ويواصل مسيرته القمعية عبر الإنترنت، حيث يصيب أجهزة الكمبيوتر ويشفر البيانات المهمة. كيف تحمي نفسك من برامج الفدية، وتحمي Windows من برامج الفدية - هل تم إصدار تصحيحات لفك تشفير الملفات وتطهيرها؟

فيروس الفدية الجديد 2017 Wanna Cryيستمر في إصابة أجهزة الكمبيوتر الخاصة بالشركات والخاصة. ش يبلغ إجمالي الأضرار الناجمة عن هجوم الفيروس مليار دولار. في غضون أسبوعين، أصيب فيروس الفدية على الأقل 300 ألف جهاز كمبيوتررغم التحذيرات والإجراءات الأمنية.

فيروس الفدية 2017، ما هو؟- كقاعدة عامة، يمكنك "التقاط" المواقع الأكثر ضررًا على ما يبدو، على سبيل المثال، خوادم البنك التي تتمتع بإمكانية وصول المستخدم. مرة واحدة القرص الصلبالضحايا، فإن برنامج الفدية "يستقر". مجلد النظامنظام32. ومن هناك يقوم البرنامج على الفور بتعطيل برنامج مكافحة الفيروسات و يذهب إلى "التشغيل التلقائي"" بعد كل عملية إعادة تشغيل، تظهر برامج الفدية يعمل في التسجيل، يبدأ عمله القذر. يبدأ برنامج الفدية بتنزيل نسخ مماثلة من برامج مثل Ransom وTrojan. كما يحدث في كثير من الأحيان النسخ المتماثل الذاتي لبرامج الفدية. يمكن أن تكون هذه العملية مؤقتة، أو يمكن أن تستغرق أسابيع حتى يلاحظ الضحية وجود خطأ ما.

غالبًا ما تتنكر برامج الفدية في صورة صور عادية، ملفات نصية لكن الجوهر هو نفسه دائمًا - هذا ملف قابل للتنفيذ بامتداد .exe، .drv، .xvd; أحيانا - Library.dll. في أغلب الأحيان، يكون للملف اسم غير ضار تمامًا، على سبيل المثال " وثيقة. وثيقة"، أو " الصورة.jpg"، حيث تتم كتابة الامتداد يدويًا، و نوع الملف الحقيقي مخفي.

بعد اكتمال التشفير، يرى المستخدم، بدلاً من الملفات المألوفة، مجموعة من الأحرف "العشوائية" في الاسم والداخل، ويتغير الامتداد إلى حرف غير معروف حتى الآن - .NO_MORE_RANSOM، .xdataوغيرها.

فيروس Wanna Cry Ransomware 2017 – كيف تحمي نفسك. أود أن أشير على الفور إلى أن Wanna Cry هو بالأحرى مصطلح جماعي لجميع فيروسات التشفير وبرامج الفدية، حيث إنها أصابت أجهزة الكمبيوتر مؤخرًا في أغلب الأحيان. لذلك، سوف نتحدث عن احمِ نفسك من Ransom Ware Ransomware، والتي يوجد عدد كبير منها: Breaking.dad، NO_MORE_RANSOM، Xdata، XTBL، Wanna Cry.

كيفية حماية الويندوز من برامج الفدية.EternalBlue عبر بروتوكول منفذ SMB.

حماية الويندوز من برامج الفدية 2017 – القواعد الأساسية:

  • تحديث ويندوزالانتقال في الوقت المناسب إلى نظام تشغيل مرخص (ملاحظة: لم يتم تحديث إصدار XP)
  • تحديث قواعد بيانات مكافحة الفيروسات وجدران الحماية عند الطلب
  • الحذر الشديد عند تنزيل أي ملفات (يمكن أن تؤدي "الأختام" اللطيفة إلى فقدان جميع البيانات)
  • نسخة احتياطية معلومات مهمةإلى الوسائط القابلة للإزالة.

فيروس Ransomware 2017: كيفية تطهير الملفات وفك تشفيرها.

