Prijeđite na sadržaj
  • Aktivna
  • Ozbiljnost: Visoka
  • Ransomware
  • Windows
  • Provjereno · svi 2020

Spora ransomware virusKako ukloniti?

Vodič za uklanjanje korak po korak za zahvaćene uređaje. Slijedite provjereni postupak u nastavku — većina čitatelja završi ga za manje od 10 minuta.

Gabriel E. Hall · Strastveni istraživač weba

Spora ransomware cilja korisnike računala iz cijelog svijeta

Čini se da će Spora virus uskoro postati popularan u ransomware svijetu. Malware analisti ga prozivaju “najsofisticiranijim ransomwareom ikad”. Prvi puta je otkriven 10. siječnja, Spora ransomware je Trojanac koji enkriptira datoteke, a sa svojim žrtvama je počeo komunicirati na ruskom jeziku. Kako god, nakon nekoliko tjedana operiranja, počeo je putovati cijelom webom.

Začuđujuće, zlonamjerni program koristi potpuno drugačiji, vrlo kompliciran algoritam za enkriptiranje datoteka, koji djeluje kao da je imun. Virus kreira sadržaj .KEY datoteke kreirajući RSA ključ, enkriptirajući ga novim generiranim AES ključem. Dodatno k tome, enkriptira AES ključ javnim ključem koji je unesen u izvršnu datoteku virusa, te ih napokon sprema u .KEY.

Rutina enkriptiranja podataka ovog malwarea je malo manje komplicirana: enkriptirani su koristeći AES ključ enkriptiran RSA šifrom (nažalost, to ne možemo reći i o uklanjanju Spora ransomwarea). Ovaj virus trenutno targetira samo 23 proširenja datoteka:

.backup, .xlsx, .docx, .rtf, .dwg, .cdr, .cd, .mdb, .1cd, .odt, .pdf, .psd, .dbf, .doc, .sqlite, .accdb, .jpg, .jpeg, .tiff, .zip, .rar, .7z, .xls.

Datoteke koje imaju ta proširenja su zaštićena koristeći dug enkripcijski ključ (javni ključ); u isto vrijeme, privatni ključ je poslan na servere kriminalaca i tamo je zadržan dok žrtva ne plati otkupninu. Upute o tome kako uplatiti su napisane u poruci otkupnine koja se uobičajeno sprema na radnu površinu.

Tipično, te upute upućuju žrtvu na mjesto koje sadrži još više uputa – službenu Sporinu stranicu za uplatu. Začuđujuće, autori ovog ransomwarea demonstriraju odlične programerske vještine na svojim web stranicama za naplatu.

Osim toga, njihova korisnička podrška je iznenadila i najiskusnije stručnjake za sigurnost. Broj stranica za naplatu se drastično povećava i u ovom trenutku možete pronaći 10 stranica koje se koriste za prikupljanje ilegalnih otkupnina, uključujući spora[.]bz, spora[.]one, spora[.]hk, i druge.

Stranica za naplatu se razlikuje od web stranica na koje tipični ransoware virusi uobičajeno preusmjeravaju jer to žrtvi pruža razne opcije – može ukloniti Spora virus za $20, vratiti datoteke za $30 i čak platiti $50 za prividan imunitet na ransomware napade.

Kako god, ukoliko žrtva želi puni paket vraćanja datoteka, mora platiti $79. Imajte na umu da virusi od različitih žrtava mogu tražiti više ili niže iznose otkupnine. U stvari, takav velik izbor opcija dovodi “freemium” model na novu razinu. Vjerojatno ste već čuli da tradicionane ransomware infekcije poput Cerber ransomware predlažu isprobavanje dekripcijskog alata na jednoj ili dvije manje datoteke kako bi dokazali da dekripcijski alat postoji i da se nalazi na njihovom tajnom serveru, ali ovo novo pravilo lomi pune cijene otkupnine u dijelove, nudeći žrtvi da kupi različite usluge.

Autori virusa prihvaćaju uplate samo u BitCoin valuti. 16. siječnja je web stranica za naplatu unaprijeđena, te je dodana stranica “Pomoć”. Stranica također ima javni prozor za komunikaciju, tablicu dosadašnjih transakcija, i ostale detalje koji je čine vrlo korisničko privlačnim sučeljem.

