桌面出现赎金信,文件后缀改为.888,到底该怎么办?

  • 客户名称:国内某公司
  • 售前服务顾问:张顾问
  • 恢复工程师:刘工
  • 恢复工期:1天
  • 恢复范围:一台服务器
  • 恢复率:100%

一、威胁情报分析:.888 是什么?

有超强勒索能力,内网横向扩散能力强,是企业运维需要重点警惕的一类威胁
1.加密特征与破坏性.888 勒索病毒是 Dharma 家族衍生变种,自 2024 年开始在国内爆发,具备文件加密 + 数据窃取双重
病毒拿到系统高权限后,采用AES‑256+RSA‑2048 混合加密算法对业务文件进行全字节加密,并非只加密文件头部,普通工具很难直接修复原始文件。
被加密文件命名格式:
‑ 格式:原文件名.id [受害者唯一 ID].[黑客联系邮箱].888
‑ 示例:erp_order.xlsx.id [78A2F911‑8765].donald888@mail.fr.888
病毒会主动遍历本地磁盘、NAS 网络共享盘;会执行vssadmin delete shadows命令,尽可能删除 Windows 卷影副本,切断系统自带恢复途径;会跳过部分系统目录,保证自身可以继续运行。部分场景 NTFS 文件系统 MFT 元数据中,会残留少量文件元信息,存在极小概率的数据挖掘恢复可能性,但不能作为可靠恢复手段。

微信扫描二维码,立即联系我们