Ugrás a tartalomra
  • Aktív
  • Súlyosság: Közepes
  • Ransomware-ek
  • Windows
  • Ellenőrizve · ápr 2021

GandCrab zsarolóvírusHogyan távolítható el?

Lépésről lépésre haladó eltávolítási útmutató az érintett eszközökhöz. Kövesse az alábbi ellenőrzött eljárást — a legtöbb olvasó 10 perc alatt elvégzi.

Julie Splinters · Malware-eltávolítási specialista

GandCrab – exploit kitekkel és fertőzött PDF csatolmányokkal terjedő fájltitkosító zsarolóvírus

The ransom note of GandCrab ransomware

A GandCrab egy fájltitkosító vírus, amely jelenleg a Rig és a GrandSoft exploit kitekkel terjed. A fejlesztők emellett kéretlen levelekhez csatolt PDF formájában is terjeszti. A zsarolóvírus által titkosított fájlok .GDCB kiterjesztést kapnak, megnyitásuk lehetetlenné válik. Az áldozatok emellett egy GDCB-DECRYPT.txt nevű fájlt is kapnak, amelyben a támadók a követeléseit közli. Jelenleg 1,54 DASH típusú kriptopénzt kérnek a visszafejtéshez szükséges kulcsért. A vírus egyelőre csak a 64 bites rendszereket célozza. 

Az elemzések szerint a GandCrab ransomware terjedésében a Seamless nevű rosszindulatú hirdetőrendszer is részt vesz, ez vezet a RIG exploit kithez. Az exploit kitek a rendszer biztonsági sebezhetőségeit keresik meg, majd azokat kihasználva juttatnak titkosító vírust vagy más veszélyes fertőzést a rendszerbe.

A szakértők megfigyelései alapján a GandCrab e-mailek formájában is terjed, melyek tárgya „Receipt Feb-21310 [valamilyen számsor]”. A feladó változhat, de az e-mail cím második része mindig @cdkconstruction.org. A GandCrab e-mail PDF-fájlt tartalmaz, amely majd .doc fájlt tölt le a rendszerbe. A .doc fájl ezután PowerShell kódot futtat le, amely exploit fájlt készít (sct5.txt) – ez viszont csak 64 bites rendszereken működik. A szakértők kiemelték, hogy nem az sct5.txt fogja végül elindítani a GandCrab vírust, ez csak biztonsági rést hoz létre, amelyen keresztül a malware bejuthat.

A bejutást követően a GandCrab hozzákezd a rendszerben tárolt legfontosabb adatok titkosításához. Ennek végén a fájlok megnyithatatlanná válnak, az áldozatok a ransomware üzenetéből tájékozódhatnak a történtekről:

—= GANDCRAB =—

Attention!
All your files documents, photos, databases and other important files are encrypted and have the extension: .GDCB
The only method of recovering files is to purchase a private key. It is on our server and only we can recover your files.
The server with your key is in a closed network TOR. You can get there by the following ways:
1. Download Tor browser – https://www.torproject.org/
2. Install Tor browser
3. Open Tor Browser
4. Open link in tor browser: http://gdcbghvjyqy7jclk.onion/[id]
5. Follow the instructions on this page

On our page you will see instructions on payment and get the opportunity to decrypt 1 file for free.

DANGEROUS!
Do not try to modify files or use your own private key – this will result in the loss of your data forever!

Ha az áldozat követi a megadott lépéseket, a GandCrab decryptor nevű webolda kerül. Itt a követelt váltságdíj összege (kb. 300.000 forint), „ügyfélszolgálati” csevegőablak, a fizetéshez használandó DASH-cím és az egy ingyenesen visszafejthető fájl feltöltésére szolgáló funkció található. 

The illustration of GandCrab ransomware

Érdemes megjegyezni, hogy a GandCrab időkorlátot szab meg a fizetésre – túllépve a váltságdíj megduplázódik. Ez persze arra szolgál, hogy rávegyék az áldozatokat a váltságdíj továbbítására és ne hagyjanak időt az egyéb lehetőségek mérlegelésére. 

Azt javasoljuk, hogy ne kövesse a támadók utasításait; léteznek alternatív módszerek a fájlok megmentésére. Először azonban el kell távolítania a GandCrab vírust. A NoVirus.uk szakértői arra figyelmeztetnek, hogy rendkívül veszélyes vírusról van szó, melynek eltávolítását szakértőre vagy megbízható antivírus programra kell bízni.

