Videre til indholdet
  • Aktiv
  • Alvorlighedsgrad: Høj
  • Ransomware
  • Windows
  • Verificeret · aug 2017

WannaCry-virusHvordan fjernes den?

En trin-for-trin fjernelsesguide til berørte enheder. Følg den verificerede fremgangsmåde nedenfor — de fleste læsere gennemfører den på under 10 minutter.

Olivia Morelli · Senior sikkerhedsredaktør

Massivt cyberangreb: WannaCry ransomware påvirker over 230.000 computere verden over

WannaCry-virus er et program af ransomware-typen, der bruger EternalBlue exploit til at inficere computere, der kører Microsoft Windows operativsystemet. Ransomwaren er også kendt som WannaCrypt0r, WannaCryptor, WCry og Wana Decrypt0r. Når den kommer ind i en målcomputer, krypterer den hurtigt alle filer og markerer dem med en af ​​følgende filudvidelser: .wcry, .wncryt og .wncry.

Virussen gør data ubrugelige ved hjælp af en stærk kryptering, ændrer skrivebordsbaggrunden, skaber en løsesumsnote “Please Read Me!.txt” og kører derefter et programvindue kaldet “Wanna Decrypt0r”, der angiver, at filer på computeren er krypteret. Det ondsindede program opfordrer indtrængende offeret til at betale et løsesum, der spænder fra $300 til $600 i Bitcoins og lover at slette alle filer, hvis offeret ikke betaler inden 7 dage.

Den ondsindede software eliminerer Volume Shadow Copies for at forhindre, at offeret genopretter de krypterede data. På den anden side fungerer ransomwaren som en orm , fordi den, så snart det er muligt, kommer ind i mål-pc'en, begynder den at lede efter andre computere at inficere. Malwaren benytter et sikkerhedshul i Windows OS og spredes hurtigt ved hjælp af fildelingsværktøjer (f.eks. Dropbox eller delte drev) uden at anmode om offerets tilladelse til at gøre dette. Hvis du har været udsat for cyberangreb, skal du derfor fjerne WannaCry så hurtigt som muligt, for at stoppe den i at sprede sig videre.

På trods af at virussen lover at genoprette dine filer, efter at du har betalt, er der ingen grund til at stole på de kriminelles påstande. UdenVirus.dk-teamet anbefaler at slette ransomwaren i sikker tilstand med netværk ved hjælp af anti-malware-programmer som FortectIntego.

Cyberkriminelle brugte denne ransomware i et massivt cyberangreb, der blev kørt fredag den 12. maj 2017 . Ifølge de seneste rapporter har det ondsindede angreb med succes påvirket mere end 230.000 computere i over 150 lande. Cyberangrebets indvirkning er forfærdelig – selvom virussen er målrettet organisationer fra en række sektorer, lader sundhedsvæsenet til at lide mest .

På grund af angrebet er forskellige hospitalsydelser suspenderet, for eksempel er hundreder af operationer blevet aflyst. Ifølge rapporterne var de første store virksomheder, der blev ramt af denne ransomware, Telefonica, Gas Natural og Iberdrola. Nogle af de berørte virksomheder havde data backups, mens andre måtte stå over for tragiske konsekvenser. Uden undtagelse anbefales alle ofre at gennemføre WannaCry-fjernelsen så hurtigt som muligt, da dette kan bidrage til at forhindre, at ransomwaren spredes yderligere.

WannaCry distribueres ved hjælp af EternalBlue exploit

Den vigtigste WannaCry ransomware infektionsvektor er en EternalBlue exploit, som er et cyberspying-værktøj, der er stjålet fra US National Security Agency (NSA) og udgivet online af en hackergruppe kendt som Shadow Brokers. EternalBlue exploit går efter Windows CVE-2017-0145 sårbarhed i Microsofts implementering af SMB (Server Message Block) -protokolen.

Sårbarheden er allerede patched, siger Microsofts sikkerhedsbulletin MS17-010 (udgivet den 14. maj 2017). Den exploitkode, der blev brugt af gerningsmændene, var det meningen at inficere forældede Windows 7- og Windows Server 2008-systemer med, og angiveligt kan brugere af Windows 10 ikke blive påvirket af virussen. Malwaren kommer typisk som en dropper Trojaner, der indeholder exploit kits og selve ransomwaren.

