REvil ransomware loggar Windows automatiskt till felsäkert läge

How to effectively deal with bots on your site? The best protection against click fraud.
  • Om en enhet har infekterats med REvil ransomware, garanterar automatisk inloggning i felsäkert läge vid omstart.
  • Med de senaste ändringarna implementerade i den skadliga koden behövs inga åtgärder från användaren.
  • Det bästa skyddet mot denna typ av ransomware-attack förblir ett pålitligt antivirusprogram.
  • Rapporter visar att de flesta antivirusverktyg kan upptäcka REvil ransomware-attacker även efter ändringarna.
revil ransomware tvingad omstart

Ny säkerhetsforskning avslöjade att REvil / Sodinokibi ransomware har förfinat sin attacktaktik för att säkerställa tillgång till offrens operativsystem.

De tillämpade ändringarna ändrar användarens systeminloggningslösenord och tvingar en systemstart om så att skadlig kod kan kryptera filerna. Både äldre och nyare Windows-operativsystem kan påverkas.

Resultaten av detta publicerades av forskaren R3MRUN på hans Twitter-konto.

Hur fungerar REvil ransomware för att tvinga inloggning i säkert läge?

Före ändringen skulle ransomware ha använt ett kommandoradsargument -smode för att starta om enheten till Säkert läge, men det behövde användaren manuellt komma åt den miljön.

instagram story viewer

Detta är en lömsk och ny cyberattackmetod, med tanke på att Safe Mode ska vara... säkert och rekommenderas till och med som en säker miljö för rengöring av skadlig programvara vid systemkorruption.

Mer i processer avbryts inte i felsäkert läge säkerhetsprogramvara eller servrar.

För att undvika misstankar har ransomware-koden ändrats bekvämt. Nu tillsammans med argumentet -smode ändrar ransomware också användarens lösenord till DTrump4evervisas meddelandena.

Följaktligen ändrade den skadliga filen vissa registerposter och Windows startas om automatiskt med de nya uppgifterna.

Den använda koden antas vara följande:

[HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon
AutoAdminLogon = 1
Standardanvändarnamn = [kontonamn]
DefaultPassword = DTrump4ever

Forskaren påpekade också två VirusTotal-källor med och utan det modifierade urvalet av attacken. Det säkraste sättet att skydda ditt system mot ett sådant försök är fortfarande ett pålitligt antivirusprogram.

Skaffa ESET Internet Security

ESET var ett av de 70 säkerhetsverktygen som testades för att upptäcka REvil ransomware (modifierad eller inte); 59 lösningar upptäckte det.

Så se till att installera ett tillförlitligt antivirusprogram och aktivera realtidsskydd för ditt system. Som alltid rekommenderar vi att du undviker misstänkta webbplatser eller källor.

Teachs.ru
Håll din Volume Shadow Copy i Windows 10 säker [Ransomware]

Håll din Volume Shadow Copy i Windows 10 säker [Ransomware]Ransomware

Ransomware raderar ofta Windows-skuggkopior med Microsofts program vssadmin.exe.Du kan nu använda Raccine för att avsluta alla processer som försöker ta bort Shadow-volymer.Gör inga kompromisser oc...

Läs mer
Akta dig: falska Windows Update-e-postmeddelanden planterar ransomware på datorer

Akta dig: falska Windows Update-e-postmeddelanden planterar ransomware på datorerRansomwareWindows 10 Uppdateringar

Trustwave-undersökningar har avslöjat en bluff med Windows Update-ransomware. Trustwave-teamet har uppdaterat sin blogg ordentligt för att varna användare om en falsk Windows Update-e-post. Det bed...

Läs mer
Skydda din dator från ransomware och skadlig kod med Windows Defenders nya kontrollerade mappåtkomst

Skydda din dator från ransomware och skadlig kod med Windows Defenders nya kontrollerade mappåtkomstMicrosoft Windows DefenderRansomware

Windows Defender är ett av de mest använda antivirusprogrammen sedan Microsoft kombinerar det med sina operativsystem. Defender har förbättrats drastiskt ända sedan den släpptes tillsammans med Win...

Läs mer
ig stories viewer