首页 > 其他 > 详细

详细分析Globeimposter-Alpha865qqz 中毒后的MDF文件

时间:2020-04-30 11:36:16      阅读:352      评论:0      收藏:0      [点我收藏+]

先来张被加密的后的MDF文件外观变化,可以看到被添加了 .Globeimposter-Alpha865qqz 

技术分享图片

  然后使用winhex分析工具 打开 该文件观察,ID0块也就是文件头块 每隔16字节 加密16字节,红框就是被加密的数据.

 技术分享图片

从 ID1块开始 加密就不多了,但是也足以致命

 技术分享图片

在看看其他数据块 被加密的 更密集.  数据块负责 存储每个表的 实际行记录,加密如此密集 损坏行就极多,所以 这种

加密 从MDF文件恢复 数据是极其不理想的,这也是为什么 很多数据库修复软件 无法很好地修复扩展名865病毒库的

原因.就是因为涉及到大量的损坏行,对于客户这样的恢复完全没有意义.

 技术分享图片

但是 也别放弃,经过研究 从加密的BAK 和 加密的zip 加密的gz等压缩包恢复 效果要比MDF文件好。包括

oracle的 DBF也一样,针对这种865病毒从 备份恢复较好。

详细分析Globeimposter-Alpha865qqz 中毒后的MDF文件

原文:https://www.cnblogs.com/SQL110/p/12807039.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!