中了勒索病毒 peng

news/2025/9/18 18:20:32/文章来源:https://www.cnblogs.com/anjo/p/19099020

中了勒索病毒 peng

一,中招

早上一上班,看到电脑屏幕显示这样的壁纸。

eef3cdb1a249f8b0fa9ad2fa7089a593

 居然中招了?不敢相信。

我发现自己的网盘里的所有文件,都被加密并改名,形如 aaaa.jpg.[[VlDy9dk2RaQ1F]].[[Ruiz@firemail.cc]].peng

image

 而且这些文件,都已同步到了网盘,通过手机app访问,也只能看到这些。

二,求助

紧急发到2个电脑相关的微信群,群友们没有什么好办法。

然后联系了万能的淘宝,淘宝上有一家专业处理勒索软件的公司

4d019468090d3388af99560058e4101b

 4个小时后,回复我:需要3.3万元。

image

 在此期间,我查了一下,网上也有其它报道

76e854851eb05f2183b72aab88e95403

根据网页批示,打了电话 400-008-8983,询问能否处理。对方先问我是数据库文件,还是普通文件,我说是office类和图片类的普通文件。他说,这个需要五、六万元。

三、原理

image

 

四、自救

 我的重要文件都在坚果云上。早上查了一下,所有.peng后缀的文件,都没有历史文件。当时觉得麻烦了,为什么没有历史文件呢?

后来查了一下网络,找到办法:

从网页登陆坚果云,可以看到所有历史文档。同时,因为病毒把原始文件删除了,而这些文件,在坚果云的“回收站”里一个月内是可以找到的。

登陆看了一下,果然都在。

五、马脚

从电脑上的蛛丝马迹,我慢慢开始查找。

第1,查找所有 .peng 的文件

image

按时间排序后,可以看出,加密破坏是从 昨天晚上 19:15 开始的。

再从壁纸这个线索,看看壁纸放在哪里了。

image

 我找到 C:\Users\Administrator\AppData\Local\Temp\3582-490 这个文件夹

image

这个 BackgroundDownload.exe 文件,是微软的一个工具软件。另外, log文件夹里有个日志文件

image

 

image

 这个文件出现在2个地方,其中d盘的kdesk很可疑,并且在第一个出现的地方,其ini文件也指向某壁纸程序。

image

 

 

image

 

kdesk是我电脑上安装的元气壁纸软件。它在昨晚19:15下载了一大批exe文件。这一时间点与我的文件被加密破坏完全吻合。

在我查找证据的过程中,kdesk文件夹里有一个文件一直不断地更新,看样子不停地在下载最新版本(现在是4:54pm):

image

 

另外,根据我的受害者ID VlDy9dk2RaQ1F 全盘搜索,又有了一点发现,

image

 修改时间又对上了。

 另外,在我的每一个逻辑硬盘根目录,都有一个提醒文件,修改日期是 昨天 20:58

image

 

 在注册表中查找 kpdfsdk 字符串,一开始就找到:

image

 这种ContextMenuHandlers形式的键出现了十几次。然后:

image

 转换一下,activity_time 为 2025-09-18 00:01:47,menu_show_time 为 2025-09-18 09:17:07

注意到这个键所在目录为 kyqwppdf,上网查了一下:

image

 好像是元气桌面的一个合作伙伴,做pdf阅读器的?

继续

image

下面,扒一扒这个键的键值 {13492E52-263B-4162-9065-CCBCEF0052EA}

image

 前面这个文件的老巢里,有一个线索:

image

 cmcm.com 域名属于猎豹移动,其前身是金山网络。

看kdesk的注册表项目,果然是cmcm旗下:

image

image

 

 

网上关于元气桌面的评论居然扯到了金山。有意思:

image

 

 

image

 

image

 

image

 

image

 

(未完,取证先到这里)

 

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/907335.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

在 WSL 中通过 Bash 函数快速转换 Windows 路径为 Ansible/WSL 路径 - 教程

在 WSL 中通过 Bash 函数快速转换 Windows 路径为 Ansible/WSL 路径 - 教程pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-famil…

K8s 必备:kubectl patch 命令详解

K8s 必备:kubectl patch 命令详解精准高效的Kubernetes资源更新技巧一、为什么需要kubectl patch? 在日常Kubernetes运维工作中,我们经常需要对集群中的资源进行修改。虽然kubectl apply和kubectl edit都很常用,但…

