Az RAA vírus működése
Az RAA vírus (más néven RAA-SEP) úgy működik, mint más fájltitkosító vírusok. Legfontosabb jellemzője, hogy JavaScript fájlt alkalmaz. Ez viszonylag szokatlan, a legtöbb ransomware-variáns C vagy C++ nyelven íródott. Annyi biztos, hogy minél hamarabb távolítja el a vírust, annál jobb. Ha vár az eltávolítással, a fertőzés több kárt tehet, azaz még több fájlt titkosíthat. A fejlesztők a CryptoJS segítségével és AES algoritmussal titkosítják a fájlokat. Bejegyzésünk végén megtalálja az RAA eltávolításának módszereit. Az egyik ilyen módszer a kiváló FortectIntego lefuttatása.
Ha a vírus a rendszerbe jut, azonnal munkához lát a Windows Script Host eszköz segítségével. Ezt követően átvizsgálja a rendszert, majd a talált adatokat titkosítja, használhatatlanná téve őket ezzel. Ne feledje, hogy a ransomware fejlesztők nem szórakozásból készítenek vírusokat: ha egy-egy ilyen fertőzés a rendszerbe jut, a fájlokat tényleg használhatatlanná teszik. Ez a vírus a .locked kiterjesztést illeszti a fájlok végére. A titkosított adatokat csak a támadók egyedi visszafejtő kulcsával lehet visszafejteni. Ezért a kulcsért azonban természetesen pénzt kérnek, méghozzá 250 dollárt. Leírják a történteket, és tájékoztatják a felhasználót, hogy fizetnie kell. Az üzenet a !!!README!!![egyedi azonosító].rtf nevű fájlban található, amelyet a vírus az Asztalra ment. Ne fizesse ki a váltságdíjat, mert könnyen lehet, hogy csak egy haszontalan szoftvert küldenének, amely nem tudja visszaállítani a fájlokat. Az egyetlen biztos módja a fájlok megmentésének, hogy visszamásolja őket egy korábban elkészített biztonsági mentésből. Sajnos nem lehet őket az árnyékmásolatok alapján visszaállítani, mert a vírus ezeket törli.

Az RAA ransomware nem csak a fájlok titkosítására képes. Ha működésbe lép, a jól ismert Pony trójait is elindítja, amelynek célja, hogy személyes adatokat lopjon az áldozattól. A fenyegetés megszerezheti jelszavait, bankkártyaadatait és más személyes adatait. Ha a fájlok hozzáférhetetlenné válnak, és a .locked kiterjesztést látja rajtuk, az RAA vírussal van dolga (ha kapott üzenetet, ha nem), amelyet azonnal el kell távolítania, a Pony trójaival együtt. Ehhez használjon olyan szoftvert, mint például a kiváló FortectIntego.
Terjesztési módszerek
Az RAA malware-t e-mailben terjesztik. A támadók több ezer kártékony levelet küldenek ki, amelyek csatolmányként tartalmazzák a vírust. A csatolmány neve ehhez hasonló: [véletlenszerű karakterek_doc_].js. Látható, hogy a támadók a _doc_ karaktersort is hozzáadják a fájl nevéhez, ezzel azt próbálják elhitetni az áldozattal, hogy Word fájlt kaptak. Valójában azonban .js a kiterjesztés, tehát JavaScript fájlról van szó. Ha az áldozat megnyitja a csatolmányt, a vírus a rendszerbe jut, és becsapós Word dokumentumot nyit meg, amely csak zagyvaságot tartalmaz. Miközben az áldozat értetlenül ül a dokumentum előtt, a vírus hozzákezd a fájlok titkosításához.
Hogy megvédhesse számítógépét a ransomware-ektől, a következőket kell tennie:
- Rendszeresen készítsen biztonsági mentéseket, és másolja azokat külső adathordozókra.
- Ne nyisson meg gyanús feladóktól származó e-maileket és csatolmányokat.
- Telepítsen antimalware programot.
- Minden szoftvert tartson naprakészen.
Eltávolítási útmutató
Az RAA vírus nem hétköznapi fertőzés. A kézi eltávolítás ezért nem igazán kivitelezhető. A fenyegetés fejlesztői mindent megtettek, hogy ezt megnehezítsék. A malware képes arra is, hogy megakadályozza az antivírus programok működését. Ezek (pl. FortectIntego vagy MalwarebytesMalwarebytes) elindításához kövesse az alábbi RAA-eltávolítási lépéseket. A folyamat nem fog sokáig tartani. Ezt követően el fogja tudni távolítani az RAA vírust. Ne feledje, hogy a legtöbb ransomware és más veszélyes vírus spam e-mailek útján terjed. Mindig legyen óvatos a beérkezett levelekkel, és rendszeresen frissítse a biztonsági programokat.
Hasznos volt ez az útmutató?
Legyen az első hozzászóló