Elimină virusul Spora (Instrucţiuni de înlăturare) - aug. 2017 actualizat
Ghid de înlăturare a viruşilor Spora
Ce este Virusul de tip ransomware Spora?
Ransomware-ul Spora ţinteşte utilizatorii de PC din întreaga lume
Se pare că virusul Spora va fi următorul jucător important din lumea ransomware. Până acum, analiştii de malware îl numesc „cel mai sofisticat ransomware din toate timpurile”. Descoperit prima dată pe 10 ianuarie, ransomware-ul Spora pare a fi un troian de criptare date , care a început să comunice cu victimele sale doar în limba rusă.
Totuşi, după câteva săptămâni a început să călătorească prin întreaga lume virtuală. Surprinzător, acest program maliţios utilizează un algoritm de criptare complet diferit şi extrem de complicat, ce pare a fi imun. Aparent, virusul creează conţinutul fişierului .KEY creând cheia RSA, criptând-o cu o nouă cheie AES, generată.
În plus, criptează cheia AES cu o cheie publică introdusă în fişierul executabil al virusului, după care le salvează în .KEY. Rutina de criptare a datelor pentru acest malware este mai puţin complicată: fişierele sunt criptate folosind o cheie AES criptată cu cifrul RSA (din nefericire, nu putem spune acelaşi lucru şi despre eliminarea ransomware-ului Spora). Momentan, virusul ţinteşte doar 23 de extensii de fişier:
.backup, .xlsx, .docx, .rtf, .dwg, .cdr, .cd, .mdb, .1cd, .odt, .pdf, .psd, .dbf, .doc, .sqlite, .accdb, .jpg, .jpeg, .tiff, .zip, .rar, .7z, .xls.
Fişierele care au aceste extensii sunt securizate cu o cheie de criptare lungă (cheia publică); între timp, cheia privată este trimisă pe serverele criminalilor şi este păstrată acolo până când victima este de acord să plătească recompensa. Instrucţiuni despre cum se transferă plata sunt oferite în nota de recompensă, care de obicei, este salvată pe ecran.
În mod normal, aceste instrucţiuni trimit victima către un loc care conţine şi mai multe instrucţiuni – site-ul de plată oficial al lui Spora. Surprinzător, autorii acestui ransomware demonstrează abilităţi excelente de programare pe website-urile lor de plată.
În plus, suportul pentru utilizatori a surprins foarte mult chiar şi pe cei mai experimentaţi experţi din securitate. Numărul de site-uri de plată a crescut rapid, iar acum pot fi găsite 10 site-uri care sunt folosite pentru a colecta recompense ilegale, inclusiv spora[.]bz, spora[.]one, spora[.]hk, şi altele.
Site-ul de plată diferă de website-urile către care direcţionează în mod normal viruşii de tip ransomware, deoarece oferă o varietate de opţiuni victimei – cineva poate elimina virusul Spora pentru 20 de dolari, poate restaura fişierele pentru 30 de dolari şi chiar poate plăti 50 de dolari pentru imunitate contra atacurilor ransomware.
Totuşi, dacă victima doreşte să primească un pachet complet de restaurare, trebuie să plătească 79 de dolari. Reţineţi că virusul poate cere recompense mai mici sau mai mari de la diferite victime. De fapt, o astfel de varietate de opţiuni aduce modelul „freemium” la un alt nivel.
Probabil deja aţi auzit de tradiţionalul ransomware, inclusiv ransomware-ul Cerber, care sugerează să încercaţi unealta de decriptare pe unul sau două fişiere mai mici deja criptate pentru a demonstra că unealta de decriptare există şi că se află pe serverul secret al escrocilor, însă acest virus nou sparge recompensa completă în mai multe bucăţi, oferind victimelor să achiziţioneze servicii separate.
Autorii virusului accepta plata doar în moneda Bitcoin . Pe 16 ianuarie, website-ul de plată a fost îmbunătăţit, şi a fost adăugată pagina „Ajutor”. De asemenea, site-ul are o fereastră publică de comunicare, un tabel de tranzacţii deja efectuate, şi alte detalii mici care fac din site o interfaţă foarte prietenoasă cu utilizatorul .
Indiferent, malware-ul cu siguranţă nu este prietenos cu utilizatorul deoarece vrea să ia bani de la victimă. Pentru a obţine cheia de decriptare, victimelor li se cere să plătească recompensa şi să trimită fişierul .KEY escrocilor prin intermediul site-ului de plată. Dacă aţi fost lovit de către acest virus, asiguraţi-vă că îl ştergeţi imediat. Este recomandat să utilizaţi unelte precum FortectIntego sau SpyHunter 5Combo Cleaner pentru a-l elimina cu succes pe Spora.
