Към съдържанието
  • Активна
  • Тежест: Средна
  • Рансъмуер
  • Windows
  • Проверено · апр. 2021

Рансъмуерът NozelesnКак да премахнем?

Ръководство за премахване стъпка по стъпка за засегнатите устройства. Следвайте проверената процедура по-долу — повечето читатели я завършват за под 10 минути.

Alice Woods · Главен редактор по сигурността

Рансъмуерът Nozelesn – крипто вирус, който тайно се промъква в системата чрез фалшиви имейли от DHL

Nozelesn virus

Рансъмуерът Nozelesn е вирус, който е създаден с цел да печели пари за своите автори. Специалистите по сигурност твърдят, че вирусът се разпространява чрез прикачени файлове към спам имейли и фалшиви фактури от DHL и има за цел „жертви“, които се намират в Полша. Веднага след проникването, зловредният софтуер сканира устройството за видео и аудио файлове, изображения, бази данни и други лични файлове и ги криптира като използва AES шифър. Жертвите забелязват, че данните им стават неизползваеми, тъй като към засегнатите файлове е добавено файлово разширение .nozelesn. Nozelesn също оставя и съобщение за откуп HOW_FIX_NOZELESN_FILES.htm, което обяснява, че потребителят трябва да плати 0.1BTC чрез Tor уеб браузър, за да получи отново достъп до информацията си.

Наименование Nozelesn
Тип Рансъмуер
Целева държава Полша
Разширение файлово разширение .nozelesn
Сума на откупа 0.1 Биткойн
Съобщение за откуп HOW_FIX_NOZELESN_FILES.htm
Основни опасности Криптирането на данните може да доведе до постоянна загуба на информация или пари.
Разпространение Зловредни прикачени файлове към имейли
Премахване Трябва да използвате FortectIntego за премахване на рансъмуера

Съобщението от авторите на вируса Nozelesn дава по-конкретна информация на жертвите за това какво се е случило с компютрите им, както и по какъв начин да възстановят файловете, които са неизползваеми. Кибер престъпниците искат от потребителите да изтеглят TOR браузър и да се логнат в сървъра за разплащане lyasuvlsarvrlyxz.onion, като използват уникален персонален код за да получат допълнителни инструкции.

След като потребителите се логнат в така наречения „Панел за декриптиране на Nozelesn/Nozelesn decryption cabinet“, на тях им се предоставят допълнителни инструкции и по-специално, че трябва да платят 0.1 BTC  (приблизително 657 долара по време на подготовката на статията) и да копират идентификационния номер (ID) на трансакцията в посоченото поле. След това хакерите гарантират, че в рамките на десет дни ще им бъде изпратен декриптиращ инструмент. Не е добра идея, обаче, да се доверявате на кибер престъпниците, а вместо това премахнете вируса Nozelesn и след това се заемете с алтернативните методи за възстановяване на информацията.

Първоначалният рансъмуер, който атакува потребителите, твърди следното:

Всички файлове, включително видео, снимки и документи на компютъра ви са криптирани от рансъмуера nozelesn. Декриптирането на файловете струва пари. За да декриптирате файловете, трябва да направите следното:                                        1. трябва да изтеглите и инсталирате следния браузър hxxp://www.torproject.org/projects/torbrowser.html.en
2. След инсталацията, стартирайте браузъра и въведете адреса: lyasuvlsarvrlyxz.onion
3. Следвайте инструкциите от уеб страницата. Напомняме ви, че колкото по-скоро го направите, толкова по-големи са шансовете ви за възстановяване на файловете. 
Гарантирано възстановяване ще получите в рамките на десет дни.
ВАЖНА ИНФОРМАЦИЯ
В tor сайта е необходимо да въведе персонален код.

All files including videos, photos and documents on your computer are encrypted by nozelesn ransomware.
File decryption costs money.
In order to decrypt the files, you need to perform the following steps:
1. you should download and install this browser hxxp://www.torproject.org/projects/torbrowser.html.en
2. After installation, run the browser and enter the address: lyasuvlsarvrlyxz.onion
3. Follow the instruction on the web-site. We remind you that the sooner you do, the more chances are left to recover the files.
Guaranteed recovery is provided within 10 days.
IMPORTANT INFORMATION
You should enter the personal code on the tor site. 

