(อัพเดทล่าสุด July 2022)
ถอดรหัส/กู้ข้อมูล ransomware ได้ไหม? ไฟล์ถูกเข้ารหัสไปหมด ข้อมูลที่ back up ไว้ก็เหมือนจะโดนไปด้วย มีวิธีการไหนที่จะช่วยกู้ข้อมูลหรือป้องกันไม่ให้เกิดเหตุการณ์ซ้ำอีก
สำหรับบทความนี้เราจะมาให้ข้อมูลประเด็น ถอดรหัส/กู้ข้อมูล ransomware และการป้องกันไม่ให้ถูกโจมตีตั้งแต่ทีแรก
Ransomware หรือไวรัสเรียกค่าไถ่ นับเป็นภัยคุกคามทางไซเบอร์ที่ชื่อกระฉ่อนและรุนแรงที่สุด ณ ปัจจุบัน หลักการคือเข้ารหัสไฟล์ (file encryption) ข้อมูลต่าง ๆ บนเครื่องให้เจ้าของข้อมูลไม่สามารถเข้าถึงได้จนกว่าจะยอมจ่ายเงินค่าไถ่เพื่อแลกกับ key ในการถอดรหัส (decryption key) ซึ่งโดยส่วนมากจะเรียกค่าไถ่เป็น cryptocurrency ถ้าระบบ network ของเราโดน ransomware โจมตีอยู่ ลองศึกษาขั้นตอนต่อไปนี้ซึ่งอาจจะช่วยให้เรา ถอดรหัส/กู้ข้อมูล ransomware และได้ข้อมูลคืนมาได้
ขั้นตอนการกู้ข้อมูลกลับคืนมา
- สิ่งสำคัญคือ ไม่ควรจ่ายค่าไถ่ เพราะไม่มีสิ่งใดมารับรองได้ว่าผู้สร้าง ransomware จะปล่อย key ถอดรหัสมาให้ และยังเป็นเหมือนการสนับสนุบให้มิจฉาชีพหาเงินด้วยวิธีนี้ต่อไป
- มีการทำ back up ข้อมูลไว้หรือไม่? ไฟล์ที่มียังปลอดภัยดีหรือเปล่า? ทางที่ดีควรจะมีระบบ back up แยกข้อมูลออกจาก site เดียวกัน หรือใช้ระบบ cloud backup เข้ามาช่วย
- ถ้าไม่ได้ back up ไว้เลย ท่านสามารถลองกู้ไฟล์คืนด้วยเครื่องมือถอดรหัส (decryption tools) ที่แนะนำในบทความนี้… แน่นอนว่าเครื่องมือไม่สามารถถอดรหัส ransomware ได้ทุกสายพันธุ์ ทางที่ดีควรเผื่อใจไว้ก่อน
เราจะรู้ได้อย่างไรว่าเผชิญกับ ransomware ตัวไหนอยู่?
โดยปกติแล้วผู้สร้าง ransomware จะมีการแปะ note ไว้ซึ่งจะบอกข้อมูลเกี่ยวกับชนิดของ ransomware ตัวนั้น ๆ แต่บางครั้งก็ไม่มีข้อมูลระบุไว้ การดูจาก extension ต่อท้ายไฟล์ที่ถูกเข้ารหัสก็ไม่สามารถระบุได้ซะทีเดียว บ่อยครั้งจะเจอกับ extension ที่บ่งชี้ถึง ransomware สายพันธุ์ใหม่ ซึ่งยังไม่มี decryption tools รองรับ
หมายเหตุ: การสแกนไฟล์ที่ถูกเข้ารหัสไปแล้วจะไม่สามารถช่วยอะไรได้มากนัก เพราะ ransomware ส่วนมากจะทำการลบตัวเองทิ้งหลังจากเข้ารหัสข้อมูลเรียบร้อยแล้ว ไฟล์ที่เหลืออยู่คือเป็นไฟล์เดิมที่ถูกเข้ารหัสเพื่อปิดการเข้าถึงไว้ ไม่ใช่ตัว malware
หากท่านต้องการความช่วยเหลือว่ากำลังเจอกับ ransomware สายพันธุ์ไหนอยู่ เพื่อที่จะเลือกใช้ decryption tools ได้ถูกต้อง สองลิ้งค์ต่อไปนี้อาจจะช่วยท่านได้
CRYPTO SHERIFF FROM NO MORE RANSOM
ID RANSOMWARE FROM MALWAREHUNTER TEAM
เครื่องมือสำหรับ ถอดรหัส/กู้ข้อมูล ransomware (decryption tools) – an ongoing list
คำชี้แจง
ท่านควรทราบไว้ก่อนว่าลิสต์ต่อไปนี้ไม่ใช่ลิสต์ที่ complete และมันจะไม่มีวัน complete ท่านสามารถนำไปใช้ได้ แต่ควรศึกษาข้อมูลเพิ่มด้วย การถอดรหัสได้อย่างปลอดภัยและสำเร็จเป็นกระบวนการที่ค่อนข้างตึงเครียด เพราะฉะนั้นกรุณาพิจารณาให้รอบคอบก่อนลงมือ
ทางเราจะพยายามอัพเดทลิสต์นี้ให้ล่าสุด และเรายินดีหากท่านมีคำแนะนำหรืออยากจะเสริมเพิ่มเติมข้อมูลให้ลิสต์สมบูรณ์ยิ่งขึ้น