بالاعتماد على برامج مكافحة الفيروسات، يمكنك نسيان برنامج فك التشفير لفترة من الوقت. في المختبرات كاسبيرسكي، د. الويب، أفاست!وغيرها من برامج مكافحة الفيروسات في الوقت الحالي لم يتم العثور على حل لمعالجة الملفات المصابة. على في اللحظةمن الممكن إزالة الفيروس باستخدام أحد برامج مكافحة الفيروسات، ولكن لا توجد خوارزميات لإعادة كل شيء "إلى طبيعته" حتى الآن.

يحاول البعض استخدام برامج فك التشفير مثل الأداة المساعدة RectorDecryptor، ولكن هذا لن يساعد: لم يتم بعد تجميع خوارزمية فك تشفير الفيروسات الجديدة. كما أنه من غير المعروف تمامًا كيف سيتصرف الفيروس إذا لم تتم إزالته بعد استخدام مثل هذه البرامج. في كثير من الأحيان قد يؤدي هذا إلى محو جميع الملفات - كتحذير لأولئك الذين لا يريدون الدفع للمهاجمين، مؤلفي الفيروس.

في الوقت الحالي، الطريقة الأكثر فعالية لاستعادة البيانات المفقودة هي الاتصال بالدعم الفني. دعم الموردين برنامج مكافحة الفيروساتالذي تستخدمه. للقيام بذلك، أرسل خطابًا أو استخدم النموذج لـ تعليقعلى موقع الشركة المصنعة. تأكد من إضافة الملف المشفر إلى المرفق، وإذا كان متاحًا، نسخة من الأصل. وهذا سوف يساعد المبرمجين في تكوين الخوارزمية. لسوء الحظ، بالنسبة للكثيرين هجوم الفيروسيأتي بمثابة مفاجأة كاملة، ولم يتم العثور على نسخ، مما يعقد الوضع بشكل كبير.

الطرق القلبية لعلاج الويندوز من برامج الفدية. لسوء الحظ، في بعض الأحيان عليك اللجوء إليها التنسيق الكاملالقرص الصلب، الأمر الذي يستلزم تغييرا كاملا لنظام التشغيل. سيفكر الكثيرون في استعادة النظام، لكن هذا ليس خيارًا - فحتى "التراجع" سيتخلص من الفيروس، لكن الملفات ستظل مشفرة.

هل هناك حماية ضد برامج الفدية اليوم؟ لا. بغض النظر عن مدى الحزن الذي قد يبدو عليه الأمر، فهو صحيح. لا توجد حماية حقيقية، وعلى ما يبدو لن تكون هناك. لكن لا تقلق، فهناك عدد من القواعد البسيطة التي إذا تم اتباعها، ستساعد في تقليل خطر إصابة جهاز الكمبيوتر الخاص بك. قبل أن أقدم قائمة بالتوصيات، أريد أن أقول مقدمًا إنني لا أعلن في هذه المقالة عن أي برامج مكافحة فيروسات، ولكن ببساطة أصف تجربتي الخاصة، حيث تم بالفعل اكتشاف هذه البرامج الضارة مرتين في المكتب. وبعد هذه الحالات، توصلنا إلى قائمة التوصيات.

لذا، أول شيء يجب عليك فعله هو التأكد من أن لديك برنامج مكافحة فيروسات محدثًا مزودًا بأحدث قواعد البيانات. لقد أجريت أنا وزملائي تجارب على منتجات مختلفة من شركات مكافحة الفيروسات، وبناءً على النتائج التي تم الحصول عليها، أستطيع أن أقول بأمان أن مجموعة التوزيع من Kaspersky Lab أظهرت أفضل النتائج. لقد عملنا مع Kaspesky Endpoint Security for Business Standard. بلغ عدد اكتشافات برامج الفدية أكثر من 40%. لذلك لا تتردد في تثبيت برنامج مكافحة الفيروسات، ولا تحتقر مثل هذه البرامج.

النقطة الثانية هي منع تشغيل البرامج من مجلد %AppData%. مرة أخرى، ليس حقيقة أن برنامج الفدية يعمل من هذا المجلد، ولكنه يبرر نفسه كإجراء وقائي، مما يقلل من عدد نواقل الهجوم المحتملة. يمكن أيضًا إطلاق البرامج الضارة من:

  • ٪درجة حرارة٪
  • %LOCALAPPDATA%
  • %ملف تعريف المستخدم%
  • %ويندير%
  • %جذر النظام%
إذا كان من الممكن التحكم في هذه الدلائل، فتأكد من القيام بذلك.

