查看單個文章
舊 2016-04-20, 09:49 PM   #12 (permalink)
魔術王子
版區管理員
 
魔術王子 的頭像
榮譽勳章
UID - 115097
在線等級: 級別:42 | 在線時長:1983小時 | 升級還需:38小時級別:42 | 在線時長:1983小時 | 升級還需:38小時
註冊日期: 2004-01-13
住址: 魔術學園
文章: 2943
精華: 0
現金: 14755 金幣
資產: 2678385 金幣
預設

引用:
作者: 虛虛 查看文章
你們都是電腦高手
我也來談談我處理的經驗
前兩天我收到好朋友送來的電腦,是Crypt勒索病毒感染,由於我朋友付了300美金費用,檔案還是沒有解開,還繼續被勒索,把電腦抱到我這來,已有決心捨棄檔案不要了,要我幫他重灌系統,我很好奇既然要捨棄檔案了自己重灌就好了呀,又不是不會,朋友一抹神秘的微笑的說你灌了就知道....
於是我拿起了windows系統光碟片重灌,進入磁碟分割區那欄位才發現c槽分割區呈現灰色,無法刪除更無法格式化,瞬間我了解朋友微笑的意思了,我告訴朋友電腦留下住院,你回家等消息吧...........
朋友走後我動用了spfdisk,dos內的fdisk指令,dos內的強制格式化指令,低階格式化結果都失敗,檢查mbr被改寫,但我卻無法改寫回來.想說這病毒這麼厲害難道無法可解要換硬碟嗎?
不死心的我把硬碟拆下,裝在我自己電腦上面,以WD公司出品的Data Lifeguard Diagnostic來處理,當然是採用write zeros抹除的方式,死馬當活馬醫吧,花了一個晚上讓它跑,跑完後初始化硬碟寫入mbr終於成功,重新做硬碟分割後重灌完成!!
唯一遺憾的是資料無法救援,這解密實在是很難,目前雖有解密網站但好像也關了,聽說也無法完全解密,我告訴朋友硬碟救回來了,總比換顆新的好吧,至少是不幸中之大幸吧,哈哈!!
應該不是mbr,而是Fdisk無法更改的磁區被改寫吧
因為mbr只要使用fdisk /mbr就可以恢復原來的狀態
而Fdisk無法更改的磁區,只有低階格式化可以更改
像有些重量級的軟體(如Autocad)好像就是在這區域存入識別碼,所以就算就硬碟fdisk重灌了,系統仍然知道之前安裝過這些軟體,而無法繼續試用30天
__________________
『唸金母心咒:嗡。金母。悉地。吽。』
持此咒者,可免一切瘟疫,一切瘟神抱頭四散。

魔術就是欣賞神奇的效果
如果魔術的秘密被破解了
那魔術就失去欣賞的價值
魔術王子 目前離線  
送花文章: 1523, 收花文章: 1552 篇, 收花: 3891 次
回覆時引用此帖
有 2 位會員向 魔術王子 送花:
getter (2016-04-24),虛虛 (2016-04-26)
感謝您發表一篇好文章