เครื่องมือถอดรหัสไวรัสเรียกค่าไถ่ (ransomware decryption tools) บางตัวก็ใช้งานง่าย บางตัวก็ต้องเป็นผู้มีประสบการณ์ระดับหนึ่ง ถ้าท่านไม่มีความเชี่ยวชาญนัก ท่านสามารถขอความช่วยเหลือได้จาก malware removal forums ซึ่งเป็นกลุ่มที่ให้ความช่วยเหลือและมีข้อมูลจำนวนมาก
- .777 ransomware decrypting tool
- 7even-HONE$T decrypting tool
- .8lock8 ransomware decrypting tool+ explanations
- 7ev3n decrypting tool
- AES_NI Rakhni decryptor tool
- Agent.iih decrypting tool (decrypted by the Rakhni Decryptor)
- Alcatraz ransom decryptor tool
- Alma ransomware decryption tool
- Al-Namrood decrypting tool
- Alpha decrypting tool
- AlphaLocker decrypting tool
- Amnesia ransom decryptor tool
- Amnesia ransom 2 decryptor tool
- Anabelle ransom decryptor tool
- Apocalypse decrypting tool
- ApocalypseVM decrypting tool+ alternative
- AtomSilo ransom decryptor tool
- Aura decrypting tool (decrypted by the Rakhni Decryptor)
- Aurora ransom decryptor tool + alternative
- AutoIt ransom decrypting tool (decrypted by the Rannoh Decryptor) + alternative 1 (decrypted by Rakhni Decryptor)
- Autolocky decrypting tool
- Avaddon ransom decryption tool
- Avest ransom decryption tool
- Babuk ransomware decryptor
- Badblock decrypting tool+ alternative 1
- BarRax Ransom decryption tool
- Bart decrypting tool
- BigBobRoss decrypting tool
- BitCryptor decrypting tool
- Bitman ransomware versions 2 & 3 (decrypted by the Rakhni Decryptor)
- BitStak decrypting tool
- BTCWare ransom decryptor
- Cerber V1 ransomware decryption tool + alternative
- Chimera decrypting tool+ alternative 1+ alternative 2
- CheckMail7 ransomware decryption tool
- ChernoLocker ransom decryption tool
- CoinVault ransom decrypting tool
- Cry128 decrypting tool
- Cry9 Ransom decrypting tool
- Cryakl decrypting tool (decrypted by the Rannoh Decryptor)
- Crybola decrypting tool (decrypted by the Rannoh Decryptor)
- CrypBoss ransomware decrypting tool
- CryCryptor ransomware decrypting tool
- Crypren ransomware decrypting tool
- Crypt32 ransom decryptor
- Crypt38 ransomware decrypting tool
- Crypt888 (see also Mircop) decrypting tool
- CryptInfinite decrypting tool
- CryptoDefense decrypting tool
- CryptFile2 decrypting tool (decrypted by the CryptoMix Decryptor)
- CryptoHost (a.k.a. Manamecrypt) decrypting tool
- Cryptokluchen decrypting tool (decrypted by the Rakhni Decryptor)
- Cryptolocker ransomware decryption tool
- CryptoMix Ransom decrypting tool + offline alternative
- CryptON decryption tool
- CryptoTorLocker decrypting tool
- CryptXXX Ransom decryptor (V1, V2, V3) (decrypted by Rannoh Decryptor) + alternative (V1, V2, V3, V4, V5)
- CrySIS ransomware decryption tool (decrypted by the Rakhni Decryptor – additional details)
- CTB-LockerWeb decrypting tool
- CuteRansomware decrypting tool(decrypted by the my-Little-Ransomware Decryptor)
