REvil fidye yazılımı, Windows'u otomatik olarak Güvenli Mod'a kaydeder

  • Bir cihaza REvil fidye yazılımı bulaşmışsa, yeniden başlatmanın ardından Güvenli Modda otomatik oturum açma sağlanır.
  • Kötü amaçlı kodda uygulanan en son değişikliklerle, kullanıcının herhangi bir işlem yapmasına gerek kalmaz.
  • Bu tür fidye yazılımı saldırılarına karşı en iyi koruma, güvenilir bir antivirüs olarak kalır.
  • Raporlar, çoğu antivirüs aracının, değişikliklerden sonra bile REvil fidye yazılımı saldırılarını algılayabildiğini gösteriyor.
revil fidye yazılımı yeniden başlatmaya zorladı

Son güvenlik araştırması, REvil/Sodinokibi'nin fidye yazılımı kurbanların işletim sistemlerine erişim sağlamak için saldırı taktiklerini geliştirdi.

Uygulanan değişiklikler, kullanıcının sistem oturum açma parolasını değiştirir ve yalnızca kötü amaçlı yazılımın dosyaları şifrelemesine izin vermek için sistemi yeniden başlatmaya zorlar. Hem eski hem de daha yeni Windows işletim sistemleri etkilenebilir.

Araştırmanın sonuçları araştırmacı R3MRUN tarafından kendi sitesinde yayınlandı. Twitter hesabı.

REvil fidye yazılımı, Güvenli Modda oturum açmaya zorlamak için nasıl davranır?

Değişiklikten önce, fidye yazılımı, cihazı yeniden başlatmak için bir -smode komut satırı argümanı kullanırdı. Güvenli mod, ancak kullanıcının bu ortama manuel olarak erişmesi gerekiyordu.

Bu, Güvenli Modun güvenli olduğu düşünüldüğünde, sinsi ve yeni bir siber saldırı yöntemidir ve hatta sistem bozulması durumunda kötü amaçlı yazılımların temizlenmesi için güvenli bir ortam olarak önerilir.

Dahası, Güvenli Moddayken işlemler kesintiye uğramaz. güvenlik yazılımı veya sunucular.

Şüphe uyandırmaktan kaçınmak için fidye yazılımı kodu uygun şekilde değiştirildi. Artık fidye yazılımı -smode argümanını kullanmanın yanı sıra kullanıcının şifresini de değiştiriyor. DTrump4ever, mesajlar gösterilir.

Sonuç olarak, kötü amaçlı dosya bazı Kayıt Defteri girdilerini değiştirdi ve Windows yeni kimlik bilgileriyle otomatik olarak yeniden başlatıldı.

Kullanılan kodun aşağıdaki olduğuna inanılıyor:

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
OtomatikYöneticiOturumu=1
DefaultUserName=[hesap_adı]
DefaultPassword=DTrump4ever

Araştırmacı ayrıca, saldırının değiştirilmiş örneği olan ve olmayan iki VirusTotal kaynağına dikkat çekti. Sisteminizi böyle bir girişime karşı korumanın en kesin yolu güvenilir bir antivirüsdür.

ESET Internet Security'yi edinin

ESET, REvil fidye yazılımını (değiştirilmiş veya değiştirilmemiş) keşfetmek için test edilen 70 güvenlik aracından biriydi; 59 çözüm tespit etti.

Bu nedenle, güvenilir bir antivirüs kurduğunuzdan ve sisteminiz için gerçek zamanlı korumayı etkinleştirdiğinizden emin olun. Her zaman olduğu gibi, şüpheli çevrimiçi web sitelerinden veya kaynaklardan da kaçınmanızı öneririz.

Windows Defender, Windows 10'da Petya ve GoldenEye Fidye Yazılımını engelleyebilir

Windows Defender, Windows 10'da Petya ve GoldenEye Fidye Yazılımını engelleyebilirFidye YazılımıSiber Güvenlik

Başrolde yeni bir fidye yazılımı saldırısı dalgası Petya ve GoldenEye Fidye Yazılımı dünya çapında binlerce bilgisayarı etkiledi. Bu saldırı, saldırıdan sadece bir ay sonra gelir. büyük WannaCry sa...

Devamını oku
Facebook'ta yayılan Locky fidye yazılımı .svg dosyası olarak gizlendi

Facebook'ta yayılan Locky fidye yazılımı .svg dosyası olarak gizlendiKilitliFidye YazılımıFacebook

Spam ve fidye yazılımı en yaygınları siber suç türleri bugün karşılaştı. FBI kayıtları, yalnızca 2016 yılında siber suçlular tarafından güvence altına alınan 1 milyar dolarlık para olduğunu gösteri...

Devamını oku
Wcry, Windows XP için ücretsiz bir fidye yazılımı şifre çözme aracıdır

Wcry, Windows XP için ücretsiz bir fidye yazılımı şifre çözme aracıdırFidye YazılımıSiber Güvenlik

Çeşitli PC sorunlarını çözmek için Restoro PC Repair Tool'u öneriyoruz:Bu yazılım, yaygın bilgisayar hatalarını onaracak, sizi dosya kaybından, kötü amaçlı yazılımlardan, donanım arızasından koruya...

Devamını oku