Dropperen forsøger derefter at oprette forbindelse til en af ​​de eksterne servere, for at downloade ransomwaren til computeren. De seneste WannaCry-varianter fordeles via girlfriendbeautiful[.]ga/hotgirljapan.jpg?I=1 i APAC-regionen. Ransomwaren kan påvirke alle, der mangler viden om ransomwaredistribution, og derfor foreslår vi at læse denne Wanna Cry ransomware forebyggelsesguide, som vores eksperter har forberedt:

  1. Installér MS17-010 systemsikkerhedsopdateringen, som Microsoft for nylig har udgivet. Dette lukker for denne særlige sårbarhed, som ransomwaren adresserer. Opdateringerne blev undtagelsesvis frigivet selv til gamle operativsystemer, som Windows XP eller Windows 2003.
  2. Hold resten af computerprogrammerne up-to-date.
  3. Installér en velrenommeret anti-malware software til at forsvare din computer mod ulovlige forsøg på at inficere din maskine med ondsindede programmer.
  4. Åbn aldrig e-mails, der kommer fra fremmede eller virksomheder, som du ikke har noget med at gøre.
  5. Deaktivér SMBv1 ved hjælp af instruktioner fra Microsoft.

WannaCry ransomware

Versioner af WannaCry

.wcry filudvidelseslsesvirus. Dette menes at være den første version af den berygtede ransomware. Den blev først set i begyndelsen af februar 2017, og først virkede denne virus ikke som noget, der kunne overgå de mest udbredte virusser, som Cryptolocker, CryptXXX eller Cerber.

Virussen bruger AES-128 krypteringschiffer til at låse filerne sikkert, tilføjer .wcry filudvidelser til deres filnavne og beder offeret om at overføre 0,1 Bitcoin til en leveret virtuel tegnebog. Malwaren blev oprindeligt distribueret via email spam, men denne virus gav ikke meget indkomst til dens udviklere. Selvom filer, der er krypteret af denne ransomware, syntes at være ugenoprettelige, hvis man ikke har dekrypteringsnøglen, besluttede udviklerne af den at opgradere det ondsindede program.

WannaCrypt0r ransomware virus. Dette er endnu et navn på den opdaterede version af ransomwaren. Den nye version vælger Windows sårbarheder som sin primære angrebsvektor og krypterer alle filer, der er gemt på systemet på sekunder. Berørte filer kan genkendes ud fra udvidelserne, der er føjet til filnavnet, lige efter det originale filtypenavn – .wncry, wncryt eller .wcry.

Der er ingen mulighed for at gendanne beskadigede data, uden at have en sikkerhedskopi eller den private nøgle, der er oprettet under datakrypteringsprocessen. Virussen kræver typisk $300, selvom den hæver løsesummen til $600, hvis offeret ikke betaler inden for tre dage.

WannaDecrypt0r ransomware virus. WannaDecrypt0r er det program, som virussen kører efter en vellykket infiltration af målsystemet. Researcherne har allerede bemærket Wanna Decryptor 1.0 og Wanna Decryptor 2.0 versionerne nærme sig ofre.

Denne ondsindede software viser et nedtællingsur, der viser, hvor meget tid der er tilbage at betale løsepengene i indtil prisen ryger i vejret, og det samme nedtællingsur, der viser, hvor meget tid der er tilbage, indtil virussen sletter al data fra computeren. Denne særlige version rystede det virtuelle samfund den 12. maj 2017, men flere dage senere blev den stoppet af en sikkerhedsresearcher, der går under navnet MalwareTech.

Hvordan fjerner jeg WannaCry og gendanner de krypterede filer?

Du bør kun stole på professionelle metoder til at fjerne WannaCry-virus på, og ikke forsøge at afinstallere dette ondsindede program manuelt. Virussen er ekstremt farlig, og den bruger avancerede foranstaltninger til at sprede sig gennem hele computersystemet og også inficere tilsluttede computere og smart-enheder.

Jo hurtigere du deaktiverer denne virus, desto bedre, så spild ikke mere tid. Hvis du har en data backup, må du ikke forhaste dig med at sætte den i den kompromitterede computer. Ellers vil dine data backups også blive krypteret. For de bedste resultater foreslår vi, at du følger de WannaCry-fjernelsesretningslinjer, der leveres af UdenVirus.dk-teamet.

Hjalp denne guide?

Vær den første til at kommentere

UdenVirus.dk
Privatlivsindstillinger

Vi bruger cookies til at forbedre din oplevelse og analysere trafikken. Nogle cookies muliggør indlejret indhold som videoer og opslag fra sociale medier. Vælg, hvad du tillader — du kan altid ændre det senere.