- Cyborg ransomware decryption tool
- Damage ransom decrypting tool
- Darkside ransomware decryption tool
- DemoTool decrypting tool
- DeCrypt Protect decrypting tool
- Democry decrypting tool (decrypted by the Rakhni Decryptor)
- Derialock ransom decryptor tool
- Dharma ransomware decrypt tool (decrypted by Rakhni Decryptor) (.wallet extension ransomware decrypt tool)
- Diavol ransomware decryption tool + guide
- DMA Locker decrypting tool+ DMA2 Locker decoding tool
- DragonCyber ransomware decryption tool
- DXXD ransomware decryption tool
- Egregor ransomware decryption tool
- Encryptile decrypting tool
- ElvisPresley ransomware decryption tool (decrypted by the Jigsaw Decryptor)
- Everbe Ransomware decrypting tool
- Fabiansomware decrypting tool
- FenixLocker – decrypting tool
- FilesLocker (V1 and V2) decrypting tool
- FindZip decrypting tool
- FortuneCrypt decrypting tool (decrypted by the Rakhni Decryptor)
- Fonix ransomware decryption tool
- Fury decrypting tool (decrypted by the Rannoh Decryptor)
- GalactiCryper ransom decryptor
- GandCrab ransomware decryption tool (V1, V4, V5) + gandcrab 5.2 ransomware decryption tool
- Gerosan ransomware decrypt tool
- GetCrypt decryption tool
- GhostCrypt decrypting tool
- Globe / Purge decrypting tool+ alternative
- Globe2 decryption tool
- Globe3 decryption tool
- GlobeImpostor decryption tool
- Gomasom decrypting tool
- GoGoogle decryption tool
- Hacked decrypting tool
- Hakbit decryptor
- Harasom decrypting tool
- HydraCrypt decrypting tool
- HiddenTear decrypting tool
- HildraCrypt decryptor
- HKCrypt ransom decryptor
- Iams00rry decryptor
- InsaneCrypt ransomware decryptor
- Iwanttits ransomware decryptor
- Jaff decrypter tool
- JavaLocker decryptor
- Jigsaw decrypting tool+ alternative 1 + alternative 2 + alternative 3
- JS WORM 2.0 decryptor
- JS WORM 4.0 decryptor
- Judge ransomware decryptor
- KeRanger decrypting tool
- KeyBTC decrypting tool
- KimcilWare decrypting tool
- KokoKrypt decryptor
- Lamer decrypting tool (decrypted by the Rakhni Decryptor)
- LambdaLocker decryption tool
- LeChiffre decrypting tool+ alternative
- Legion decrypting tool
- Linux.Encoder decrypting tool
- Linux.Encoder.3 ransom decryption tool
- Lobzik decrypting tool(decrypted by the Rakhni Decryptor)
- LockFile ransomware decryptor tool
- Lock Screen ransomware decrypting tool
- Locker decrypting tool
- Loocipher decryptor
- Lorenz ransomware decryptor
- Lortok decrypting tool (decrypted by the Rakhni Decryptor)
- MacRansom decrypting tool
- Magniber decryptor
- MaMoCrypt ransomware decryption tool
- Mapo ransomware decryptor
- Marlboro ransom decryption tool
