REvil ransomware loggar Windows automatiskt till felsäkert läge

  • Om en enhet har infekterats med REvil ransomware, garanterar automatisk inloggning i felsäkert läge vid omstart.
  • Med de senaste ändringarna implementerade i den skadliga koden behövs inga åtgärder från användaren.
  • Det bästa skyddet mot denna typ av ransomware-attack förblir ett pålitligt antivirusprogram.
  • Rapporter visar att de flesta antivirusverktyg kan upptäcka REvil ransomware-attacker även efter ändringarna.
revil ransomware tvingad omstart

Ny säkerhetsforskning avslöjade att REvil / Sodinokibi ransomware har förfinat sin attacktaktik för att säkerställa tillgång till offrens operativsystem.

De tillämpade ändringarna ändrar användarens systeminloggningslösenord och tvingar en systemstart om så att skadlig kod kan kryptera filerna. Både äldre och nyare Windows-operativsystem kan påverkas.

Resultaten av detta publicerades av forskaren R3MRUN på hans Twitter-konto.

Hur fungerar REvil ransomware för att tvinga inloggning i säkert läge?

Före ändringen skulle ransomware ha använt ett kommandoradsargument -smode för att starta om enheten till Säkert läge, men det behövde användaren manuellt komma åt den miljön.

Detta är en lömsk och ny cyberattackmetod, med tanke på att Safe Mode ska vara... säkert och rekommenderas till och med som en säker miljö för rengöring av skadlig programvara vid systemkorruption.

Mer i processer avbryts inte i felsäkert läge säkerhetsprogramvara eller servrar.

För att undvika misstankar har ransomware-koden ändrats bekvämt. Nu tillsammans med argumentet -smode ändrar ransomware också användarens lösenord till DTrump4evervisas meddelandena.

Följaktligen ändrade den skadliga filen vissa registerposter och Windows startas om automatiskt med de nya uppgifterna.

Den använda koden antas vara följande:

[HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon
AutoAdminLogon = 1
Standardanvändarnamn = [kontonamn]
DefaultPassword = DTrump4ever

Forskaren påpekade också två VirusTotal-källor med och utan det modifierade urvalet av attacken. Det säkraste sättet att skydda ditt system mot ett sådant försök är fortfarande ett pålitligt antivirusprogram.

Skaffa ESET Internet Security

ESET var ett av de 70 säkerhetsverktygen som testades för att upptäcka REvil ransomware (modifierad eller inte); 59 lösningar upptäckte det.

Så se till att installera ett tillförlitligt antivirusprogram och aktivera realtidsskydd för ditt system. Som alltid rekommenderar vi att du undviker misstänkta webbplatser eller källor.

9 bästa dekrypteringsprogramvara för Windows 10

9 bästa dekrypteringsprogramvara för Windows 10RansomwareWindows 10Cybersäkerhet

Tidsbesparande mjukvaru- och hårdvarukompetens som hjälper 200 miljoner användare varje år. Guider dig med råd, nyheter och tips för att uppgradera ditt tekniska liv.Ransomware är förmodligen den v...

Läs mer
Vad är .djvu filändelsevirus och hur tar man bort det?

Vad är .djvu filändelsevirus och hur tar man bort det?Skadlig ProgramvaraRansomware

DJVU är ett virusfiltillägg för ett skadligt program som krypterar viktiga filer på en dator.Efter att filtillägget har ändrats av spionprogram, kommer detta virus att kräva pengar från dig.DJVU-vi...

Läs mer
Bästa ransomware-dekrypteringsverktygen för att vara skyddade

Bästa ransomware-dekrypteringsverktygen för att vara skyddadeRansomware

Dina datafiler har krypterats med AES-algoritm och du måste betala 294 $ för att återställa dina data. Om den här linjen ringer en klocka till dig beror det på att du förmodligen har utsatts för ra...

Läs mer