新人IT故事系列之十三 —— 老板电脑中病毒 办公室里大家进进出出有的在用电脑有的在打电话王磊正在准备一份产品资料打算发给客户。老板从他的小办公室里出来说道“王磊来一下。”王磊来到老板的办公室看到老板的电脑屏幕上出现了一个红色的对话框左上角有一个锁的图标对话框里有一些文字王磊看了一下大意是你的文件被加密了要想解密就得交钱。王磊意识到老板中勒索病毒了。为了防止病毒通过内网传播王磊想到要赶快拔掉电脑的网线他看向电脑的后面发现网线已经被拔下来了。“我看了一下电脑上的文件被加密了还有网络附加存储上共享给我的文件夹里的文件也被加密了。但是员工文件夹和部门文件夹里的文件没被加密是因为我只有读取权限吧。”老板说道。“是的老板只读权限下病毒是无法改变文件的。”王磊有一点沮丧他正在反思自己对于老板的电脑关注的不够可能因为怕打扰老板或者是不愿触及老板电脑上的秘密。他有意无意地忽略了对于这台电脑的维护但是从IT的角度老板的电脑理应是最应该保障安全的原因有三点1. 电脑上的资料重要且敏感2. 各种系统和应用的账号权限大尤其是读取的权限容易造成数据泄露3. 账号的权威性高如果被人冒充容易造成其它员工判断错误从而电脑也被控制。王磊正在反思老板说道“他们什么时候联系我不会就一个对话框就想让我打钱吧怎么也得跟进一下吧。”“老板您中的确实是勒索病毒但是攻击者可能会联系您也可能不会。因为有些勒索病毒纯粹是破坏性的它们只加密不解密当然攻击者也不知道您被攻击了。还有一种可能就是攻击者知道但是他们会对中病毒的公司进行筛选只联系那些符合他们标准的公司。”“哦那什么公司才符合标准”“对于被攻击的公司的资料攻击者通常是先窃取再加密。通常他们会联系的公司规模较大业绩比较好并且攻击者拿到了敏感资料。比如财务上的敏感信息或者核心技术资料。他们会威胁公布这些信息或者把它卖给公司的竞争对手因为这些资料太过于重要被攻击的公司有可能会选择付钱。付钱后攻击者会承诺删除他们窃取的资料。”王磊说道。老板盯着屏幕看了一会公司没有太敏感的资料客户信息也都是公开的不怕泄露。那么只剩下如何解密的问题了加密的算法很复杂要想强行破解难度很大。他想到王磊在介绍网络附加存储时说过它带有备份功能自己把重要的文件都放上去了那么能不能通过备份恢复到中毒之前的状态呢他问王磊道“数据能恢复吗”“我可以尝试使用网络附加存储的备份进行恢复您的资料都上传了吗”“重要的都在上面你试一下。”老板说道。王磊走到自己工位打开备份管理器他发现昨天的数据还没有被加密。他把老板被加密的资料全都恢复到了昨天的状态。老板的电脑也必须进行彻底的清理比较稳妥的方法是把整个硬盘全部格式化然后重新安装操作系统和应用软件。“老板数据都恢复了用的是昨天的备份。您的电脑硬盘需要彻底清理数据会全部删除。”“没关系你操作吧我的重要数据已经全部复制到网络附加存储上了。”老板说道。“是的老板。个人电脑更像是一个工作平台和数据的一个存放地而数据的主要存储地应该是服务器。”“嗯。”虽然没有避免电脑被攻击并且可能造成了数据泄露。但是数据没有丢失总算没影响业务。王磊稍稍松了口气他事后回想了一下积极的经验有三点1. 老板认真地执行了公司的数据存放原则把重要的数据全放到了网络附加存储上。2. 老板在网络附加存储上的权限设置合理没有给所有员工文件夹和部门文件夹的修改权限从而避免了这些文件被加密而影响工作。3. 王磊及时设置了网络附加存储的备份策略从而恢复了文件。不足的地方是电脑中毒了原因还不知道有几个可能性一是供应商发过来的文件可能有病毒不管是用邮箱或者U盘只是复制文件或者解压文件并不会中毒。但是一旦运行了病毒文件就会中毒了病毒文件一般都会伪装成正规文件比如说明书.doc.exe这份文件的图标也是一个文档实际上它是一个可执行文件但是操作系统默认不显示文件扩展名用户看到的是一个名为说明书.doc的文档从而点击。还有一种方式是将病毒代码隐藏在图档里当用户使用看图工具打开图档文件会利用看图工具的漏洞执行病毒程序。所以打开文件前要扫描一下病毒。二是浏览网页导致中毒三是使用U盘导致中毒这个也是诱导点击或者将病毒文件放在U盘根目录如果用户选择执行U盘或者操作系统自动执行U盘就会运行病毒文件。所以不要选择运行U盘而是要打开并查看。此外还有一些其它的方法王磊打算再研究一下而现在他准备给老板的电脑重装系统。