- MarsJoke decryption tool
- Manamecrypt decrypting tool (a.k.a. CryptoHost)
- Maze ransomware decryption tool
- MegaLocker ransomware decrypting tool
- Merry Christmas / MRCR decryptor + alternative
- Mira ransom decryptor
- Mircop decrypting tool+ alternative
- Mole decryptor tool
- MoneroPay ransomware decrypting tool
- muhstik ransomware decryptor
- my-Little-Ransomware decrypting tool
- Nanolocker decrypting tool
- Nemty ransomware decryptor
- Nemucod decrypting tool + alternative
- NemucodAES ransom decryption tool
- NMoreira ransomware decryption tool
- Noobcrypt decryption tool
- ODCODC decrypting tool
- OpenToYou decryption tools
- Operation Global III Ransomware decrypting tool
- Ouroboros ransomware decryptor
- Ozozalocker ransomware decryptor
- Paradise ransomware decryptor
- PClock decrypting tool
- Petya ransomware decryption tool+ alternative
- PewCrypt ransom decryptor
- Philadelphia decrypting tool
- PizzaCrypts decrypting tool
- Planetary ransomware decrypting tool
- Pletor decrypting tool (decrypted by the Rakhni Decryptor)
- Polyglot decrypting tool (decrypted by the Rannoh Decryptor)
- Pompous decrypting tool
- PowerWare / PoshCoder decrypting tool
- Popcorn ransom decrypting tool
- Professeur ransomware decryptor (decrypted by the Jigsaw Decryptor)
- Puma ransomware decryption tool
- PyLocky ransomware decrypting tool + alternative
- Radamant decrypting tool
- RAGNAROK decrypting tool
- Rakhni decrypting tool
- Rannoh decrypting tool
- Ransomwared decryptor
- Rector decrypting tool
- RedRum ransomware decryptor
- REvil/Sodinokibi ransomware decrypt tool
- Rotor decrypting tool (decrypted by the Rakhni Decryptor)
- Scraper decrypting tool
- Sekhmet ransomware decryption tool
- SimpleLocker ransomware decryptor
- Simplocker ransomware decryptor
- Shade / Troldesh ransomware decryption tool + alternative + alternative 2
- SNSLocker decrypting tool
- SpartCrypt decryptor
- Stampadodecrypting tool + alternative
- STOP Djvu ransomware decrypt tool
- SynAck ransom decryptor
- Syrk ransomware decryptor
- SZFlocker decrypting tool
- Teamxrat / Xpan decryption tool
- TeleCrypt decrypting tool (additional details)
- TeslaCrypt decrypting tool+ alternative 1 + alternative 2
- TeslaCrypt V2 ransom decryption tool + alternative
- TeslaCrypt V3 ransom decryption tool + alternative 1 + alternative 2 + alternative 3
- TeslaCrypt V4 ransom decryption tool + alternative 1 + alternative 2 + alternative 3
- Thanatos decryption tool
- ThunderX decryptor
- Trustezeb.A decryptor
- TurkStatic decryptor
- TorrentLocker decrypting tool
- Umbrecrypt decrypting tool
- VCRYPTOR decryptor
- WannaCry ransomware decryption tool+ Guide
- WannaCryFake Ransom decryption tool