Cum am fost infectat cu Spora?
În mod curent, ransomware-ul Spora este distribuit prin intermediul campaniilor maliţioase de email ce conţin fişiere infecţioase de tip HTA. Aceste fişiere hidoase au extensii duble, de exemplu PDF.HTA şi extensia lor reală este ascunsă astfel încât victima să creadă că .DOC este adevărata extensie.
Să vă reamintim că fişierul HTA este un format de fişier HTML executabil, iar atunci când victima îl deschide, va descărca un fişier JavaScript, close.js, în dosarul de sistem numit %temp%. Aici, infecţia se va activa extrăgând un fişier executabil şi deschizându-l.
Fişierul executabil este principalul fişier responsabil pentru procedura de criptare a datelor. În acelaşi timp, fişierul HTA deschide un fişier DOCX, care arată un mesaj de eroare care spune că fişierul nu poate fi deschis. În timp ce victima se uită la această eroare dubioasă, ransomware-ul va cripta toate fişierele din sistem.
Spamarea maliţioasă este momentan, cea mai utilizată tehnică de distribuire a lui Spora. La început, când această ameninţare era doar în limba rusă, email-urile înşelătoare foloseau un astfel de subiect: Скан-копия _ 10 января 2017г. Составлено и подписано главным бухгалтером. Экспорт из 1С.a01e743_рdf.hta. (În română ar fi: „Copie scanată_10 Ian 2017. Scrisă şi semnată de către contabilul şef”).
Totuşi, acum ar trebui să reţineţi că acest ransomware continuă să se modifice şi cu siguranţă va utiliza alte subiecte. Desigur, ne putem aştepta şi la diferite trucuri de distribuire, de exemplu, prin kituri de exploatare, troiani, website-uri de phishing şi aşa mai departe.
Vă sfătuim să fiţi atenţi atunci când navigaţi pe internet şi să priviţi cu suspiciune site-urile de internet necunoscute. Dacă nu doriţi să fiţi înşelat în a instala software-uri chestionabile sau actualizări de software maliţioase, mai bine nu instalaţi nimic de pe website-urile pe care nu le-aţi vizitat vreodată.
Eliminarea ransomware-ului Spora
Puteţi elimina destul de uşor virusul Spora dacă utilizaţi un software anti-malware de încredere. Totuşi, contează ce dezvoltatori lucrează în spatele software-ului anti-malware pe care îl utilizaţi, deci, dacă nu aveţi unul, vă recomandăm să instalaţi FortectIntego. Dacă doriţi să utilizaţi un program diferit, puteţi alege cel care vă place după ce citiţi recenziile detaliate din secţiunea Software.
Reţineţi că aveţi de a face cu un virus de tip ransomware, deci poate încerca să vă blocheze programele anti-malware şi antivirus atunci când încercaţi să îl eliminaţi din sistem. Dacă aveţi de a face cu o astfel de problemă, vă recomandăm să porniţi calculatorul în Safe Mode with Networking înainte să lansaţi software-ul anti-spyware.
Dacă această opţiune nu funcţionează, continuaţi eliminarea ransomware-ului Spora cu ajutorul metodei Sytem Restore.
Manual de înlăturare a virusului Spora
Înlăturaţi Spora utilizând Safe Mode with Networking
Viruşii de tip ransomware sunt extrem de dificil de eliminat deoarece aceştia, de obicei, modifică regiştrii din Windows, încarcă sistemul cu fişiere maliţioase, şi deseori lasă şi alte malware-uri. Dacă programul dumneavoastră anti-malware este blocat de către virusul Spora, efectuaţi următorii paşi şi porniţi calculatorul în Safe Mode with Networking înainte de scanare. Ar trebui să repetaţi acest lucru în mod normal după ce terminaţi scanarea în Safe Mode.
-
Pasul 1: Reporniţi calculatorul pentru a Safe Mode with Networking
Windows 7 / Vista / XP- Apăsaţi Start → Shutdown → Restart → OK.
- Atunci când calculatorul dumneavoastră devine activ, începeţi apăsând de mai multe ori pe F8 până când observaţi fereastra Advanced Boot Options
- Select Safe Mode with Networking from the list
Windows 10 / Windows 8- Apăsaţi butonul Power de pe ecranul de autentificare Windows. Acum ţineţi apăsat pe Shift, care se află pe tastatura dumneavoastră, şi apăsaţi pe Restart..
- Acum selectaţi Troubleshoot → Advanced options → Startup Settings şi în final apăsaţi pe Restart.
- Imediat după ce calculatorul dumneavoastră devine activ, selectaţi Enable Safe Mode with Networking din fereastra Startup Settings.
