Ugrás a tartalomra
  • Aktív
  • Súlyosság: Közepes
  • Ransomware-ek
  • Windows
  • Ellenőrizve · júl 2020

WanaCrypt0r ransomware virusHogyan távolítható el?

Lépésről lépésre haladó eltávolítási útmutató az érintett eszközökhöz. Kövesse az alábbi ellenőrzött eljárást — a legtöbb olvasó 10 perc alatt elvégzi.

Lucia Danes · Víruskutató

A WanaCrypt0r pánik üzemmódba kapcsolja a világ egészségügyi és telekommunikációs szervezeteit

A WanaCrypt0r vírus egy titkosító malware, illetve ransomware, amely világszerte sebesen terjed az otthoni számítógépek között és a vállalati hálózatokon is, a számítógépek titkosítása után váltságdíjat követelve a visszaállításért. A megfigyelések szerint több különböző néven is terjed, például WanaCrypt0r 2.0, WannaCryptorWana Decrypt0r, WannaCry vagy egyszerűen WCry. Ha a rendszerbe jut, az AES és RSA titkosítási algoritmusok segítségével több száz fájltípust titkosít, hozzáférhetetlenné téve ezzel az adatokat. A titkosított fájlokhoz .wncry, .wncrytt, .wcry vagy .wncryt kiterjesztést illeszt. A támadás azzal fejeződik be, hogy a vírus módosítja az Asztal háttérképét, majd megnyitja a @[email protected] nevű fájlt, amely ablakban tájékoztatja az áldozatokat a kellemetlen helyzetről és a kétes megoldásról. Az ablak zsaroló üzenetként funkcionál, a támadók ebben közlik követeléseiket. Az áldozatnak 600 dollárt kell fizetnie bitcoin valutában három napon belül, ellenkező esetben a követelt összeg megduplázódik. A fertőzés után 7 nappal a fájlokat már nem lehet visszaállítani. A támadók ingyenes eseményeket is említenek, melyek során a „szegényebb” áldozatok fizetés nélkül visszakaphatják adataikat. Nem tudhatjuk, hogy a támadók tényleg ilyen könyörületesek-e annak ellenére, hogy közben további áldozatokat keresnek, vagy csak egy újabb trükkről van szó, amellyel vírusukat hosszabb ideig a számítógépeken tarthatják – feltehetőleg további problémákat okozva ezzel. A WanaCrypt0r eltávolítása az ellentámadás egyetlen módja, habár a vírus komponenseinek törlése nem fogja visszaállítani a titkosított fájlokat. A malware-t csak professzionális szoftver segítségével (pl. FortectIntego) lehetséges eltávolítani.

WanaCrypt0r virus

A WanaCrypt0r ransomware nem kivételez az otthoni felhasználókkal és a vállalatokkal vagy szervezetekkel sem. Már olyan nagyobb egészségügyi és telekommunikációs nevek is az áldozatok közé tartoznak, mint az NHS és a Telefonica, világszerte összesen 230 ezer fertőzött rendszerről tudni. Ez a szám percről percre növekszik: 195 országból 150 támadás alatt áll. A gyors terjedés szokatlan módszereknek köszönhető. A kiszivárgott ETERNALBLUE SMB technológia, amelyet eredetileg az amerikai hírszerzés állított elő, fontos szerepet játszik az események során. Az MS17-010 sebezhetőségről van szó, amelyet a Microsoft 2017 márciusában javított. A frissítést azonban nem minden Windows rendszer telepítette. A már nem támogatott verziók, például a Windows XP, a Vista és a 8 (a Windows 8.1 még támogatott) nem kapták meg a frissítést. Nem szabad elfelejteni azt sem, hogy sokan habár új Windows-t használnak, egyszerűen nem telepítik fel a rendszerfrissítéseket. A következmény több száz fertőzött egészségügyi központ, bank, egyetem, hotel és hasonló szervezet. Ha ön is az áldozatok közé tartozik, mielőbb hozzá kell kezdenie a WanaCrypt0r eltávolításához. Nem ajánljuk, hogy a regisztrációs adatbázist és a hasonló elemeket kézzel módosítsa, főleg akkor, ha nem biztos a dolgában. Jobb, ha megbízható biztonsági szoftvert használ a ransomware hatástalanításához, az adatmentéshez pedig professzionális útmutatót követ.

WanaCrypt0r ransomware virus illustration

A vírus a Windows sérülékenységét kihasználva jut a rendszerbe

A WanaCryptor a Windows rendszer egyik kommunikációs protokolljában található sebezhetőséget kihasználva terjed. Ahogyan már említettük, a Microsoft adott ki javítást az EternalBlue sebezhetőséghez, de akik ezt nem telepítették, nem kaptak védelmet. A ransomware vírust, vagy legalábbis az első komponenst számítógépes féreg juttatja a rendszerbe. Könnyedén továbbterjed a hálózatokon. A ransomware telepítése után megindul az áldozat adatainak titkosítása, és a következő hibaüzenet jelenik meg:

Ooops, your important files are encrypted.

If you see this text, but don’t see the „Wana Decrypt0r” window,
then your antivirus removed the decrypt software or you deleted it from your computer.
If you need your files you have to run the decrypt software.
Please find an application file named „@[email protected]” in any folder or restore from the antivirus quarantine.
Run and follow the instructions!

A kár attól függ, hogy a WanaCrypt0r 2.0 hány rendszerbe jutott be: egy számítógépért 600 dollárt kell fizetni. Ha azonban ön rendelkezik biztonsági mentésekkel, nem lépjen kapcsolatba a támadókkal. A biztonsági szakértők arra figyelmeztetnek mindenkit, hogy ne fizessék ki a váltságdíjat, mert semmi sem garantálja, hogy a támadók tényleg elküldik a fájlok visszafejtéséhez szükséges kulcsot.

Szakértői javaslatok a WanaCryptor eltávolításához

A ransomware eltávolításához át kell vizsgálnia a rendszert egy naprakész biztonsági szoftverrel. Frissítse a programot a vizsgálat előtt, mert csak friss adatbázissal tudja azonosítani a vírushoz tartozó fájlokat. Mi a Reimage, a Webroot SecureAnywhere AntiVirus és a Malwarebytes Anti-Malware szoftvereket javasoljuk a WanaCrypt0r vírus eltávolításához. Amennyiben a választott szoftver nem indul, állítsa le a ransomware-hez tartozó kártékony folyamatokat, ezek többek között a következők lehetnek: wannacry.exe, wcry.exe, 111.exe, lhdfrgui.exe, @[email protected]. A fájlok visszaállítását csak a ransomware eltávolítása után szabad megkezdenie. Ellenkező esetben a vírus újra titkosítaná az adatokat. A WanaCrypt0r által titkosított fájlokat legegyszerűbben biztonsági másolatokból állíthatja vissza. Ha nem készített másolatokat, próbálkozzon az „Adatmentés” szakaszban található módszerekkel.

Segített ez az útmutató?

Legyen az első hozzászóló

Avirus.hu
Adatvédelmi beállítások

Sütiket használunk az élmény javítására és a forgalom elemzésére. Egyes sütik beágyazott tartalmakat, például videókat és közösségi bejegyzéseket tesznek lehetővé. Válassza ki, mit engedélyez — ezt bármikor módosíthatja.