Ugrás a tartalomra
  • Aktív
  • Súlyosság: Közepes
  • Ransomware-ek
  • Windows
  • Ellenőrizve · máj 2020

Erebus zsarolóvírusHogyan távolítható el?

Lépésről lépésre haladó eltávolítási útmutató az érintett eszközökhöz. Kövesse az alábbi ellenőrzött eljárást — a legtöbb olvasó 10 perc alatt elvégzi.

Julie Splinters · Malware-eltávolítási specialista

Szervereket célzó Erebus Linux ransomware

Erebus ransomware virus

Az Erebus ransomware egy kártékony program, amely Linux rendszereket, kifejezetten szervergépeket céloz. Más ransomware-ekhez hasonlóan első számú célja, hogy minél több rendszert károsítson, majd váltságdíjat követelhessen a változtatások visszavonásáért. A ransomware első változata az RSA-2048 algoritmussal titkosította a fájlokat, majd .ecrypt kiterjesztést illesztett az érintett fájlokhoz és két üzenetet hagyott hátra: YOUR_FILES_HAS_BEEN_ENCRYPTED.txt és YOUR_FILES_HAS_BEEN_ENCRYPTED.html. A támadók feltört dél-koreai kiszolgálókat használtak a vírus irányítására. Ez a változat több mint 423 különböző fájltípust célzott meg. 

A későbbi változat képes volt a Felhasználói-felügyelet (UAC) kikerülésére, melynek köszönhetően magasabb szintű jogosultságokkal működhetett. A vírus üzenetében szerepelt, hogy ha az áldozat nem fizeti ki a 0,085 bitcoin összegű váltságdíjat 96 órán belül, a titkosított fájlok törlődnek. A frissített változat törölte a rendszer árnyékmásolatait is, nagyon kevés esélyt hagyva ezzel az adatmentésre. Habár a külső tárolón elhelyezett biztonsági másolatokkal visszaállíthatók a ransomware-ek által titkosított fájlok, a helyzet az, hogy nem sokan foglalkoznak a biztonsági mentéssel. Következésképp a zsarolóvírusok bejutása komoly károkat okozhat, az áldozatok pedig elkeseredetten keresgélhetik az adatmentési módszereket. Megelőző intézkedésekre van szüksége mindenkinek tehát, legyen szó Windows, Mac vagy Linux rendszerről. A ransomware-ek eltávolításához mi a kiváló FortectIntego vagy SpyHunterCombo Cleaner legújabb változatát ajánljuk. Az Erebus esetén egy Linux rendszerrel kompatibilis szoftverre van szükség.

2017. áprilisi frissítés: Az Erebus vírus fejlődik, kisebb összeget követel

Februárban a biztonsági szakértők az Erebus vírus új változatát azonosították, amely már az AES algoritmus segítségével titkosít, majd a ROT-23 cipher segítségével módosítja a kiterjesztéseket. Ezt követően egy README.html nevű fájlt helyez el az Asztalon. Ez a fájl tartalmazza az adatok visszaállításához szükséges lépéseket. A legtöbb ilyen típusú vírushoz hasonlóan az Erebus is fizetési határidőt szab meg, 96 órát. A támadók jellemzően egyszer használatos e-mail címekkel lépnek kapcsolatba az áldozatokkal, de egyelőre nem tudni, hogy ezt az Erebus fejlesztői is megteszik-e, és visszaadják-e a fájlokat. Ha ön is az Erebus áldozatai közé tartozik, mielőbb lásson hozzá a ransomware eltávolításához.

Az aktuális változat megkerülni a Felhasználói-felügyeletet, azaz kiiktatja a funkciót, amely új programok telepítésekor megerősítést kér a felhasználótól. Ennek köszönhetően a crypotmalware telepítéséhez nincs szükség felhasználói beavatkozásra. A vírus regisztrációs bejegyzéseket is módosít. A működéshez az eventvwr.msc nevű fájlt indítja el. Az EventViewer már nem kötődik az mmc.exe fájlhoz, ezért a vírus egy véletlenszerűen elnevezett állományát indítja el. Mivel az EventViewer adminisztrátorként futhat, a vírus is ilyen jogosultsággal indul el.

