一大早,笔者打开办公室电脑,顿时傻眼了。除c盘外的其它磁盘里的所有文件夹及文件全都不见了,每个磁盘中只留下一个“磁盘加密王”和一个“技术支持”的文本文档(图1)。但笔者从未用过“磁盘加密王”这个软件,也没有将电脑交给其他人使用,这究竟是怎么回事呢?双击f盘中的“磁盘加密王”,弹出“移动解密”对话框,提示需要密码才能完全解密。打开磁盘中的“技术支持”文本文件,发现文档中留下了一个qq号,与其联系,告知要想解密需交人民币三百元。笔者的电脑几天前刚安装了正版windows xp sp2和瑞星2006杀毒软件,使用的是windows xp系统自带的防火墙,没想到昨天在上网时还是被黑客无声无息地入侵了。
图1 问题分析 针对这个情况,笔者首先查看了被加密的几个磁盘空间,发现磁盘空间与加密前相比并没有减少。笔者确认磁盘数据并没有丢失,但被别有用心的人用软件加密了。笔者启动瑞星2006查杀病毒,没有发现病毒,在用瑞星2006扫描d和e盘时,都扫描到了笔者保存在磁盘中的文件夹和文件,只不过它们都保存在一个名为“thumbs.dn”的文件夹中。但从“我的电脑”打开相应的磁盘却无法查看到这个文件夹,因此无法获取存放在磁盘中的资料。 笔者以前曾用winrar查看过隐藏在磁盘中的文件夹和文件。能不能通过winrar找到隐藏的“thumbs.dn”文件夹呢?笔者打开winrar,利用“文件”菜单中的“改变驱动器”切换至f盘。在winrar主窗口中,f盘中包括“thumbs.dn”在内的所有隐藏对象都显示出来了(图2)。 图2 通过查找相关资料获悉,“磁盘加密王”实际是一款名为“高强度文件夹加密大师”磁盘加密软件。它不受系统影响,没有解密密码即使系统重装、ghost还原,数据也依然加密。所以,没有密码一般不易破解。
加密原理 经过笔者的分析,“高强度文件夹加密大师”对文件夹及文件加密时,实质是对文件夹和文件的名称进行了加密处理,文件夹和文件本身内容并没有改变。 对文件夹进行加密时,软件对加密路径下的所有文件夹进行了改名处理,将原来的文件夹名称为以数字“1~m”(m个文件夹)为序重新命名,并在每个文件夹的数字名称后加上代码“.”。此代码是打印机系统文件夹的代码,因此,解密文件夹时必须要将此代码删除,否则得到的就是打印机的图标(图3)。 图3 对文件的加密,软件同样是以数字为序对文件名采取了改名处理,将所有文件名主名改名为“1~n”(n个文件),扩展名改为“.mem”。 解密文件夹 |
|