[Grem] Figyelmeztets egy vrusra: CryptoLocker

Rita Kunsay-Sipos ritakunsay at gmail.com
2015. Jan. 22., Cs, 13:38:29 CET


Ezt a levelet olyan ismerősömtől kaptam, aki  rendszergazda egy kórháznál.*
Ma: 2015. jan. 22*.* Üdv: Rita*


FIGYELMEZTETÉS! KÉRLEK OLVASD EL!

Sziasztok!



Előre szeretném leszögezni, hogy a levél célja, hogy sokkal óvatosabbak
legyetek, ennek ellenére ez valós fenyegetés. J



Szeretnélek tájékoztatni titeket egy igen veszélyes „kártevőről”, melynek
neve Cryptolocker avagy a „zsaroló vírus”, mivel az utóbbi időben igencsak
megszaporodtak az ilyen jellegű fertőzések.

Sajátossága, hogy a legtöbb vírusírtó, sem spamszűrő nem fogja meg.



*Hogy terjed: *

*A CTB Locker vírus terjedése első sorban emailben zajlik*. A leendő
áldozat kap egy álcázott fertőzött dokumentumot emailben. Ami általában egy
csomag nyomkövetését, nem fizetett adó vagy számla, illetve gyorshajtási
büntetésnek lehet álcázva. Persze ez mindössze megtévesztés mivel a
melléklet vírust tartalmaz. Minden esetben a csatolmányok megnyitása előtt
érdemes tájékozódni annak megbízhatóságáról a feladónál.



*Mit csinál: *

Az áldozat számítógépének megfertőzése után a háttérben RSA (un.
aszimmetrikus, kétkulcsos) titkosítási algoritmussal, nyilvános („public
key”) kulccsal titkosítja a számítógépen található „személyes fájlokat”
(Word, Excel, PowerPoint, kép és videó-fájlokat, stb…). Végül a ransomware
egy felbukkanó ablakban (angol nyelven) tájékoztat a számítógépen található
dokumentumok titkosításáról és pénzt követel a helyreállításhoz feltétlenül
szükséges egyedi titkos-kulcsért („private key”). A felbukkanó ablak bal
oldalán megjelenik egy számláló is, ami 72 órától visszafelé számol 0-ig,
ami a váltságdíjfizetés határidejének leteltéig hátralévő, fennmaradó időt
mutatja.

Külön „érdekes” hogy *minden hálózati meghajtót **IS** titkosít!*

A fenyegetés szerint a 72 órás határidő letelte után törlik a szerverükről
a titkosított „személyes fájlok” helyreállításához szükséges egyedi
„private key”-t és ezzel az érintett adatok örökre elvesznek. CryptoLocker
verziótól függően a fizetendő „váltságdíj” 0,5-2 bitcoin, vagy 100-300 USD,
vagy EUR összeg. Sajnos a jelenlegi informatikai technikával ez a
2048/4096bites RSA titkosítás (katonai/banki „erősségű”) nem törhető fel,
így akinek pótolhatatlan adatait érintette a fertőzés és szeretné
helyreállítani azokat, az kénytelen kifizetni a „váltságdíjat” és bízni
abban, hogy ezután a zsarolók elküldik a dekódoláshoz szükséges egyedi,
titkos-kulcsot.





Amit tudni lehet még róla:

Normál indításkor betölt a Windows, de csökkentett módban kék halál fogad.

A registry egy részét is olvashatatlanná teszi. A kódolt könyvtárakba
belépni nem lehet.

Rendszerkonfigurációs segédprogram (msconfig) -ba is beépül.

Az ütemezett feladatoknál is be van állítva hogy rendszerindításkor fusson.





Védekezés ellene:

fokozott óvatosság, gyanús e-mailek csatolmányait még véletlenül sem szabad
megnyitni, inkább kuka!

! Ismeretlen feladótól, gyanús tartalmú e-mailekben érkező (zip)
csatolmányokat nem szabad megnyitni!!
Megelőzés

1.      *Vírus védelem*: Állítólagosan a Kaspersky és ESET legfrissebb
változata képes felismerni és megakadályozni a fertőzést.

2.      *Windows update*: Windows operációs rendszer frissítéseket
rendszeresen telepítsük

3.      *Window XP*: mivel ez a rendszer 2014. áprilisában lejárt így NE
használjuk, telepítsünk ujabb rendszert vagy akár linuxot ahol nem támad a
CTB Locker!

4.      Ne nyisson meg ismeretlentől származó emaileket és annak
mellékleteit!

5.      Lehetőleg kerüljük a warez és pornográf jellegű oldalakat!

6.      A pendriveokkal szemben is legyünk bizalmatlanok!

7.      Frissítsük rendszeresen egyéb szoftvereinket. (Chrome, Firefox,
Internet Explorer, Java stb)



*Lehetséges megoldások*

1.      Sajnos jelenleg a kódolt fájlok dekódolására az egyetlen mód
ha megfizetjük a váltságdíjat és ezt követően megkapjuk a titkos kulcsot.
Amennyiben e melett döntünk úgy minél hamarabb fizetni kell, és követni a
dekódoláshoz szükséges lépéseket. A fizetés virtuális pénzzel történik, más
néven bitcoinnal. 1 bitcoin ára kb 60ezer Ft.

2.      A kódolt fájlokat korábbi mentésből lehet vissza állítani, feltéve
ha volt ilyen. A vírus eltávolítása teljes mértékben a merevlemez
formázásával és a rendszer újratelepítésével lehetséges.





Csatoltan küldök egy bővebb ismeretanyagot, tájékoztatásul.



Üdv, Krisztina
--------- kvetkez rsz ---------
Egy csatolt HTML állomány át lett konvertálva...
URL: http://turul.kgk.uni-obuda.hu/pipermail/grem/attachments/20150122/b910c476/attachment.html 
--------- kvetkez rsz ---------
Egy nem text típusú csatolt állomány át lett konvertálva...
Név: CryptoLockerInfo.pdf
Típus: application/pdf
Méret: 135136 bytes
Leírás: nem elérhető
Url : http://turul.kgk.uni-obuda.hu/pipermail/grem/attachments/20150122/b910c476/attachment.pdf 


Tovbbi informcik a(z) Grem levelezlistrl