The image of Erebus

Az Erebus ezt követően a http://ipecho.net/plain és a http://ipinfo.io/ címre csatlakozik, hogy azonosítsa az áldozat földrajzi helyzetét. A vírus később a Tor hálózatra is kapcsolódik, hogy elérje a vezérlő kiszolgálót.

Ne becsülje alá a ransomware-t. Az árnyékmásolatokat is törli, így kevés esélyt hagy az adatmentésre. Jelenleg 0,85 BTC-t (kb. 850.000 forint) követel. Végül pedig egy további üzenetet is megjelenít, amely tájékoztatja az áldozatot a történtekről.

Files crypted!
Every important file on this computer was crypted. Please look on your documents or desktop folder for a file called README.html for instructions on how to decrypt them.

2017. júniusi frissítés: Az Erebus malware dél-koreai webtárhely-szolgáltatóra csap le

A malware sikeresen bejutott a Nayana nevű dél-koreai webhosting vállalat rendszerébe, ezzel pedig több ezer weboldalt sikerült megfertőznie. A támadás több száz Linux-kiszolgálót érintett, és óriási váltságdíj követelésére ösztönözte a támadókat: 10 bitcoin, azaz kb. 6,5 millió forint. A támadók később rájöttek, hogy túl sokat kérnek, ezért csökkentették az összeget 5,4 bitcoinra (3,5 millió Ft).

A ransomware adatbázisokat, képeket és videókat is titkosított. A vállalat több jelentést is kiadott honlapján, melyekben bocsánatot kért az esetért és biztosította a felhasználókat, hogy a hatóságok már vizsgálják az ügyet. Mindeközben a Nayana alkalmazottai az ügyfelek megkereséseire válaszolnak és visszaállítják a biztonsági mentéseket. Tudni továbbá, hogy a vállalat alkudni próbálja a váltságdíjat.

 A támadók állítólag számítással próbálták bizonyítani, hogy a vállalat ki tudja fizetni az óriási követelést.

Terjedési módszerek

Más ransomware-fertőzésekkel ellentétben ez a vírus főként malvertising segítségével terjed. Hirdetések mögött rejtőzik, amelyekre meggondolatlanul kattinthatnak rá. Ezt követően olyan domainre kerülnek, amely a RIG exploit kitet rejti. Ha az áldozat a weboldalra kerül, az Erebus másodperceken belül a rendszerbe jut. Ha csökkenteni szeretné a támadások esélyeit, telepítsen megfelelő biztonsági programot. Egy ilyen szoftver jól jön a trójaiak és a kisebb fertőzések (pl. eltérítők) észleléséhez is.

Az Erebus vírus eltávolítása

Az Erebus ransomware eltávolításához antimalware szoftverre van szüksége. Mi a következőket ajánljuk: FortectIntego és MalwarebytesMalwarebytes. Ne feledje, hogy frissítenie kell a választott szoftvert, hogy a vírus minden elemét megtalálhassa. Az eltávolítás után rátérhet az adatmentési lehetőségekre. És nem utolsó sorban: legyen óvatos a beérkező e-mailekkel is, mert rengeteg levél rejt titkosítóvírusokat. Ha naprakész antimalware-t futtat és odafigyel az internetezés közben, jelentősen cöskkentheti nemcsak az Erebus, hanem más ransomware-ek bejutásának esélyeit is.

 

Segített ez az útmutató?

Legyen az első hozzászóló

Avirus.hu
Adatvédelmi beállítások

Sütiket használunk az élmény javítására és a forgalom elemzésére. Egyes sütik beágyazott tartalmakat, például videókat és közösségi bejegyzéseket tesznek lehetővé. Válassza ki, mit engedélyez — ezt bármikor módosíthatja.