Както сами виждате, в съобщението за откупа, създателите на вируса ви съветват да следвате инструкциите им и да платите откупа колкото се може по-скоро, за да възстановяват файловете ви. И все пак, голяма част от специалистите по сигурност не препоръчват това. Трябва да се фокусирате върху премахването на рансъмуера Nozelesn и чак след това да се притеснявате за възстановяването. НЕ ПЛАЩАЙТЕ откупа и НЕ контактувайте с тези престъпници.

Обичайно е за вирусите от рансъмуерен тип да използват имена, лого или друга информация на добре познати компании, за да накарат потребителите да отворят зловредния прикачен файл. Този вирус също не прави изключение. Специалистите по сигурност от CERT_Polska потвърждават, че разпространението на зловредния софтуер се извършва чрез фишинг имейли, идващи уж от полския филиал на DHL:

Изглежда, че методът на разпространение е спам кампания с фалшиви фактури от  DHL.

Затова бъдете нащрек, ако все още компютърът ви не е заразен с опасния зловреден софтуер. Ако файловете ви са заключени с разширение .nozelesn, не се паникьосвайте. Ще трябва да се отървете от рансъмуера като сканирате системата с помощта на софтуер за сигурност (препоръчваме ви FortectIntego или MalwarebytesMalwarebytes) и чак след това да проверите възможностите за възстановяване на файловете. 

Към настоящия момент се смята, че рансъмуерът изтрива Моментните снимки на томове (Shadow Volume Copies) на засегнатите файлове, като използва командата „vssadmin.exe delete shadows /all /Quiet.“ И все пак, не може да твърдим това със сигурност, така че, ако файловете ви са криптирани от Nozelesn, добре е да опитате и варианта с Shadow Explorer, който ще откриете в раздела за Възстановяване на информация. 

Nozelesn ransomware

Несигурни имейли с известни имена се използват за разпространението на този вирус

Създателите на вируса има склонността да използват различни имена на добре познати компании, за да направят спам имейлите си по-убедителни. Подобни имейли доста често изглеждат напълно легитимни само заради имената, логото или друга подобна информация, която съдържат. След като видят името на FedEx, Amazon, eBay или на друга голяма компания, потребителите изобщо не се замислят за опасността и се подлъгват да свалят прикачените файлове, които са пълни с различни непознати инфекции.  

Ако искате да сте в безопасност и да предпазите компютъра си от рансъмуер, добре проверявайте всяко имейл съобщение, за да избегнете тези, които представляват потенциална опасност за системата ви. За да откриете спам сред безопасните имейли, проверявайте:

  • Подателя. Обикновено адресът на подателя би трябвало да представлява компанията, за която служителя уж работи, така че проверете го;
  • Съдържанието. Имейлът може да съдържа информация за услуги или компании, които никога не сте използвали или дори не сте чували за тях. Игнорирайте незабавно подобни съобщения;
  • Прикачените файлове. Документи на Word или Excel могат да съдържат макро вируси. Ако документът иска да активирате макросите, изпратете го в кошчето за боклук;

Ако забележите нещо подозрително, не отваряйте имейла и не сваляйте прикачения файл. Трябва незабавно да изтриете съобщението без дори да го отваряте.

Премахнете рансъмуера Nozelesn като използвате професионални инструменти  

За да премахнете рансъмуера Nozelesn, трябва да използвате надеждни инструменти против зловреден софтуер. Те ще ви гарантират правилното премахване на вируса. За да сканирате системата си както трябва и да премахнете всички зловредни компоненти, уверете се, че сте актуализирали софтуера до най-новата му версия, преди да започнете със сканирането. Когато си имате работа с рансъмуер, препоръчваме ви да използвате FortectIntego, MalwarebytesMalwarebytes или d2]. Те, също така, ще ви осигурят и защита от подобни вируси за в бъдеще.

Ръчното премахване на рансъмуера Nozelesn не е препоръчително, тъй като все пак си имате работа с крипто вирус. Следвайте инструкциите, дадени под статията, ако вирусът блокира скенера ви, за да се предпази от премахване. След това разгледайте секцията за възстановяване на информация. Както вече споменахме, рансъмуерът може да опита да изтрие Моментните снимки на томове (Shadow Volume Copies) на криптираната информация. И все пак, препоръчваме да опитате с ShadowExplorer като един от начините за възстановяване на криптирана информация.

Помогна ли това ръководство?

Бъдете първият, който ще коментира

Virusi.bg
Настройки за поверителност

Използваме бисквитки, за да подобрим вашето изживяване и да анализираме трафика. Някои бисквитки позволяват вградено съдържание като видеа и публикации в социални мрежи. Изберете какво разрешавате — може да промените това по всяко време.