。

是的,删除或隔离与勒索软件(或任何其他潜在安全威胁)相关的所有文件当然很常见。

这并没有真正减少您解密文件的机会。恕我直言,如果它们被加密并且勒索软件使用随机生成的密钥,您已经丢失了。付钱后您实际获得任何解密密钥的可能性很小。

另一方面,勒索软件放置的文件有可能造成进一步的损害。例如,html 文件可以将您重定向到包含各种漏洞的网络服务器。因此,将文件放入隔离区确实有意义。

立即删除文件确实是一种不好的行为,因为不时会发生误报,或者您可能希望像在您的情况下一样检查这些文件(风险自负)。

每个好的端点保护软件都应该可配置为具有所需的行为。