Ugrás a tartalomra
  • Aktív
  • Súlyosság: Közepes
  • Ransomware-ek
  • Windows
  • Ellenőrizve · szept 2017

RAA ransomware virusHogyan távolítható el?

Lépésről lépésre haladó eltávolítási útmutató az érintett eszközökhöz. Kövesse az alábbi ellenőrzött eljárást — a legtöbb olvasó 10 perc alatt elvégzi.

Olivia Morelli · Vezető biztonsági szerkesztő

Az RAA vírus működése

Az RAA vírus (más néven RAA-SEP) úgy működik, mint más fájltitkosító vírusok. Legfontosabb jellemzője, hogy JavaScript fájlt alkalmaz. Ez viszonylag szokatlan, a legtöbb ransomware-variáns C vagy C++ nyelven íródott. Annyi biztos, hogy minél hamarabb távolítja el a vírust, annál jobb. Ha vár az eltávolítással, a fertőzés több kárt tehet, azaz még több fájlt titkosíthat. A fejlesztők a CryptoJS segítségével és AES algoritmussal titkosítják a fájlokat. Bejegyzésünk végén megtalálja az RAA eltávolításának módszereit. Az egyik ilyen módszer a kiváló FortectIntego lefuttatása.

Ha a vírus a rendszerbe jut, azonnal munkához lát a Windows Script Host eszköz segítségével. Ezt követően átvizsgálja a rendszert, majd a talált adatokat titkosítja, használhatatlanná téve őket ezzel. Ne feledje, hogy a ransomware fejlesztők nem szórakozásból készítenek vírusokat: ha egy-egy ilyen fertőzés a rendszerbe jut, a fájlokat tényleg használhatatlanná teszik. Ez a vírus a .locked kiterjesztést illeszti a fájlok végére. A titkosított adatokat csak a támadók egyedi visszafejtő kulcsával lehet visszafejteni. Ezért a kulcsért azonban természetesen pénzt kérnek, méghozzá 250 dollárt. Leírják a történteket, és tájékoztatják a felhasználót, hogy fizetnie kell. Az üzenet a !!!README!!![egyedi azonosító].rtf nevű fájlban található, amelyet a vírus az Asztalra ment. Ne fizesse ki a váltságdíjat, mert könnyen lehet, hogy csak egy haszontalan szoftvert küldenének, amely nem tudja visszaállítani a fájlokat. Az egyetlen biztos módja a fájlok megmentésének, hogy visszamásolja őket egy korábban elkészített biztonsági mentésből. Sajnos nem lehet őket az árnyékmásolatok alapján visszaállítani, mert a vírus ezeket törli.

RAA ransomware encrypts files, adds .locked file extensions

Az RAA ransomware nem csak a fájlok titkosítására képes. Ha működésbe lép, a jól ismert Pony trójait is elindítja, amelynek célja, hogy személyes adatokat lopjon az áldozattól. A fenyegetés megszerezheti jelszavait, bankkártyaadatait és más személyes adatait. Ha a fájlok hozzáférhetetlenné válnak, és a .locked kiterjesztést látja rajtuk, az RAA vírussal van dolga (ha kapott üzenetet, ha nem), amelyet azonnal el kell távolítania, a Pony trójaival együtt. Ehhez használjon olyan szoftvert, mint például a kiváló FortectIntego.

Terjesztési módszerek 

Az RAA malware-t e-mailben terjesztik. A támadók több ezer kártékony levelet küldenek ki, amelyek csatolmányként tartalmazzák a vírust. A csatolmány neve ehhez hasonló: [véletlenszerű karakterek_doc_].js. Látható, hogy a támadók a _doc_ karaktersort is hozzáadják a fájl nevéhez, ezzel azt próbálják elhitetni az áldozattal, hogy Word fájlt kaptak. Valójában azonban .js a kiterjesztés, tehát JavaScript fájlról van szó. Ha az áldozat megnyitja a csatolmányt, a vírus a rendszerbe jut, és becsapós Word dokumentumot nyit meg, amely csak zagyvaságot tartalmaz. Miközben az áldozat értetlenül ül a dokumentum előtt, a vírus hozzákezd a fájlok titkosításához.

Hogy megvédhesse számítógépét a ransomware-ektől, a következőket kell tennie:

  • Rendszeresen készítsen biztonsági mentéseket, és másolja azokat külső adathordozókra.
  • Ne nyisson meg gyanús feladóktól származó e-maileket és csatolmányokat.
  • Telepítsen antimalware programot.
  • Minden szoftvert tartson naprakészen.

Eltávolítási útmutató

Az RAA vírus nem hétköznapi fertőzés. A kézi eltávolítás ezért nem igazán kivitelezhető. A fenyegetés fejlesztői mindent megtettek, hogy ezt megnehezítsék. A malware képes arra is, hogy megakadályozza az antivírus programok működését. Ezek (pl. FortectIntego vagy MalwarebytesMalwarebytes) elindításához kövesse az alábbi RAA-eltávolítási lépéseket. A folyamat nem fog sokáig tartani. Ezt követően el fogja tudni távolítani az RAA vírust. Ne feledje, hogy a legtöbb ransomware és más veszélyes vírus spam e-mailek útján terjed. Mindig legyen óvatos a beérkezett levelekkel, és rendszeresen frissítse a biztonsági programokat.

Legyen az első hozzászóló

Avirus.hu
Adatvédelmi beállítások

Sütiket használunk az élmény javítására és a forgalom elemzésére. Egyes sütik beágyazott tartalmakat, például videókat és közösségi bejegyzéseket tesznek lehetővé. Válassza ki, mit engedélyez — ezt bármikor módosíthatja.