- WannaRen decryption tool
- Wildfire decrypting tool + alternative 1 + alternative 2
- XData Ransom decryption tool (decrypted by Rakhni Decryptor)
- XORBAT decrypting tool
- XORIST decrypting tool+ alternative
- Yatron decrypting tool (decrypted by the Rakhni Decryptor)
- ZeroFucks decryptor
- Zeta decrypting tool (decrypted by the CryptoMix Decryptor)
- Ziggy ransomware decryptor
- Zorab ransomware decryptor
- ZQ ransomware decryptor
และท่านสามารถหาตัวถอดรหัสอื่น ๆ เพิ่มเติมได้จากเว็บไซต์ nomoreransom
สายพันธุ์ของ ransomware VS เครื่องมือ ถอดรหัส/กู้ข้อมูล ransomware
ท่านอาจจะทราบแล้วว่า เครื่องมือบางตัวทำงานได้กับ ransomware หลายสายพันธุ์ บางตัวก็ใช้ได้หลากหลายวิธี (แต่ก็ส่วนน้อย)
ในแง่ของการปฏิบัติแล้ว เครื่องมือถอดรหัสบางตัวก็ใช้งานง่าย บางตัวก็ต้องเป็นผู้มีประสบการณ์เท่านั้น ถึงแม้เราอยากจะทำให้ขั้นตอนเหล่านี้มันง่ายแค่ไหน แต่มันก็ไม่ใช่สิ่งที่เป็นไปได้เสมอไป
ไม่ว่าที่ผ่านมานักวิจัยและผู้ถอดรหัสต่าง ๆ จะทุ่มเทกันมามากแค่ไหน แต่ความจริงก็คือเราไม่สามารถมี solution เดียวที่ถอดรหัสข้อมูลทุกชนิดได้ เราจะต้องมีผู้เชี่ยวชาญด้านนี้ทำงานกันเป็นกองทัพอย่างไม่หยุดหย่อน วันนั้นถึงจะเกิดขึ้นได้
เราจะเลี่ยงและป้องกัน ransomware ในอนาคตได้อย่างไร
วิธีการหนึ่งที่มีประสิทธิภาพที่สุดเพื่อไม่ให้ ransomware เข้ามาป่วนและสร้างความเสียหายข้อมูลแก่ของเรา คือ มีระบบการป้องกันเชิง proactive หรือ advanced protection เท่านั้น และหมั่นอัพเดทข้อมูลให้ตัวเราเองเสมอ เราแนะนำให้ท่านใช้เครื่องมือในการป้องกันการเข้ารหัสของ ransomware โดยเฉพาะ หรือนำ ระบบการป้องกันขั้นสูง ที่ออกแบบมาเพื่อป้องกันภัยคุกคามตัวใหม่ ๆ อย่างครอบคลุม
อีกสิ่งสำคัญและควรต้องทำทันทีคือการ back up เราไม่ควรเลื่อนแผนหรือขั้นตอนการ back up ออกไป และต้องตรวจสอบให้มั่นใจได้ว่าข้อมูลของท่านปลอดภัยจากระบบที่ทำโดยอัตโนัมติแล้ว ไม่ต้องรอพรุ่งนี้ หรือสัปดาห์นี้ เริ่มต้นทำการ back up ได้ทันที
การมี awareness ที่ดีจะช่วยลดความเสี่ยงได้อย่างมาก หากผู้ใช้งานสามารถระวังตัวเองเบื้องต้นได้ องค์กรจะลดโอกาสในการตกเป็นเหยื่อของมิจฉาชีพที่พยายามจะหลอกลวงด้วยวิธีการสารพัดไม่ว่าจะจาก ransomware ตรง ๆ, การเข้ามาด้วยช่องทาง RDP, หรือการใช้ social engineering หลอกเอาข้อมูลไปแบบแนบเนียน
ransomware นั้นสามารถถูกสร้างขึ้นใหม่ได้ตลอดเวลา รวมถึง pattern การโจมตีที่นับวันก็ยิ่งจะล้ำมากขึ้น การใช้เครื่องมือถอดรหัสจึงเหมือนกับแมวไล่จับหนู การจ่ายเงินก็ไม่ใช่ทางออก (ยกเว้นว่าจะไม่มีทางเลือกอื่นแล้ว) หนำซ้ำข้อมูลที่โดนเข้ารหัสไปแล้ว ก็อาจจะถูกดูดไปก่อนหน้าแล้วนำไปขายต่อบน Dark Web ก็เป็นได้
เพราะฉะนั้นการ ถอดรหัส/กู้ข้อมูล Ransomware นี้คือวิธีการสำหรับการแก้ที่ปลายเหตุ หลังจากเกิดเหตุร้ายไปแล้ว การป้องกันก่อนเหตุจะเกิด คือวิธีที่ดีและได้ผลที่สุด
Quick Checklist สำหรับการป้องกัน ransomware
คำแนะนำต่อไปนี้จะช่วยให้ผู้ใช้งาน internet และองค์กร ลดความเสี่ยงจากการโดน ransomware เข้าโจมตีและสร้างความเสียหายมหาศาลได้