Ugrás a tartalomra
  • Aktív
  • Súlyosság: Közepes
  • Ransomware-ek
  • Windows
  • Ellenőrizve · febr 2017

Cerber 4.1.1 ransomware virusHogyan távolítható el?

Lépésről lépésre haladó eltávolítási útmutató az érintett eszközökhöz. Kövesse az alábbi ellenőrzött eljárást — a legtöbb olvasó 10 perc alatt elvégzi.

Olivia Morelli · Vezető biztonsági szerkesztő

A Cerber 4.1.1 ransomware támadásba lendül. Mit lehet tudni róla?

A Cerber 4.1.1 ransomware vírus ugyanazon a napon bukkant fel, amelyen a Cerber 4.1.0 ransomware is fertőzni kezdett. Mindkét fertőzés a hírhedt Cerber víruscsaládba tartozik, amely már számos hasonló frissítésen túl van. Továbbra is az egyik legveszélyesebb ransomware-ről van szó, ezért mindent meg kell tennie, hogy elkerülje. Lássuk a Cerber 4.1.1 vírus új funkcióit. A legfontosabb változás az áldozat számítógépén megjelenített háttérkép módosítása, ez tájékoztatja a titkosításról, valamint a fájlok megmentéséhez kifizetendő váltságdíjról. A vírus korábbi változatait a titkosított fájlokhoz fűzött kiterjesztés alapján lehetett azonosítani: .cerber.cerber2 és .cerber3. Ha ezeket a kiterjesztéseket látja fájljain, a Cerber egyik változatával áll szemben. Az eltávolítást elvégezheti egy antispyware program segítségével, például: FortectIntego

Ahogyan említettük is, a Cerber 4.1.1 ransomware a hírhedt crypto-ransomware vírus legújabb változata. Teljesen észrevétlenül működik. Futtatáskor hozzálát a megadott fájltípusok előkerítéséhez, méghozzá mélyebb rendszermappákból kezdve. A felhasználó így nem fog gyanút, az egyetlen gyanús jel a számítógép lassulása a titkosítás következtében. A folyamat során módosítja a fájlok kiterjesztését egy 4 karakteres sorra, például: dep3. Miután a 4.1.1-es verzió utolsó lépésként az Asztalon is titkosította a fájlokat, egy README.HTA fájlt hoz létre ugyanitt, egy .vbs fájl segítségével hangüzenetet indít, majd módosítja a háttérképét a következő szöveget tartalmazó képre:

Your documents, photos, databases and other important files have been encrypted by “Cerber ransomware 4.1.1”!
[…]
There is a list of temporary addresses to go on your personal page below:

Nem sok mindent árul el a vírus új háttérképe, de egy „fizetési oldalra” vezető URL-t megad, ahol az áldozatok megtudhatják, hogyan vásárolhatnak bitcoint, és hogyan továbbíthatják azt a támadók bitcoin-tárcájába. Ugyanezek az URL-ek és információk találhatók meg a .hta fájlban is. Az URL-ek szokványos böngészővel nem nyithatók meg, ehhez a Tor böngésző szükséges. Az üzenet ehhez is tájékoztatást nyújt, hogy minden áldozat meg tudja tenni a szükséges lépéseket. Az URL-ek a Cerber Decryptor nevű programot bemutató oldalra vezetnek. Az előző verziókhoz hasonlóan a 4.1.1-es ransomware is lehetőséget ad a nyelv kiválasztására, majd ellenőrizteti, hogy tényleg ember nyitotta-e meg a weboldalt, és csak ezután jeleníti meg a visszafejtő megvásárlására vonatkozó adatokat. Meglepő módon a Cerber 4.1.1 kevesebb váltságdíjat követel, mint a korábbi verziók. Mindössze 0,1188 bitcoint (≈ 31.000 forint) az első 5 napon belül, majd ezután 0,2376-ot (≈ 63.000 forint).

Image of Cerber 4.1.1 virus version

Köztudott, hogy a Cerber azért emelkedik ki a többi ransomware-projekt közül, mert kifejezetten arra fókuszál, hogy rábeszélje az áldozatokat a váltságdíj kifizetésére. A fizetőoldalon olyan szakaszokat találunk, mint „GYIK”, „Támogatás” és „1 fájl INGYENES visszafejtése”, ahol a felhasználók egy titkosított fájlt feltölthetnek, és visszakaphatják az eredeti változatot – bizonyítandó, hogy a program tényleg létezik és működik. Mi azonban azt javasoljuk, hogy ne fizessen a támadóknak – persze a döntés az öné. Ne feledje, hogy a támadók addig fognak újabb és újabb vírusokat készíteni, amíg az áldozatok hajlandóak fizetni – ne motiválja őket ön is. Ha mégis fizetni szeretne, vegye figyelembe azt is, hogy a ransomware-áldozatok mindössze 20%-a kapta vissza a fájlokat fizetés után. Jobb, ha inkább hozzálát a Cerber 4.1.1 eltávolításához. Ezután a lentebb olvasható adatmentési módszerekkel próbálkozzon.

Hogyan jut a rendszerbe a vírus?

A legújabb hírek szerint a Cerbert a pseudo-Darkleech kampány terjeszti, amely WordPress weboldalakat céloz. Ha az áldozat fertőzött weboldalra lép, a RIG exploit kitet tartalmazó weblapra irányítódik át. Az exploit kit sebezhetőségeket keres az áldozat számítógépén (elavult programokat keres, ezek biztonsági réseit próbálja meg kihasználni), majd a háttérben telepíti a malware-t. Jól szervezett támadásról van szó, amely csak megfelelő ismeretek birtokában érthető meg. A ransomware fejlesztői egy régi, de továbbra is hatékony módszert is használnak: fertőző csatolmányokat tartalmazó rosszindulatú e-maileket küldenek ki. Ha az áldozat megnyit egy ilyen csatolmányt, a malware a rendszerbe jut, és hozzákezd a titkosításhoz. Kerülje el a kétes e-maileket, és ne hagyja, hogy kíváncsisága győzzön: óvakodjon például a PayPal-en átvehető nyereményekről szóló levelekről, a kétes számláktól, valamint mindentől, amit ismeretlen feladók küldtek. Ha úgy tűnik, hogy a levél kifejezetten próbálja rábeszélni a csatolmány megnyitására, zárja be az e-mailt!

A Cerber 4.1.1 eltávolítása

A Cerber 4.1.1 vírus egy új ransomware, csak naprakész antivírus vagy antimalware programmal lehet eltávolítani. Megfelelő szoftvert válasszon, mert ha kártékony komponensek maradnak a rendszerben, azok később újra működésbe léphetnek. A Cerber 4.1.1 ilyen módú eltávolítása emellett az esetleges további malware-ektől is megszabadítja a rendszert. Fontos, hogy nem érdemes próbálkoznia a Cerber 4.1.1 ransomware kézi eltávolításával, ezt csak hozzáértőknek tudjuk ajánlani. A vírus által titkosított fájlokat biztonsági mentésekből visszaállíthatja. Ha nem készített mentéseket, nem sok esély van a fájlok megmentésére. Az alábbi adatmentő módszereket azért érdemes kipróbálnia.

Segített ez az útmutató?

Legyen az első hozzászóló

Avirus.hu
Adatvédelmi beállítások

Sütiket használunk az élmény javítására és a forgalom elemzésére. Egyes sütik beágyazott tartalmakat, például videókat és közösségi bejegyzéseket tesznek lehetővé. Válassza ki, mit engedélyez — ezt bármikor módosíthatja.