النقطة الأكثر أهمية والخيط الأحمر الذي يمر عبر المقالة بأكملها هي النقطة المتعلقة بما هو ضروري ومهم للغاية للقيام به النسخ الاحتياطية. أثناء تواجدك في المنزل، يمكنك استخدام السحابة المجانية لتخزين البيانات بأمان، لكن هذه الفرصة لا تتاح للجميع في العمل. إذا كنت مسؤول النظام، فقم بإنشاء نسخة احتياطية وتشغيلها. إذا لم تكن جزءًا من قسم تكنولوجيا المعلومات، فراجع الأمر مع مسؤول النظامحول التوفر نسخة احتياطيةالبيانات الهامة. يمكنك أيضًا تكرارها في السحابة. لحسن الحظ، هناك الكثير من الخيارات المجانية: Yandex Disk، وMail cloud، وDropBox، وGoogle Disk، وما إلى ذلك.

يكاد يكون من المستحيل حماية نفسك من برامج الفدية باستخدام الوسائل التقنية. ولذلك فإن خط الدفاع الأول في هذه الحالة هو المستخدم نفسه. فقط المعرفة والرعاية يمكن أن تساعد في تجنب العدوى. والأهم من ذلك، لا تنقر أبدًا على الروابط أو تفتح المرفقات في رسائل البريد الإلكتروني الواردة من مرسلين لا تعرفهم. وإلا فإنك على الأرجح تخاطر بفقدان بياناتك.

تحقق من عنوان المرسل في الرسالة، وكذلك المرفق، بعناية فائقة. إذا كنت تتوقع رسالة تحتوي على مرفق من صديق أو شريك عمل، فعندما تتلقى مثل هذه الرسالة، تأكد من أن الرسالة من الشخص الذي تتوقعه بالضبط. قد يستغرق الأمر بعض الوقت، لكن الوقت الذي تقضيه في التحقق يمكن أن يوفر لك في النهاية يومًا من استعادة البيانات.

إذا كان لديك أدنى شك بوجود خطاب مساومة، فاتصل على الفور بخدمة تكنولوجيا المعلومات لديك. صدقوني، سوف يشكرونك فقط على هذا.

تستخدم بعض أنواع برامج الفدية خوادم الأوامر والتحكم على شبكة Tor. قبل أن يبدأ التشفير، يقومون بتنزيل جسم الفيروس من هذه الخوادم. تحتوي شبكة Tor على عدد من نقاط الخروج إلى الإنترنت "الكبيرة"، والتي تسمى بالعقد. هناك عقد عامة، وهناك عقد مخفية. كجزء من التدابير الوقائية، يمكنك حظر نقاط الإخراج المعروفة على جهاز التوجيه الخاص بك، إذا كان ذلك يسمح بذلك، وذلك لجعل عمل الفيروس صعبًا قدر الإمكان. يمكن العثور على قائمة بهذه العناوين على الإنترنت؛ ويوجد الآن حوالي سبعة آلاف منها.

بالطبع، كل ما هو موضح أعلاه لا يوفر أي ضمان بعدم إدراجك في قائمة الضحايا، لكن هذه التوصيات ستساعد في تقليل خطر الإصابة. وإلى أن يتم تطوير حماية حقيقية ضد برامج الفدية، فإن سلاحنا الرئيسي هو الانتباه والحذر.

باختصار: لحماية البيانات من فيروسات برامج الفدية، يمكنك استخدام قرص مشفر يعتمد على حاوية تشفير، ويجب الاحتفاظ بنسخة منها في التخزين السحابي.