-
Pasul 2: Înlătură Spora
Autentificaţi-vă în contul infectat şi porniţi browserul. Descărcaţi FortectIntego sau un alt program anti-spyware sigur. Actualizaţi-l după care efectuaţi o scanare completă a sistemului şi înlăturaţi fişierele maliţioase care aparţin ransomware-ului şi finalizaţi înlăturarea lui Spora.
În cazul în care ransomware-ul blockează Safe Mode with Networking, încercaţi următoarea metodă.
Înlăturaţi Spora utilizând System Restore
Dacă pornirea calculatorului în Safe Mode with Networking nu a funcţionat în cazul dumneavoastră, puteţi încerca opţiunea System Restore pentru a bloca virusul. După, asiguraţi-vă că rulaţi o scanare completă a sistemului cu un software anti-spyware deoarece System restore nu elimină fişierele maliţioase din calculator, ci doar blochează ransomware-ul.
-
Pasul 1: Reporniţi calculatorul pentru a Safe Mode with Command Prompt
Windows 7 / Vista / XP- Apăsaţi Start → Shutdown → Restart → OK.
- Atunci când calculatorul dumneavoastră devine activ, începeţi apăsând de mai multe ori pe F8 până când observaţi fereastra Advanced Boot Options
- Select Command Prompt from the list
Windows 10 / Windows 8- Apăsaţi butonul Power de pe ecranul de autentificare Windows. Acum ţineţi apăsat pe Shift, care se află pe tastatura dumneavoastră, şi apăsaţi pe Restart..
- Acum selectaţi Troubleshoot → Advanced options → Startup Settings şi în final apăsaţi pe Restart.
- Imediat după ce calculatorul dumneavoastră devine activ, selectaţi Enable Safe Mode with Command Prompt din fereastra Startup Settings.
-
Pasul 2: Resetaţi fişierele şi setările sistemului
- Imediat ce apare fereastra Command Prompt, introduceţi cd restore şi apăsaţi pe Enter.
- Acum tastaţi rstrui.exe şi apăsaţi din nou pe Enter..
- Când apare o fereastră nouă, apăsaţi pe Next şi selectaţi punctul de restaurare care este înaintea infiltrării lui Spora. După ce veţi face acest lucru, apăsaţi Next.
- Acum apăsaţi pe Yes pentru a începe restaurarea sistemului.
Bonus: Recuperaţi-vă datele
Ghidul prezentat mai sus v-ar putea ajuta să eliminaţi Spora din calculatorul dumneavoastră. Pentru a vă recupera fişierele criptate, vă recomandăm să utilizaţi un ghid mai detaliat pregătit de către experţii noştri din securitate, faravirus.ro.Există unele metode de recuperare a datelor, care vă pot ajuta să recuperaţi fişierele pierdute. Puteţi găsi descrierile acestor metode, mai jos.
Dacă fişierele dumneavoastră au fost criptate de către Spora, puteţi utiliza diverse metode pentru a le recupera:
Data Recovery Pro
Data Recovery Pro vă poate ajuta să recuperaţi unele din fişierele pierdute, deci nu ar trebui să rataţi oportunitatea de a-l folosi:
- Descărcare Data Recovery Pro;
- Urmaţi paşii din setările Data Recovery şi instalaţi programul în calculatorul dumneavoastră;
- Lansaţi-l şi scanaţi-vă calculatorul pentru fişierele criptate de către ransomware-ul Spora;
- Recuperaţi-le.
Găsiţi datele pierdute cu ShadowExplorer
ShadowExplorer vă poate ajuta să găsiţi versiuni anterioare ale fişierelor salvate în cazul în care ultima lor versiune a fost coruptă. Aici aveţi un scurt tutorial despre cum puteţi găsi primele versiuni ale fişierelor criptate:
- Descarcă Shadow Explorer (http://shadowexplorer.com/);
- Urmaţi setarea de instalare Shadow Explorer şi instalaţi această aplicaţie în calculatorul dumneavoastră.
- Lansaţi programul şi treceţi prin meniul sus-jos din colţul stânga sus pentru a selecta diskul cu datele criptate. Verificaţi ce dosare se află acolo.
- Apăsaţi dreapta pe dosarul pe care doriţi să îl recuperaţi şi selectaţi “Export”. De asemenea, puteţi selecta locul unde doriţi să îl stocaţi.
Decriptorul pentru ransomware-ul Spora încă nu este disponibil
În final, ar trebui să luaţi în considerare tot timpul protecţia împotriva cripto-ransomware-urilor. Pentru a vă proteja calculatorul de Spora precum şi de alte ransomware-uri, utilizaţi un anti-spyware bun, precum FortectIntego, SpyHunter 5Combo Cleaner sau Malwarebytes.