Ugrás a tartalomra
  • Aktív
  • Súlyosság: Közepes
  • Ransomware-ek
  • Windows
  • Ellenőrizve · okt 2017

Bad Rabbit zsarolóvírusHogyan távolítható el?

Lépésről lépésre haladó eltávolítási útmutató az érintett eszközökhöz. Kövesse az alábbi ellenőrzött eljárást — a legtöbb olvasó 10 perc alatt elvégzi.

Olivia Morelli · Vezető biztonsági szerkesztő

BadRabbit zsarolóvírus – a NotPetya/Petya.A új utódja?

The screenshot of BadRabbit payment site

A BadRabbit vírus egy új cryptomalware, amely Kelet-Európa területén kezdett pusztítani. A hírhedt Petya és NotPetya zsarolóvírusokhoz hasonlóan működik, ezek csak néhány hónappal ezelőtt kezdtek garázdálkodni. Habár vannak hasonlóságok, és a szakértők szerint a fejlesztők ugyanazok lehetnek, a forráskódot közelebbről megnézve jelentős különbségeket láthatunk.

Az információk szerint jelenleg 200 felett jár az áldozatok száma. Úgy tűnik, hogy a fejlesztők nem kifejezetten szimpatizálnak Oroszországgal és Ukrajnával, a fertőzés a két országban a leginkább aktív. Az ukrajnai Odessa International repülőtér, valamint Oroszország számos médiavállalata, például az Interfax, a Fontanka.ru is célponttá vált. A támadások azóta szomszédos országokba is átterjedtek, többek között Törökországba és Bulgáriába.

A források hamis Flash Player-frissítések

Az Adobe Flash Player ismét kiváló választásnak bizonyult a malware-fejlesztők számára. A malware-t főként Flash frissítésnek álcázva terjesztik. A letöltött fájl neve install_flash_player.exe. Fontos, hogy a BadRabbit más fájlneveket is felhasználhat.

A VirusTotal elemzése szerint egy bizonyos „Uninstaller” mögött is rejtőzhet. Szerencsére a legtöbb biztonsági szoftver már azonosítani tudja. A malware az SMB-kiszolgálók bizonyos sebezhetőségeit használja ki, ezért juthat be kiszolgálókra.

A fertőzést követően fájlokat hoz létre: C:\Windows\infpub.dat, majd C:\Windows\cscc.dat és C:\Windows\dispci.exe. Ezek a fájlok az MBR-t módosítják. Érdekes, hogy a malware a Trónok Harca című sorozat karaktereire tesz utalásokat. Három folyamatot indít, amelyek a sorozat három sárkányáról kapták a nevüket:

  • C:\Windows\system32\rundll32.exe C:\Windows\infpub.dat,#1 15
  • cmd.exe /c schtasks /Delete /F /TN rhaegal
  • cmd.exe /c schtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR
  • cmd.exe /c schtasks /Create /SC once /TN drogon /RU SYSTEM /TR:00
  • C:\Windows\AF93.tmp” \

Emellett a DiskCryptor nevű nyílt forráskódú titkosító szolgáltatást is felhasználja. Később a már megszokott AES és RSA-2048 algoritmusokat alkalmazza. Számos formátumot megcéloz. Hasonlóan a Petya.A vírushoz, nem módosítja a fájlok kiterjesztését, viszont belepiszkál a fő rendszertöltő rekordba (MBR).

A NotPetyához hasonlóan újraindítja a rendszert, majd üzenetet jelenít meg. Személyre szóló fizetőoldalra irányítja az áldozatot. Röviden elmondja, hogy 0,05 bitcoint követel váltságdíjként. A rendszerbe jutást követően a Mimikatz segítségével adatokat gyűjt az azonos hálózaton lévő további eszközökről.

The image of BaddRabbit alternatuve trojan names

A BadRabbit elkerülése

Mivel a cryptomalware Flash Player-nek álcázva kiszolgálókra juthat be, az elkerülés legfontosabb lépése a legújabb frissítések telepítése. Továbbra is keveset tudni arról, hogy a BadRabbit pontosan milyen sebezhetőségeket használ ki. Ne felejtse el frissíteni biztonsági szoftvereit sem. Jó ötlet lehet több biztonsági szoftver telepítése.

A kiváló FortectIntego és a szintén kiváló MalwarebytesMalwarebytes sokat segíthetnek a fertőzéssel szemben. Fontos, hogy a szoftverek csak a BadRabbit eltávolításában segíthetnek, az adatmentésben nem. A számítógéphez való hozzáférés visszaállításának lépéseit lentebb találja. A lépéseket követően el fogja tudni távolítani a Bad Rabbit vírust.

A BadRabbit cryptomalware eltávolítása

Különleges működése alapján nem meglepő, hogy a vírust az új Petyának nevezik. Ha ön is a fertőzés áldozatai közé tartozik, kövesse az alábbi lépéseket. A ransomware az MBR-t is módosítja, így nem fogja tudni csökkentett módban indítani a számítógépet. Először alaphelyzetbe kell állítania az MBR-t.

Ezt követően indítsa csökkentett módban a számítógépet, majd biztonsági szoftvereinek segítségével távolítsa el a BadRabbit vírust. A vizsgálatot követően indítsa el a számítógépet a szokásos módon, majd futtasson újabb vizsgálatot. Ezzel ellenőrizheti, hogy tényleg megszabadult a Bad Rabbit vírustól. Fontos, hogy a malware eltávolítása nem állítja vissza a fájlokat. Ehhez biztonsági mentésekre lesz szüksége. Lentebb e tekintetben is javaslatokat találhat.

Windows 7:

  1. Helyezze be a Windows 7 telepítőlemezét.
  2. Indítsa a számítógépet a lemezről.
  3. Válasszon nyelvet és billentyűzetkiosztást. Kattintson a Következő gombra.
  4. Kattintson a Számítógép javítása feliratra, válassza ki az operációs rendszert, majd kattintson a Tovább gombra.
  5. Várja meg a Rendszer-helyreállítási beállítások képernyő megjelenését, majd kattintson a Parancssor gombra.
  6. Írja be a következő parancsokat, kövesse mindegyiket az Enter billentyű lenyomásával: bootrec /rebuildbcd, bootrec /fixmbr, bootrec /fixboot.
  7. Vegye ki a lemezt és indítsa újra a számítógépet.

Windows 8/10:

  1. Helyezze be a telepítőlemezt vagy a pendrive-ot.
  2. Kattintson a Számítógép javítása szövegre.
  3. Válassza a Hibaelhárítás lehetőséget, majd a Parancssor gombot.
  4. Ezután írja be a következő parancsokat és nyomjon Enter billentyűt mindegyik után: bootrec /FixMbr, bootrec /FixBoot, bootrec /ScanOs, bootrec /RebuildBcd.
  5. Vegye ki a lemezt vagy húzza ki a pendriveot.
  6. Írja be az exit parancsot, majd Enter.
  7. Indítsa újra a számítógépet.

Segített ez az útmutató?

Legyen az első hozzászóló

Avirus.hu
Adatvédelmi beállítások

Sütiket használunk az élmény javítására és a forgalom elemzésére. Egyes sütik beágyazott tartalmakat, például videókat és közösségi bejegyzéseket tesznek lehetővé. Válassza ki, mit engedélyez — ezt bármikor módosíthatja.