Videre til indholdet
  • Aktiv
  • Alvorlighedsgrad: Høj
  • Ransomware
  • Windows
  • Verificeret · okt 2017

Bad Rabbit ransomware virusHvordan fjernes den?

En trin-for-trin fjernelsesguide til berørte enheder. Følg den verificerede fremgangsmåde nedenfor — de fleste læsere gennemfører den på under 10 minutter.

Olivia Morelli · Senior sikkerhedsredaktør

BadRabbit ransomware – en ny arving til NotPetya/Petya.A?

The screenshot of BadRabbit payment site

BadRabbit virus fungerer som en ny krypto-malware, der har formået at forårsage ødelæggelse i Østeuropa. Den fungerer på samme måde som den berygtede Petya eller NotPetya ransomware, som ramte cyberspace for et par måneder siden. Selvom der er ligheder og IT-eksperter har mistanke om, at udvikleren kan være den samme, er kildekoden helt anderledes.

I øjeblikket er antallet af ofre estimeret til at at have overskredet 200. Det ser ud til, at udviklerne slet ikke bryder sig om Rusland og Ukraine, da disse to lande er mest berørte. Odessa International Airport i Ukraine og flere medievirksomheder i Rusland, herunder Interfax, Fontanka.ru et al., Er de primære mål. Desuden er angrebet også udvidet til nabolandene, f.eks. Tyrkiet og Bulgarien.

Drive-by-angreb leveret via falske Flash Player opdateringer

Adobes produkt Flash Player succes giver igen fordelene til malware-udviklere. Den største malware-dropper er forklædt i falske Flash-opdateringer. Malwaren er hentet som filen install_flash_player.exe fra beskadigede websteder. BadRabbit ransomware kan også forklæde sig med alternative filnavne.

Som VirusTotal Analaysis afslører, kan truslen ligge på lur i en bestemt “Uninstaller.” Heldigvis er infektionen allerede påviselig for de fleste sikkerhedsapplikationer. Malware udnytter visse sårbarheder i SMB-servere, hvilket forklarer, hvorfor den er i stand til at infiltrere servere.

Efter invasionen skaber Bad Rabbit ransomware C:\Windows\infpub.dat fil. Derefter genererer den følgende filer – C:\Windows\cscc.dat og C:\Windows\dispci.exe. De er ansvarlige for at ændre MBR-indstillinger. Interessant nok foreslår malwaren henvisninger til karaktererne i Game of Thrones-serien. BadRabbit malware opretter tre opgaver, der er opkaldt efter tre drager i serien:

  • C:\Windows\system32\rundll32.exe C:\Windows\infpub.dat,#1 15
  • cmd.exe /c schtasks /Delete /F /TN rhaegal
  • cmd.exe /c schtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR
  • cmd.exe /c schtasks /Create /SC once /TN drogon /RU SYSTEM /TR:00
  • C:\Windows\AF93.tmp” \

Den gør også brug af open source-krypteringstjenesten kaldet DiskCryptor. Senere bruger den standard AE og RSA-2048 krypteringsmetode. Den er målrettet mod forskellige filformater. Som Petya.A tilføjer den ikke filforlængelser, men roder med indstillingerne for Master Boot Record (MBR).

Den genstarter systemet og viser samme løsesumsnote som NotPetya. Den leder også ofre til sit unikke betalingssted. Den informerer dem derefter kort om malwaren og kræver 0,05 BTC i løsepenge. Efter at have infiltreret systemet succesfuldt, bruger malwaren Mimikatz til at erhverve teknisk information om andre enheder, der er synlige på det samme netværk.The image of BaddRabbit alternatuve trojan names

BadRabbit forebyggelsestips

Hvad angår det faktum, at krypto-malware forklæder sig under Flash Player og bryder ind i servere, ville nøgleforebyggelsesforanstaltningen være en øjeblikkelig installation af aktuelle opdateringer. Der er stadig lidt information om, hvilke særlige sårbarheder BadRabbit udnytter. Sørg for, at dine sikkerhedsværktøjer også opdateres. Det ville være bedre at downloade et par forskellige typer sikkerhedsprogrammer.

For eksempel vil FortectIntego eller MalwarebytesMalwarebytes hjælpe dig med at identificere infektionen. Et sådant værktøj kan kun hjælpe dig med at udføre BadRabbit-fjernelsen. Nedenfor finder du instruktioner til, hvordan du gendanner adgangen til computeren. Derefter skal du kunne fjerne Bad Rabbit virus.

Eliminer BadRabbit crypto-malware

På grund af sine særlige driftsmetoder er det ikke overraskende, hvorfor malwaren kaldes den næste Petya. Hvis du er ramt af denne cyber-ulykke, skal du følge nedenstående instruktioner. Da ransomwaren ændrer MBR-indstillinger, kan du først starte computeren i sikker tilstand. Gennemfør MBR-nulstillingsinstruktionerne.

Herefter skal du genstarte computeren i sikker tilstand, genaktivere dine sikkerhedsapplikationer og fjerne BadRabbit-virus. Efter scanningen skal du starte computeren i normal tilstand og gentage proceduren. Dette vil bekræfte, at fjernelse af BadRabbit er afsluttet. Bemærk, at malware-eliminering ikke gendanner kodede filer. Prøv at genoprette dem fra sikkerhedskopier. Du finder nogle forslag nedenfor.

På Windows 7:

  1. Indsæt Windows 7 DVD'en.
  2. Start DVD'en.
  3. Vælg sprog og tastaturlayoutindstillinger. Vælg Næste.
  4. Vælg dit operativsystem, markér værktøjet Brug gendannelsesværktøj og klik på Næste.
  5. Vent til skærmen System Recovery Options vises, og vælg Kommandoprompt.
  6. Indtast følgende kommandoer, og klik på Enter efter hver enkelt:
    • bootrec /rebuildbcd
    • bootrec /fixmbr
    • bootrec /fixboot
  7.  Skub installationsdvd'en ud og genstart pc'en.

På Windows 8/10 systemer:

  1. Indsæt installationsdvd'en eller recovery USB.
  2. Vælg Reparér din computer valgmuligheden.
  3. Vælg Fejlfinding og vælg Kommandoprompt.
  4. Skriv de angivne kommandoer en efter en, og tryk på Enter efter hver af dem:
    • bootrec /FixMbr
    • bootrec /FixBoot
    • bootrec /ScanOs
    • bootrec /RebuildBcd
  5. Skub dvd'en eller genoprettelsesUSB'en ud.
  6. Indtast exit og tryk Enter.
  7. Genstart pc'en.

Hjalp denne guide?

Vær den første til at kommentere

UdenVirus.dk
Privatlivsindstillinger

Vi bruger cookies til at forbedre din oplevelse og analysere trafikken. Nogle cookies muliggør indlejret indhold som videoer og opslag fra sociale medier. Vælg, hvad du tillader — du kan altid ændre det senere.