完整教程:如何管理好上网行为,8个上网行为管控措施分享,让上网井然有序

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

深入解析:AI Ping:精准可靠的大模型服务性能评测平台

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

金融租赁公司厂商租赁业务调研报告

厂商租赁金融租赁公司厂商租赁业务调研报告 报告摘要 本报告旨在全面、深入地分析中国金融租赁公司(下称“金租公司”)厂商租赁业务的现状、模式、市场环境、监管动态、数字化转型路径及绩效评估体系。截至2025年,厂…

普科科技PKC7030H交直流电流探头应用指南​​

普科PKC7030H探头支持DC-120MHz带宽、1%精度,30A连续电流测量,适用于高频大电流交直流混合信号测试。在现代电力电子、新能源及高速数字系统的设计与调试中,对复杂电流波形的精准测量是分析效率、优化性能与保障可靠…

从“分散”到“统一”,中控技术利用SeaTunnel构建高效数据采集框架,核心数据同步任务0故障运行!

本文将深入探讨中控技术基于 Apache SeaTunnel 构建企业级数据采集框架的实践,重点分享集群高可用配置、性能调优、容错机制及数据质量监控等方面的具体思考与方案。作者 | 崔俊乐引言:对企业而言,数据采集的核心挑…

再见 Cursor,Qoder 真香!这波要改写 AI 编程格局

如果把未来 AI 编程工具的核心竞争力用一句话总结,那就是:能不能让开发者在透明化的协作中,信任它、依赖它,并且和它一起把项目养大。作者:loonggg 真心建议大家去使用一下这段时间最新推出的一款 AI 编程工具:Q…

PolarFire SoC mpfs-mmuart-interrupt 多核通信

PolarFire SoC mpfs-mmuart-interrupt 多核通信e51 :/* Clear pending software interrupt in case there was any. */clear_soft_interrupt(); set_csr(mie, MIP_MSIP);/* Raise software interrupt to wake hart…

T/B cell subtype marker - un

B cell ref: https://www.abcam.cn/primary-antibodies/b-cells-basic-immunophenotypingT cell ref: https://www.abcam.cn/primary-antibodies/t-cells-basic-immunophenotyping作者:un-define出处:https://www.cn…

SAP FICO 完全凭证替代

GGB1 这个参数是获取所有行项目的关键USING bool_data TYPE gb002_015*&---------------------------------------------------------------------* *& Form u902 *&------------------------------…

K8s Application模式下的flink任务执行精要

本文分享自天翼云开发者社区《K8s Application模式下的flink任务执行精要》,作者:l****n 构键k8s集群在这里,我们需要搭建一个K8S环境用于提供flink任务的运行时环境。在这里推荐使用kubeadm或者一些脚本工具搭建,…

从0打造一个TTS语音合成引擎:原理与实现

语音合成技术(Text-to-Speech, TTS)近年来发展迅猛,从早期机械感十足的合成音到如今几乎可以以假乱真的人声,背后是深度学习技术的巨大进步。本文将带你了解现代语音合成的基本原理,并尝试用Python实现一个简易版…

实用指南:基于边缘计算的智能管控终端充电站有序充电系统设计与实现 —— 面向实时功率调度需求

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

vim窗口垂直分屏和水平分屏对终端控制序列的微妙影响

vim窗口垂直分屏和水平分屏对终端控制序列的微妙影响intro vim本质上是在使用终端的控制序列来实现编辑功能:基本的光标移动和字符输出都是需要vim来生成终端的精确控制序列。我们甚至可以把终端本身看成一个和GUI一样…

Java基本语句-分支语句

Java基本语句-分支语句Day05 如何在API字典中寻找自己想要的Scanner类型 1.点击搜索 输入Scanner 2.字典中回显示各种类型的获取方式: nextByte()、nextShort()、nextInt()、nextLong()、nextdouble()、nextFloat()、n…

丘成桐谈AI

很多重要的科学发现,是在平凡的事情里面突然有个突破。 观念上的突破,在我看人工智能有困难做不到,现在全民学人工智能, 听起来很好听,但是师资不够, 跟数学的整个合作是刚开始, AI看见万千数据 记者:您第一次…

异常检测在网络安全中的应用 - 实践

异常检测在网络安全中的应用 - 实践pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco…

人小鼠免疫细胞maker基因 - un

人小鼠ref:https://www.abcam.cn/primary-antibodies/immune-cell-markers-poster作者:un-define出处:https://www.cnblogs.com/mmtinfo/p/19099316本文版权归作者和博客园共有,欢迎转载,但未经作者同意必须保留此…