  • أظهر تحليل أدوات التشفير أنها تقوم فقط بتشفير المستندات وأن حاوية الملفات من القرص المشفر لا تهم أدوات التشفير.
  • لا يمكن للفيروس الوصول إلى الملفات الموجودة داخل حاوية التشفير هذه عند قطع اتصال القرص.
  • وبما أن القرص المشفر يتم تشغيله فقط في الوقت الذي يكون فيه من الضروري العمل مع الملفات، فهناك احتمال كبير بأن برنامج التشفير لن يكون لديه الوقت لتشفيره أو سيكشف عن نفسه قبل هذه اللحظة.
  • حتى لو قام برنامج cryptolocker بتشفير الملفات الموجودة على هذا القرص، فيمكنك بسهولة استعادة نسخة احتياطية من حاوية التشفير الخاصة بالقرص من التخزين السحابي، والذي يتم إنشاؤه تلقائيًا كل 3 أيام أو أكثر.
  • يعد تخزين نسخة من حاوية القرص في التخزين السحابي أمرًا آمنًا وسهلاً. يتم تشفير البيانات الموجودة في الحاوية بشكل آمن، مما يعني أن Google أو Dropbox لن يتمكنا من البحث بداخلها. نظرًا لأن حاوية التشفير عبارة عن ملف واحد، فعند تحميلها إلى السحابة، فإنك تقوم فعليًا بتحميل جميع الملفات والمجلدات الموجودة بداخلها.
  • يمكن حماية حاوية التشفير ليس فقط بكلمة مرور طويلة، ولكن أيضًا بمفتاح إلكتروني مثل rutoken بكلمة مرور قوية جدًا.

تم تصميم فيروسات برامج الفدية مثل Locky وTeslaCrypt وCryptoLocker وWannaCry cryptolocker لابتزاز الأموال من مالكي أجهزة الكمبيوتر المصابة، ولهذا السبب يطلق عليها أيضًا اسم "رانسوم وير". بعد إصابة جهاز الكمبيوتر، يقوم الفيروس بتشفير ملفات جميع البرامج المعروفة (doc، pdf، jpg...) ثم يبتز الأموال لفك تشفيرها مرة أخرى. من المرجح أن يدفع الطرف المتضرر بضع مئات من الدولارات لفك تشفير الملفات، لأن هذه هي الطريقة الوحيدة لاستعادة المعلومات.

إذا كانت المعلومات باهظة الثمن، فإن الوضع ميؤوس منه، ومعقد لأن الفيروس يتضمن عدًا تنازليًا وهو قادر على التدمير الذاتي دون أن يمنحك الفرصة لإعادة البيانات إذا كنت تفكر لفترة طويلة جدًا.

مزايا برنامج Rohos Disk Encryption لحماية المعلومات من فيروسات التشفير:

  • يقوم بإنشاء حاوية تشفير لتوفير حماية موثوقة للملفات والمجلدات.
    يتم استخدام مبدأ التشفير الفوري وخوارزمية تشفير AES 256 بت القوية.
  • يتكامل مع جوجل درايف، Dropbox، Cloud Mail.ru، Yandex Disk.
    يسمح Rohos Disk لهذه الخدمات بفحص حاوية التشفير بشكل دوري وتحميل التغييرات فقط على البيانات المشفرة إلى السحابة، وبفضل ذلك تقوم السحابة بتخزين العديد من المراجعات لقرص التشفير.
  • تتيح لك الأداة المساعدة Rohos Disk Browser العمل مع قرص التشفير بحيث لا تتمكن البرامج الأخرى (بما في ذلك الفيروسات) من الوصول إلى هذا القرص.

حاوية التشفير Rohos Disk

يقوم برنامج Rohos Disk بإنشاء حاوية تشفير وحرف محرك أقراص لها على النظام. أنت تعمل مع هذا القرص كالمعتاد، ويتم تشفير جميع البيانات الموجودة عليه تلقائيًا.

عند تعطيل قرص التشفير، لا يمكن الوصول إليه لجميع البرامج، بما في ذلك فيروسات برامج الفدية.

التكامل مع المخازن السحابية

يتيح لك برنامج Rohos Disk وضع حاوية تشفير في مجلد خدمة التخزين السحابي وتشغيل عملية مزامنة حاوية التشفير بشكل دوري.

الخدمات المدعومة: Google Drive، Dropbox، Cloud Mail.ru، Yandex Disk.

إذا تم تشغيل قرص التشفير، حدثت عدوى فيروسية وبدأ الفيروس في تشفير البيانات الموجودة على قرص التشفير، فلديك الفرصة لاستعادة صورة حاوية التشفير من السحابة. للحصول على معلومات - يستطيع Google Drive وDropbox تتبع التغييرات في الملفات (المراجعات)، وتخزين الأجزاء التي تم تغييرها فقط من الملف، وبالتالي يسمحان لك باستعادة أحد إصدارات حاوية التشفير من الماضي القريب (عادةً من 30 إلى 60 يومًا اعتمادًا على على مساحة حرةعلى جوجل درايف).

