[Grem] Figyelmeztets egy vrusra: CryptoLocker
Rita Kunsay-Sipos
ritakunsay at gmail.com
2015. Jan. 22., Cs, 13:38:29 CET
Ezt a levelet olyan ismerősömtől kaptam, aki rendszergazda egy kórháznál.*
Ma: 2015. jan. 22*.* Üdv: Rita*
FIGYELMEZTETÉS! KÉRLEK OLVASD EL!
Sziasztok!
Előre szeretném leszögezni, hogy a levél célja, hogy sokkal óvatosabbak
legyetek, ennek ellenére ez valós fenyegetés. J
Szeretnélek tájékoztatni titeket egy igen veszélyes „kártevőről”, melynek
neve Cryptolocker avagy a „zsaroló vírus”, mivel az utóbbi időben igencsak
megszaporodtak az ilyen jellegű fertőzések.
Sajátossága, hogy a legtöbb vírusírtó, sem spamszűrő nem fogja meg.
*Hogy terjed: *
*A CTB Locker vírus terjedése első sorban emailben zajlik*. A leendő
áldozat kap egy álcázott fertőzött dokumentumot emailben. Ami általában egy
csomag nyomkövetését, nem fizetett adó vagy számla, illetve gyorshajtási
büntetésnek lehet álcázva. Persze ez mindössze megtévesztés mivel a
melléklet vírust tartalmaz. Minden esetben a csatolmányok megnyitása előtt
érdemes tájékozódni annak megbízhatóságáról a feladónál.
*Mit csinál: *
Az áldozat számítógépének megfertőzése után a háttérben RSA (un.
aszimmetrikus, kétkulcsos) titkosítási algoritmussal, nyilvános („public
key”) kulccsal titkosítja a számítógépen található „személyes fájlokat”
(Word, Excel, PowerPoint, kép és videó-fájlokat, stb…). Végül a ransomware
egy felbukkanó ablakban (angol nyelven) tájékoztat a számítógépen található
dokumentumok titkosításáról és pénzt követel a helyreállításhoz feltétlenül
szükséges egyedi titkos-kulcsért („private key”). A felbukkanó ablak bal
oldalán megjelenik egy számláló is, ami 72 órától visszafelé számol 0-ig,
ami a váltságdíjfizetés határidejének leteltéig hátralévő, fennmaradó időt
mutatja.
Külön „érdekes” hogy *minden hálózati meghajtót **IS** titkosít!*
A fenyegetés szerint a 72 órás határidő letelte után törlik a szerverükről
a titkosított „személyes fájlok” helyreállításához szükséges egyedi
„private key”-t és ezzel az érintett adatok örökre elvesznek. CryptoLocker
verziótól függően a fizetendő „váltságdíj” 0,5-2 bitcoin, vagy 100-300 USD,
vagy EUR összeg. Sajnos a jelenlegi informatikai technikával ez a
2048/4096bites RSA titkosítás (katonai/banki „erősségű”) nem törhető fel,
így akinek pótolhatatlan adatait érintette a fertőzés és szeretné
helyreállítani azokat, az kénytelen kifizetni a „váltságdíjat” és bízni
abban, hogy ezután a zsarolók elküldik a dekódoláshoz szükséges egyedi,
titkos-kulcsot.
Amit tudni lehet még róla:
Normál indításkor betölt a Windows, de csökkentett módban kék halál fogad.
A registry egy részét is olvashatatlanná teszi. A kódolt könyvtárakba
belépni nem lehet.
Rendszerkonfigurációs segédprogram (msconfig) -ba is beépül.
Az ütemezett feladatoknál is be van állítva hogy rendszerindításkor fusson.
Védekezés ellene:
fokozott óvatosság, gyanús e-mailek csatolmányait még véletlenül sem szabad
megnyitni, inkább kuka!
! Ismeretlen feladótól, gyanús tartalmú e-mailekben érkező (zip)
csatolmányokat nem szabad megnyitni!!
Megelőzés
1. *Vírus védelem*: Állítólagosan a Kaspersky és ESET legfrissebb
változata képes felismerni és megakadályozni a fertőzést.
2. *Windows update*: Windows operációs rendszer frissítéseket
rendszeresen telepítsük
3. *Window XP*: mivel ez a rendszer 2014. áprilisában lejárt így NE
használjuk, telepítsünk ujabb rendszert vagy akár linuxot ahol nem támad a
CTB Locker!
4. Ne nyisson meg ismeretlentől származó emaileket és annak
mellékleteit!
5. Lehetőleg kerüljük a warez és pornográf jellegű oldalakat!
6. A pendriveokkal szemben is legyünk bizalmatlanok!
7. Frissítsük rendszeresen egyéb szoftvereinket. (Chrome, Firefox,
Internet Explorer, Java stb)
*Lehetséges megoldások*
1. Sajnos jelenleg a kódolt fájlok dekódolására az egyetlen mód
ha megfizetjük a váltságdíjat és ezt követően megkapjuk a titkos kulcsot.
Amennyiben e melett döntünk úgy minél hamarabb fizetni kell, és követni a
dekódoláshoz szükséges lépéseket. A fizetés virtuális pénzzel történik, más
néven bitcoinnal. 1 bitcoin ára kb 60ezer Ft.
2. A kódolt fájlokat korábbi mentésből lehet vissza állítani, feltéve
ha volt ilyen. A vírus eltávolítása teljes mértékben a merevlemez
formázásával és a rendszer újratelepítésével lehetséges.
Csatoltan küldök egy bővebb ismeretanyagot, tájékoztatásul.
Üdv, Krisztina
--------- kvetkez rsz ---------
Egy csatolt HTML állomány át lett konvertálva...
URL: http://turul.kgk.uni-obuda.hu/pipermail/grem/attachments/20150122/b910c476/attachment.html
--------- kvetkez rsz ---------
Egy nem text típusú csatolt állomány át lett konvertálva...
Név: CryptoLockerInfo.pdf
Típus: application/pdf
Méret: 135136 bytes
Leírás: nem elérhető
Url : http://turul.kgk.uni-obuda.hu/pipermail/grem/attachments/20150122/b910c476/attachment.pdf
Tovbbi informcik a(z) Grem levelezlistrl