Bez obzira na sve, malware definitivno nije korisnički nastrojen jer želi uzeti novac od žrtve. Kako bi dobila dekripcijski ključ, od žrtve se traži da plati otkupninu i pošalje .KEY datoteku kriminalcima preko stranice za naplatu. Ukoliko ste pogođeni ovim virusom, smjesta ga obrišite. Visoko je preporučeno koristiti alate poput FortectIntego ili SpyHunterCombo Cleaner za uspješno uklanjanje Spore.

Kako me Spora može zaraziti?

Spora ransomware se trenutno rasprostranjuje preo zlonamjernih e-mail kampanja punim infiektivnim HTA datotekama. Te zlonamjerne datoteke imaju dupla proširenja, na primjer, PDF.HTA i pravo proširenje je sakriveno kako bi žrtva mislila da je .DOC pravo proširenje.

Podsjetimo se da je HTA datoteka izvršni HTML format, te kada ga žrtva otvori, preuzet će close.js JavaScript datoteku u mapu na sustavu nazvanu %Temp%. Tamo će se infekcija aktivirati ispuštajući izvršnu datoteku i otvarajući je. Ta izvršna datoteka je glavna datoteka koja je odgovorna za proces enkripcije datoteka.

Istovremeno, HTA datoteka otvara DOCX datoteku koja prikazuje poruku greške koja govori da datoteka ne može biti otvorena. Dok žrtva gleda u sumnjivu grešku, ransomware enkriptira sve datoteke na sustavu.

Malspam je trenutno glavna tehnika korištena za distribuiranje Spore. U početku, kada je ova prijetnja koristila samo ruski jezik, zlonamjerni e-mailovi su koristili naslove: Скан-копия _ 10 января 2017г. Составлено и подписано главным бухгалтером. Экспорт из 1С.a01e743_рdf.hta (na hrvatskom bi to bilo: “Kopija skeniranja _ 10 siječnja 017. Napisao i potpisao glavni računovođa”).

Kako god, sada imate na umu da se ovaj ransomware stalno mijenja i da će definitivno koristiti drugačije naslove. Naravno, različiti trikovi malware infekcija, primjerice, infiltracija preko izvršnih datoteka, trojanaca, phishing web stranica i tako dalje, se također mogu očekivati.

Savjetujemo vam da budete vrlo oprezni prilikom surfanja internetom i da posjećujete nepoznate web stranica s oprezom. Ukoliko ne želite biti nasamareni u instalaciju upitnih softvera ili čak zlonamjernih ažuriranja softvera, nemojte ništa instalirati s web stranica koje nikad prije niste posjetili.

Uklanjanje Spora ransomwarea

Spora virus možete ukloniti vrlo lako ukoliko koristite pouzdan anti-malware softver. Kako god, bitno je što rade kreatori koji stoje iza anti-malware softvera kojeg koristite, stoga, ukoliko ga nemate, preporučamo da instalirate FortectIntego. Ukoliko želite koristiti drugi program, lako možete odabrati jedan nakon što pročitate detaljan opis recenzija softvera.

Molimo vas da imate na umu da se suočavate s virusom koji spada u ransomware kategoriju, stoga može pokušati stvari poput blokiranja vaših anti-malware i anti-virusnih programa dok ga pokušavate ukloniti sa sustava.

Ukoliko se trenutno suočavate s takvim problemom, preporčamo da pokušate ponovo pokrenuti računalo u sigurnom načinu rada s umrežavanjem prije nego što pokrenete anti-spyware softver. Ukoliko ta opcija ne funkcionira, nastavite s uklanjanjem Spora ransomwarea pomoću metode Vraćanja točke sustava.

Je li vam ovaj vodič pomogao?

Budite prvi koji će komentirati

Virusi.hr
Postavke privatnosti

Kolačiće koristimo za poboljšanje vašeg iskustva i analizu prometa. Neki kolačići omogućuju ugrađeni sadržaj poput videozapisa i objava s društvenih mreža. Odaberite što dopuštate — to možete promijeniti u bilo kojem trenutku.