فائدة متصفح القرص Rohos

يتيح لك Rohos Disk Browser فتح حاوية تشفير في وضع Explorer دون إتاحة القرص على مستوى برنامج التشغيل للنظام بأكمله.

مزايا هذا النهج:

  • يتم عرض معلومات القرص فقط في Rohos Disk Browser
  • لا يمكن لأي تطبيق آخر الوصول إلى البيانات الموجودة على القرص.
  • يمكن لمستخدم Rohos Disk Browser إضافة ملف أو مجلد وفتح ملف وإجراء عمليات أخرى.

حماية كاملة للبيانات ضد البرامج الضارة:

  • لا يمكن الوصول إلى الملفات من قبل البرامج الأخرى، بما في ذلك مكونات Windows.

جديد البرمجيات الخبيثةأصبح برنامج الفدية WannaCry (الذي يحمل أيضًا عددًا من الأسماء الأخرى - WannaCry Decryptor وWannaCrypt وWCry وWanaCrypt0r 2.0) معروفًا للعالم في 12 مايو 2017، عندما تم تشفير الملفات الموجودة على أجهزة الكمبيوتر في العديد من مؤسسات الرعاية الصحية في المملكة المتحدة. وسرعان ما أصبح من الواضح أن الشركات في عشرات البلدان وجدت نفسها في وضع مماثل، وكانت روسيا وأوكرانيا والهند وتايوان هي الأكثر معاناة. ووفقا لشركة كاسبرسكي لاب، في اليوم الأول من الهجوم وحده، تم اكتشاف الفيروس في 74 دولة.

لماذا يعد فيروس WannaCry خطيرًا؟ يقوم الفيروس بتشفير الملفات أنواع مختلفة(عند تلقي الامتداد .WCRY، تصبح الملفات غير قابلة للقراءة تمامًا) ثم يطلب فدية قدرها 600 دولار لفك التشفير. لتسريع إجراءات تحويل الأموال، يشعر المستخدم بالخوف من حقيقة أن مبلغ الفدية سيزداد خلال ثلاثة أيام، و وبعد سبعة أيام، لن تكون الملفات قابلة لفك التشفير.

أجهزة الكمبيوتر على أساس أنظمة التشغيلويندوز. إذا كنت تستخدم ترخيصًا إصدارات ويندوزوقم بتحديث نظامك بانتظام، فلا داعي للقلق من دخول الفيروس إلى نظامك بهذه الطريقة.

مستخدمو أنظمة التشغيل MacOS وChromeOS وLinux، بالإضافة إلى أنظمة تشغيل الأجهزة المحمولة أنظمة آي أو إسوهجمات Android WannaCry ليست شيئًا يدعو للخوف على الإطلاق.

ماذا تفعل إذا كنت أحد ضحايا WannaCry؟

توصي الوكالة الوطنية لمكافحة الجريمة في المملكة المتحدة (NCA) بأن تتخذ الشركات الصغيرة التي وقعت ضحية لبرامج الفدية وتشعر بالقلق إزاء انتشار الفيروس عبر الإنترنت الإجراءات التالية:

  • قم بعزل جهاز الكمبيوتر أو الكمبيوتر المحمول أو الجهاز اللوحي الخاص بك على الفور عن الشبكة الداخلية لشركتك. قم بإيقاف تشغيل الواي فاي.
  • تغيير السائقين.
  • دون الاتصال شبكات الواي فاي، قم بتوصيل جهاز الكمبيوتر الخاص بك بالإنترنت مباشرة.
  • قم بتحديث نظام التشغيل الخاص بك وجميع البرامج الأخرى.
  • قم بتحديث وتشغيل برنامج مكافحة الفيروسات الخاص بك.
  • أعد الاتصال بالشبكة.
  • راقب حركة مرور الشبكة و/أو قم بإجراء فحص للفيروسات للتأكد من اختفاء برنامج الفدية.

مهم!

