Az Adylkuzz saját magának termel kriptopénzt mások számítógépével
Az Adylkuzz egy sunyi Monero kriptopénzbányász, amely nem sokkal a WannaCry ransomware támadásainak elhíresülése után bukkant fel. Hamar kiderült, hogy ez a malware is ugyanazt az EternalBlue exploitot és DoublePulsar hátsó ajtót használja ki, mint a WannaCry – a részletek később. A Proofpoint és a Bitdefender szakértőinek elemzése egy ennél is meglepőbb tulajdonságára is fényt derített: a kártékony bányász már jóval a hírhedt ransomware előtt terjedni kezdett. Ez arra enged következtetni, hogy az Adylkuzz is a The Shadow Brokers csapat munkája lehet, akik kiszivárogtatták az EternalBlue és a DoublePulsar eszközöket az NSA rendszeréből. A fejlesztők kiléte mindazonáltal még nem biztos, és nem szeretnénk messzemenő feltételezésekbe bocsátkozni. Érdemes inkább a tényekre fordítani a figyelmet, és ennek keretében arra is, hogy az Adylkuzz hogyan kerülhető el, valamint hogyan törölhető a már fertőzött rendszerekből.

A legtöbb bányászprogrammal szemben az Adylkuzz nem a Bitcoin, hanem a Monero nevű kriptopénzt bányássza. A Monero bizonyos szempontból névtelenebb a Bitcoinnál, a hackerek valószínűleg éppen ezért választották ezt a valutát. Habár a valuták különböznek, a bányászat folyamatai nagyjából megegyeznek. Ha a bányász a rendszerbe jutott, csatlakoztatja azt egy nagyobb, szintén bányászattal foglalkozó botnethez, majd a számítógép teljesítményét a kriptopénztermelésre fordítja. Egyetlen számítógép csak néhány dollárt termel, de egy teljes hálózat már akár több ezret is összegyűjthet. A legrosszabb az egészben, hogy a szoftver szinte teljes titokban működik. Jó ideig futhat észrevétlenül, folyamatosan visszafogva ezzel a teljesítményt. A bányászokkal fertőzött rendszerek lelassulnak, és a CPU kihasználtsága megemelkedik – ha ilyesmit tapasztal, vizsgálja át a rendszert. Ehhez használjon megbízható biztonsági szoftvert (pl. FortectIntego), amely automatikusan észlelheti és el is távolíthatja az Adylkuzz malware-t.

A bányász a Windows nyitva hagyott biztonsági résein át jut be
Az MS17-010 nevet kapta a Microsoft Windows azon biztonsági rése, amelynek segítségével az Adylkuzz és a WannaCrypt is világszerte rengeteg számítógépet fertőzött meg. A biztonsági résen keresztül hozzáférhetnek a Microsoft Server Message Block (SMB) szolgáltatásához, és azonosíthatják a hálózaton lévő további sebezhető rendszereket. Ezt követően az EternalBlue exploit segítségével bejutnak, majd letöltik a DoublePulsar hátsó ajtót. Végül pedig a rendszerbe került az Adylkuzz bányász, majd azonnal munkához is lát.
Az Adylkuzz eltávolítása és a rendszer helyreállítása
A kriptobányászok komoly hatással vannak a rendszer teljesítményére. Lelassítják a rendszert, és akár hibákat is okozhatnak. Az Adylkuzz eltávolítása mindezt megoldja, de nem egy kifejezetten egyszerű feladatról van szó. A vírus az antivírusok működését is befolyásolja, megpróbálja megakadályozni, hogy észleljék. Az Adylkuzz vírus megfelelő eltávolításához tehát saját kézbe kell vennie a dolgokat. Egészen pontosan arról van szó, hogy Csökkentett módban kell indítania a rendszert – ezzel blokkolhatja a vírus bizonyos funkcióit, és így megkönnyítheti a rosszindulatú fájlok azonosítását. A Csökkentett mód engedélyezéséhez rövid, de részletes útmutatót talál bejegyzésünk alatt.
Segített ez az útmutató?
Legyen az első hozzászóló