Рансъмуерът REvil автоматично регистрира Windows в безопасен режим

How to effectively deal with bots on your site? The best protection against click fraud.
  • Ако дадено устройство е заразено с рансъмуера REvil, автоматичното влизане в безопасен режим гарантира при рестартиране.
  • С последните промени, внедрени в злонамерения код, не е необходимо действие от потребителя.
  • Най-добрата защита срещу този тип атака на рансъмуер остава надежден антивирус.
  • Докладите показват, че повечето антивирусни инструменти могат да откриват REvil атаки на рансъмуер дори след модификациите.
revil рансъмуер принудително рестартиране

Последните изследвания на сигурността разкриха, че REvil / Sodinokibi ransomware е усъвършенствал тактиката си за атака, за да осигури достъп до операционните системи на жертвите.

Приложените промени променят паролата за вход в системата на потребителя и принуждават системата да се рестартира само, за да позволи на зловредния софтуер да шифрова файловете. Както по-старите, така и по-новите операционни системи Windows могат да бъдат засегнати.

Резултатите от са публикувани от изследователя R3MRUN на неговата Twitter акаунт.

Как REvil рансъмуерът действа, за да принуди влизането в безопасен режим?

instagram story viewer

Преди промяната рансъмуерът би използвал аргумент на командния ред -smode, за да рестартира устройството в Безопасен режим, но се нуждаеше от потребителя за ръчен достъп до тази среда.

Това е подъл и нов метод за кибератака, като се има предвид, че Безопасният режим трябва да бъде... безопасен и дори се препоръчва като сигурна среда за почистване на злонамерен софтуер в случай на повреда на системата.

Още повече, че докато са в безопасен режим, процесите не се прекъсват от софтуер за сигурност или сървъри.

За да се избегнат подозрения, кодът на рансъмуера е удобно модифициран. Сега заедно с аргумента -smode, рансъмуерът също променя паролата на потребителя на DTrump4ever, съобщенията се показват.

Следователно злонамереният файл промени някои записи в системния регистър и Windows автоматично се рестартира с новите идентификационни данни.

Счита се, че използваният код е следният:

[HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon
AutoAdminLogon = 1
DefaultUserName = [име_на акаунт]
DefaultPassword = DTrump4ever

Изследователят посочи и два източника на VirusTotal със и без модифицираната проба на атаката. Най-сигурният начин да защитите системата си от подобен опит остава надежден антивирус.

Вземете ESET Internet Security

ESET беше един от 70-те инструмента за сигурност, които бяха тествани за откриване на рансъмуера REvil (модифициран или не); 59 решения го откриха.

Затова не забравяйте да инсталирате надежден антивирус и да активирате защитата в реално време за вашата система. Както винаги, съветваме също да избягвате подозрителни онлайн уебсайтове или източници.

Teachs.ru
Защитете компютъра си от рансъмуер и злонамерен софтуер с новия достъп на контролираната папка на Windows Defender

Защитете компютъра си от рансъмуер и злонамерен софтуер с новия достъп на контролираната папка на Windows Defenderзащитник на Microsoft WindowsRansomware

Windows Defender е една от най-широко използваните антивирусни програми, тъй като Microsoft го свързва с техните операционни системи. Defender се подобри драстично, откакто беше пуснат за първи път...

Прочетете още
Windows Defender може да блокира Petya & GoldenEye Ransomware на Windows 10

Windows Defender може да блокира Petya & GoldenEye Ransomware на Windows 10RansomwareКибер защита

Нова вълна от рансъмуер атаки с участието Petya и GoldenEye Ransomware засегна хиляди компютри по целия свят. Тази атака идва само един месец след масивна атака WannaCry.За съжаление този път създа...

Прочетете още
Locky рансъмуер, разпространяван във Facebook, прикрит като .svg файл

Locky рансъмуер, разпространяван във Facebook, прикрит като .svg файлЛокиRansomwareFacebook

Спам и ransomware са най-често срещаните форми на кибер престъпност срещани днес. Записите на ФБР сочат, че само през 2016 г. са осигурени пари от милиард долара от кибер престъпници. Колкото и опа...

Прочетете още
ig stories viewer