Az .Aes_ni_0day fájlkiterjesztés vírus az AES-NI ransomware új változataként bukkant fel
Az .Aes_ni_0day fájlkiterjesztés vírus az AES-NI ransomware új változatát takarja. Ez egy „különkiadás”, amelyet NSA EXPLOIT EDITION néven is említenek. Alapvető működése azonban nem változott. A ransomware célja, hogy adatbázisokat, dokumentumokat, hangfájlokat, videókat, képeket és más fájlokat titkosítson az AES-256 algoritmussal, melynek a kulcsát az RSA-2048 módszerrel titkosítja. Üzenetet hagy hátra, melynek neve „!!! READ THIS – IMPORTANT !!!.txt”; a támadók ebben tájékoztatják az áldozatokat, hogy hogyan menthetik meg az .Aes_ni_0day kiterjesztést kapott fájlokat. Kapcsolatba kell lépniük a támadókkal a megadott e-mail címen, majd utasításokra kell várniuk, amelyekkel megszerezhetik az adatok visszafejtéséhez szükséges privát RSA-kulcsot. Az alapvető lépések persze egyértelműek: az áldozatnak megadott mennyiségű bitcoint kell eljuttatniük a támadóknak. A váltságdíj kifizetése helyett az áldozatoknak inkább az .Aes_ni_0day eltávolítására kell koncentrálniuk. A támadók nem biztos, hogy biztonságos és működő kulcsot küldenének. Sőt, akár még több pénzt kérhetnek és a fájlok törlésével fenyegethetnek. A ransomware-ek zsarolást végeznek, mielőbb el kell távolítania őket a számítógépről egy megbízható biztonsági szoftver segítségével – ilyen például: FortectIntego.

Az .Aes_ni_0day vírus több módszerrel is támad. Bejutás után a %System Drive%, %AppData% vagy %Windows% mappába helyezi a hozzá tartozó fájlokat. Ezt követően módosítja a regisztrációs adatbázist, ezzel eléri, hogy kártékony kódja a Windows svchost.exe nevű ártalmatlan saját folyamatába jusson, végül pedig törli a rendszer árnyékmásolatait. Emellett egy meglehetősen különleges funkciója is van. Amint a rendszerbe jut, ellenőrzi, hogy az adott számítógép a volt szovjet blokk területén van-e. Ha igen, a vírus egyszerűen törli magát. Ellenkező esetben viszont támadásba lendül, és az áldozatnak kell eltávolítania. A vírus eltávolítása azonban nem állítja vissza a titkosított fájlokat, de a lépés elengedhetetlen a számítógép, a fájlok és a személyes adatok biztonságának érdekében. A vírus eltávolítása után visszaállíthatja a fájlokat biztonsági mentésből, vagy megpróbálkozhat az alternatív adatmentési módszerekkel.
A ransomware terjedésének módjai
Az .Aes_ni_0day fájlkiterjesztés vírus kártékony e-mailek csatolmányaiként, exploit kitekben, „drive-by letöltésekben” és más módszerekkel is a rendszerbe juthat. A legtöbb más zsarolóvírushoz hasonlóan főként e-mailben terjed. A támadók több e-mailt is készítettek, amelyek valamilyen állítólagos problémára hívják fel a figyelmet és a csatolt fájl megnyitására ösztönzik a címzettet. A fájl ártalmatlan Microsoft Office vagy PDf fájlnak tűnhet, de valójában egy álcázott VBS szkriptről, JavaScript fájlról vagy exéről van szó. Ha a címzett megnyitja a csatolmányt, az .Aes_ni_0day ransomware a rendszerbe jut, és azonnal munkához is lát. A malware emellett kiadhatja magát valódi szoftvernek, létfontosságú frissítésnek és más fájlnak is, amelyeket például torrentoldalakról és más fájlmegosztókról is letölthet az óvatlan internetező, továbbá biztonsági réseket kihasználva exploit kitek segítségével is bejuthat. A feltételezések szerint ez a vírus a Shadow Brokers exploit kitet alkalmazza.

Az .Aes_ni_0day eltávolítása
Az .Aes_ni_0day fájlkiterjesztés vírus eltávolításához egy megbízható malware-eltávolító programra van szüksége. Ahogyan már említettük is, a malware megbízható rendszerfolyamatokba illeszti a kártékony kódot, valamint a regisztrációs adatbázist is módosítja, ezért a biztonságos kézi eltávolítás szinte lehetetlen. Csak egy megbízható biztonsági szoftverrel távolíthatja el megfelelően. Mi a következőket ajánljuk: FortectIntego, MalwarebytesMalwarebytes, SpyHunterCombo Cleaner. A választott program telepítése előtt indítsa a számítógépet „Csökkentett mód hálózattal” üzemmódban. Az .Aes_ni_0day eltávolítása sajnos nem adja vissza a titkosított fájlokat. Ehhez más eszközökre. Az alábbi lehetőségek segítségével szerencsés esetben talán megmenthet néhány fájlt.
Segített ez az útmutató?
Legyen az első hozzászóló