Към съдържанието
  • Активна
  • Тежест: Средна
  • Рансъмуер
  • Windows
  • Проверено · юли 2020

Рансъмуерният вирус WanaCrypt0rКак да премахнем?

Ръководство за премахване стъпка по стъпка за засегнатите устройства. Следвайте проверената процедура по-долу — повечето читатели я завършват за под 10 минути.

Lucia Danes · Изследовател на вируси

WanaCrypt0r предизвиква паника в световни здравни и телекомуникационни организации

Вирусът WanaCrypt0r е криптиращ малуер, или рансъмуер, който се разпространява скоростно сред лични компютри и кирпоративни мрежи из целия свят, криптирайки компютри и изисквайки пари за възстановяването им. Проучване е показало, че рансъмуерът се разпространява и под други имена като WanaCrypt0r 2.0, WannaCryptor, Wana Decrypt0r, WannaCry или просто WCry. Веднъж попаднал в системата, паразитът започва да криптира хиляди типове файлове, използвайки AES и RSA шифри , които правят преработените данни нечетими и недостъпни за жертвите. Афектираните файлове получават окончанието .wncry, .wncrytt, .wcry или .wncryt. Рансъмуерната атака завършва с подмяната на картинката на работния плот и отваряне на прозореца @[email protected], който информира жертвите за неблагоприятната ситуация, в която са попаднали и съмнително предложение за излизане от нея. Този прозорец работи като бележка за откуп, като изнудвачите я използват, за да представят исканията си. Ако трябва да сме точни, искат от жертвите да платят 600 долара в Биткойни до 3 дни от инфилтрацията на системата и заплашват, че сумата ще се удвои, ако транзакцията не бъде направена на време. 7 дни след криптирането файловете вече няма да могат да бъдат декриптирани. В същото време хакерите споменават безплатни събития, които ще осъществят, за да могат „бедните“ жертви да си върнат файловете без пари. Не можем да сме сигурни, че рансъмуерните разработчици наистина искат да влязат в ролята на добрия самарянин, след като току що са превърнали файловете на жертвите си в боклук, или това е просто друг зъл опит да ги измамят да задържат рансъмуера на системата си за половин година, потенциално нанасяйки по-големи щети върху системата и още криптирани файлове. Премахването на WanaCrypt0r е единственият начин този рансъмуер да бъде преборен, но самата елиминация на зловредните вирусни компоненти не се и приближава до пълно системно възстановяване. Можете да премахнете малуера само с професионален инструмент като FortectIntego.

WanaCrypt0r virus

Рансъмуерът WanaCrypt0r не прави изключения както за индивидуални потребители, така и за големи компании и организации, когато става въпрос за рансъмуерна атака. Големи здравни и телекомуникационни компании, включително NHS и Telefonica, вече са били засегнати, последвани от още 230 000 компютри по целия свят . Броят на инфектираните устройства продължава да расте с всяка минута: 150 от 195 държави в света са под обсада. Подобно скоростно разпространение се свързва с нестандартната техника, която разработчиците на малуера използват. Изтеклата технология ETERNALBLUE SMB , първоначално създадена за разузнавателни операции на САЩ, играе първостепенна роля в тези събития. Тук говорим за уязвимостта MS17-010 , която бе поправена от Microsoft през март 2017. Въпреки това не всички операционни системи Windows са получили ъпдейта. Например някои неподдържани версии като Windows XP, Vista или Windows 8 (windows 8.1 се поддържа) са останали с тази дупка в сигурността. Същото се отнася за потребителите, които имат последните версии, но просто не са си инсталирали обновлението Като резултат са инфектирани стотици здравни центрове, банки, университети, хотели и подобни организации. Ако сте една от жертвите, трябва да премахнете рансъмуера intelligence  от компютъра си незабавно. Имайте предвид, че не е препоръчително да променяте регистъра или подобни системни компоненти ръчно, особено ако не знаете какво точно правите. Винаги е по-добре да използвате надежден инструмент за сигурност за премахването на рансъмуера в комбинация с професионални упътвания, когато дойде време за възстановяване на данни.WanaCrypt0r ransomware virus illustration

Вирусът се възползва от уязвимостта на Microsoft

WanaCryptor се разпространява с помощта на недостатъка, намерен в популярен комуникационен протокол, използван от операционната система Windows. Както вече споменахме, Microsoft вече пусна ъпдейт за уязвимостта EternalBlue, но тези, които не са го свалили, са останали уязвими за тази атака. Изглежда рансъмуерният вирус, или поне първоначалният компонент, се разпространява чрез червей, който поставя рансъмуера в системата. Лесно може да се разпространи чрез мрежи и да предизвика допълнително щета на жертвите си. Веднъж щом рансъмуерът бъде инсталиран, той започва криптирането на файловете на жертвата и започва да показва това предупреждение:

Упс, важните Ви файлове са криптирани.

Ако виждате този текст, но не виждате прозореца „Wana Decrypt0r“, значи антивирусната Ви програма е премахнала криптиращия софтуер или сте го изтрили сами.

Ако искате файловете си ще трябва да използвате декриптиращия софтуер.

Моля, вижте файлът на приложението, наречен „@[email protected]“ във някоя папка или го възстановете от карантината на антивирусната програма.

Пуснете го и следвайте инструкциите!

Щетите зависят от това колко компютъра е инфектирал WanaCryptor 2.0: откупът за една афектирана машина е 600 долара в Биткойни. Въпреки това, ако имете бекъп не трябва да се свързвате с хакерите чрез биткойн адреса им. Експерти по сигурността вече са предупредили жертви да не плащат откупа, защото няма гаранция, че хакерите ще Ви изпратят правилния ключ, който може да декриптира файловете Ви.

Препоръките на експерти за премахването на WanaCryptor

За да премахнете рансъмуера от компютъра си, трябва да го сканирате с обновен софтуер за сигурност. Уверете се, че сте обновили програмата си, преди да пуснете сканиране, защото трябва да има пълната база данни, която включва файлове на този вирус. Препоръчваме да използвате Reimage, Webroot SecureAnywhere AntiVirus или Malwarebytes Anti-Malware, за да премахнете вируса WanaCryptor от компютъра си. Ако не можете да пуснете сканиране, трябва да спрете процеса на рансъмуера, включително wannacry.exe, wcry.exe, 111.exe, lhdfrgui.exe, @[email protected] и други. Можете да започнете с възстановяването на файловете си само след премахването на рансъмуера. В противен случай може да криптира друга част от файловете Ви. Най-лесният начин да възстановите криптираните от WanaCryptor файлове е чрез бекъпи. Ако не помните да сте правили такива, можете да опитате стъпките в секцията „Възстановяване на данни“.

Помогна ли това ръководство?

Бъдете първият, който ще коментира

Virusi.bg
Настройки за поверителност

Използваме бисквитки, за да подобрим вашето изживяване и да анализираме трафика. Някои бисквитки позволяват вградено съдържание като видеа и публикации в социални мрежи. Изберете какво разрешавате — може да промените това по всяко време.