لا يمكن لأي شخص فك تشفير الملفات المشفرة بواسطة فيروس WannaCry، باستثناء المهاجمين. لذا لا تضيع وقتك وأموالك على "عباقرة تكنولوجيا المعلومات" الذين يعدونك بإنقاذك من هذا الصداع.

هل يستحق دفع المال للمهاجمين؟

الأسئلة الأولى التي يطرحها المستخدمون الذين يواجهون فيروس WannaCry Ransomware الجديد هي: كيفية استعادة الملفات وكيفية إزالة الفيروس. لا تجد مجانا و طرق فعالةأمامهم خيار: هل يدفعون المال للمبتزين أم لا؟ نظرًا لأن المستخدمين غالبًا ما يكون لديهم ما يخسرونه (يتم تخزين المستندات الشخصية وأرشيفات الصور على الكمبيوتر)، فإن الرغبة في حل المشكلة بالمال تنشأ بالفعل.

لكن NCA تحث بشدة لادفع المال. إذا قررت القيام بذلك، فضع في اعتبارك ما يلي:

  • أولاً، ليس هناك ما يضمن أنك ستتمكن من الوصول إلى بياناتك.
  • ثانيًا، قد يظل جهاز الكمبيوتر الخاص بك مصابًا بفيروس حتى بعد الدفع.
  • ثالثًا، من المرجح أن تقوم ببساطة بإعطاء أموالك لمجرمي الإنترنت.

كيف تحمي نفسك من فيروس WannaCry؟

يشرح فياتشيسلاف بيلاشوف، رئيس قسم تنفيذ أنظمة أمن المعلومات في SKB Kontur، الإجراءات التي يجب اتخاذها لمنع الإصابة بالفيروس:

وتكمن خصوصية فيروس WannaCry في قدرته على اختراق النظام دون تدخل بشري، على عكس فيروسات التشفير الأخرى. في السابق، لكي يعمل الفيروس، كان من الضروري أن يكون المستخدم غافلاً - أن يتبع رابطًا مشكوكًا فيه من بريد إلكتروني لم يكن مخصصًا له في الواقع، أو أن يقوم بتنزيل مرفق ضار. وفي حالة فيروس WannaCry، يتم استغلال الثغرة الأمنية الموجودة مباشرة في نظام التشغيل نفسه. لذلك، أجهزة الكمبيوتر على على أساس ويندوز، والتي لم يتم تثبيت التحديثات بتاريخ 14 مارس 2017. محطة عمل مصابة واحدة من الشبكة المحليةبحيث ينتشر الفيروس إلى الآخرين الذين لديهم نقاط ضعف موجودة.

من الطبيعي أن يكون لدى المستخدمين المتأثرين بالفيروس سؤال رئيسي واحد: كيفية فك تشفير معلوماتهم؟ ولسوء الحظ، لا يوجد حل مضمون حتى الآن، ومن غير المرجح أن يتم توقعه. وحتى بعد دفع المبلغ المحدد، لم يتم حل المشكلة. بالإضافة إلى ذلك، قد يتفاقم الوضع بسبب حقيقة أن الشخص، على أمل استعادة بياناته، يخاطر باستخدام برامج فك التشفير المزعومة "المجانية"، والتي هي في الواقع ملفات ضارة أيضًا. ولذلك فإن النصيحة الرئيسية التي يمكن تقديمها هي توخي الحذر وبذل كل ما هو ممكن لتجنب مثل هذا الموقف.

ما الذي يمكن وما ينبغي فعله بالضبط في الوقت الحالي:

1. قم بتثبيت آخر التحديثات.

وهذا لا ينطبق فقط على أنظمة التشغيل، ولكن أيضًا على أدوات الحماية من الفيروسات. يمكن العثور على معلومات حول تحديث Windows هنا.

2. عمل نسخ احتياطية من المعلومات الهامة.

3. كن حذرًا عند التعامل مع البريد والإنترنت.

عليك الانتباه إلى رسائل البريد الإلكتروني الواردة التي تحتوي على روابط ومرفقات مشكوك فيها. للعمل مع الإنترنت، يوصى باستخدام المكونات الإضافية التي تسمح لك بالتخلص من الإعلانات غير الضرورية والروابط إلى مصادر يحتمل أن تكون ضارة.