A GrandCrab eltávolításához mi a kiváló FortectIntego vagy MalwarebytesMalwarebytes legújabb változatát ajánljuk. Persze használhat más antimalware szoftvert is. Az eltávolítás részletes lépéseit megtalálja bejegyzésünk végén:

Fontos, hogy NE próbálkozzon a GrandCrab manuális eltávolításával Komplex zsarolóvírusról van szó, amely ügyesen elrejtőzik a rendszerben, megbízható folyamatoknak álcázhatja magát. A rendszerfájlok törlése azonban csak további problémákat okozna a rendszerben – és nem távolítaná el a vírust. Jobb, ha eltávolítási útmutatónk lépéseit követi.

A zsarolóvírus két exploit kit segítségével terjed

Ahogyan ezt már említettük is, a fertőzés két exploit kit, a Rig és a GrandSoft segítségével terjed. Mindkettő jól ismert exploit, amelyek a számítógép sebezhetőségeit azonosítva segítik a ransomware-ek bejutását. Az ilyen szoftverek nem igényelnek felhasználói engedélyt a vírusok telepítéséhez, sőt, fejlesztőik távoli hozzáférés segítségével is bejuttathatják például a GrandCrab vírust. A tapasztalatlanabb felhasználók tehát a bejutást először talán észre sem veszik.

Érdemes észben tartania, hogy a ransomware-ek nem csak exploit kitekkel terjednek. A támadók kártékony csatolmányokat tartalmazó megtévesztő e-mailekkel megpróbálhatják kihasználni célpontjaik hiszékenységét. Az üzeneteket jellemzően vásárlást igazoló számláknak vagy más hasonló dokumentumoknak álcázzák, a feladót pedig jól ismert márkának vagy vállalatnak állítják be. A figyelmetlen címzettek pedig a csatolmányok megnyitásakor a rendszerbe engedik a mellékelt kártevőt.

Ahogyan az előző bekezdésünkben is szerepel, a GandCrab zsarolóvírus fejlesztői is alkalmazzák az e-mailes támadást. Az üzenetek tárgya eddig mindig ugyanaz volt: Receipt Feb-21310 [valamilyen számsor]. Csak a feladók e-mail címe különbözik valamelyest. A domain azonban itt is állandó: @cdkconstruction.org. Az e-mail szövege rövid, csak felhívja a figyelmet a DOC csatolmányra.

Legyen tehát nagyon óvatos az internet böngészése során és a beérkező e-mailek megnyitásakor. Oda kell figyelnie a levelekre: a kártékony e-mailek gyakran azonosíthatók a szövegükben szereplő helyesírási hibák és a csatolmányok megnyitására buzdító mondatok alapján. Ne nyisson meg gyanús csatolmányokat, különösen akkor, ha azok kiterjesztése JS, .EXE, .COM, .PIF, .SCR, .HTA, .vbs, .wsf, .jse, .jar és más szokatlan típus. Kerülje el a kétes weboldalakat is, hiszen ezek támadók kezében lehetnek, akik kártevőket próbálnak terjeszteni.

A GandCrab vírus eltávolítása

A zsarolóvírussal fertőzött számítógépek felhasználóinak nem sok választása van. Mielőbb cselekedniük kell, és a GrandCrab eltávolításához csak automatikus módszert érdemes használniuk. Minél előbb lásson hozzá a feladathoz, mert a malware később akár további fertőzéseket is a rendszerbe juttathat.

Első lépésként töltsön le egy megbízható biztonsági szoftvert. A GandCrab eltávolításához mi a következőket ajánljuk: FortectIntego, SpyHunterCombo Cleaner, MalwarebytesMalwarebytes. A választott program telepítése után futtasson vele teljes rendszervizsgálatot, és hagyja, hogy eltávolítsa az azonosított kártevőket.

Előfordulhat, hogy a malware megakadályozza a szoftver telepítését. Ebben az esetben először indítsa a számítógépet Csökkentett módban. Az ehhez és a GandCrab eltávolításához szükséges részletes lépéseket megtalálja bejegyzésünk végén. Szakértőink alternatív adatmentési módszereket is összeállítottak, amelyek segíthetnek a fájlok megmentésében. 

Segített ez az útmutató?

Legyen az első hozzászóló

Avirus.hu
Adatvédelmi beállítások

Sütiket használunk az élmény javítására és a forgalom elemzésére. Egyes sütik beágyazott tartalmakat, például videókat és közösségi bejegyzéseket tesznek lehetővé. Válassza ki, mit engedélyez — ezt bármikor módosíthatja.