关于中Lock Bit2.0勒索病毒后恢复的一些思路

本文介绍在遭遇Lockbit勒索病毒且无密钥情况下,如何通过了解文件头信息恢复特定文件,如SQLServerMDF文件,利用数据库修复工具如StellarRepair和Aryson进行数据挽救。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

目录

前言

如何恢复

总结


前言

在应急的过程中,时不时会遭遇lockbit勒索事件,那在没有密钥的情况下,如何修复被加密的文件,及时止损呢?这里,针对此勒索分享些恢复文件的小技巧。

如何恢复

网上有很多lockbit2.0勒索病毒的样本分析,我们可以获知到lockbit2.0加密速度是很快的,所以这也导致他是只加密文件的前256KB or 4KB(网上文章都是256KB,我这里遇到的是加密4KB),那这也导致了文件的可恢复性。

因为一个文件的开头部分往往是文件头信息,针对不同的文件类型有不同的文件头和文件尾。这里摘取部分文件类型的文件头信息。故我们在恢复特定文件的时候就存在了可能性。

<
文件类型 文件头 文件尾
JPG FF D8 FF E0 FFD9
GIF 47 49 46 38
PSD 38 42 50 53
PNG 89 50 4E 47 AE 42 60 82
GIF 47 49 46 38 00 3B
BMP 42 4D
TIFF 49 49 2A 00
ZIP 50 4B 03 04 50 4B
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值