PetrWrap virusas. Kaip pašalinti? (Pašalinimo instrukcijos)
PetrWrap virusas — dar viena Petya viruso atmaina
PetrWrap virusas yra nauja ir patobulinta Petya išpirkos viruso (angl. ransomware) versija, kuri veikia nepriklausomai nuo pagrindinės programos. Kurie saugumo ekspertai PetrWrap įvardija kaip nesankcionuotą Petya versija, kadangi ji naudojasi viruso kodu, tačiau nepriklauso oficialiai, taip vadinamai viruso, kaip paslaugos (angl. Ransomware-as-a-Service) kampanijai. Tai reiškia, kad vietoje to, jog dalintųsi pelno dalimi su originaliu viruso kūrėjų, šie programišiai visus surinktus pinigus pasilieka sau.
Programišiai pakeitė originalųjį ECDH failų šifravimo algoritmą kitu, kas leido kurti privačius ir viešus (private and public encryption keys) šifro raktus.
Kibernetiniams nusikaltėliams pavyko tai padaryti pakeitus originalų „Petja“ ECDH algoritmą kitu. Tai leido generuoti privačius ir viešus duomenų šifravimo raktus už RaaS sistemos ribų.
Virusų analizės ekspertai paprastai įvardija tokią taktiką kaip „pakavimą“ (angl. wrapping). Šio žodžio šaknį galite matyti ir viruso pavadinime.
Ne kiek neabejojame, kad Petya kūrėjai Janos Cybercrime Solutions tokiu įvykių posūkiu nėra patenkinti. Tačiau nėra beveik nieko ką jie galėtų padaryti, kad sustabdytų šį procesą.
Panašioje situacijoje yra ir PetrWrap aukos.
Virusui patekus į kompiuterį, jame saugomi failai yra užkoduojami naudojant galingą šifro raktą. Taip užkoduotų duomenų praktiškai neįmanoma atkurti. Žinoma, aukos gali pasiduoti viliojančiam programišių pasiūlymui ir įsigyti specialų failų atrakinimo kodą. Deja, tačiau net sumokėję pinigus negalite būti tikri, jog nusikaltėliai tesės duotus pažadus.
Programišiai yra nenuspėjami ir gali greitai pasipustyti padus, neatsiuntę žadėtos dešifravimo įrangos. Nuo tokių sandėrių verčiau susilaikyti ir nedelsiant pašalinti PetrWrap iš kompiuterio. Ransomware dažnai pristatomas kaip gana sudėtingas virusas, tačiau net ir tokius kenkėjus galima pažaboti naudojant profesionalias antivirusines programas, tokias kaip Reimage ar pan.


Pasirinkite 'Safe Mode with Networking'

Pasirinkite 'Enable Safe Mode with Networking'

Pasirinkite 'Safe Mode with Command Prompt'

Pasirinkite 'Enable Safe Mode with Command Prompt'

Įveskite 'cd restore' (be kabučių) ir spauskite 'Enter'

Įveskite 'rstrui.exe' (be kabučių) ir spauskite 'Enter'

Pasirodžius 'System Restore' langui, pasirinkite 'Next'.

Pasirinkite sustemos atkūrimo tašką ir spustelėkite 'Next'

Dabar spauskite 'Yes' ir pradėkite sistemos atstatymą.
Ilgą laiką PetrWrap plito gana lėtai, o daugelis galbūt net pamiršo apie jo keliamą grėsmę. Tačiau viruso kūrėjai nė neketina būti pamiršti.
PetrWrap virusas vėl pateko į žiniasklaidos akiratį internete pasirodžius naujam viruso variantui tariamai susijusiam su Petya. Šis virusas greitai išplito po visą Europą, JAV ir kitus pasaulio žemynus. Vos per kelias dienas buvo užfiksuota 2000 šio viruso atakos atvejų. Vėliau šis skaičiaus dar išaugo.
Iš esmės, į PetrWrap virusą galime žiūrėti kaip į mozaiką. Programą sudaro detalės, surinktos iš įvairių skirtingų virusų. Taigi, PetrWrap kūrėjai saviems tikslams naudoja tik Petya. Pavyzdžiui, žiūrint į tai kaip PetrWrap plinta, galime įžvelgti Samas viruso bruožų — nusikaltėliai įsilaužia aukų kompiuterius per pažeidžiamus RDP tinklus ir įrašo virusą sistemoje.
Šiam tikslui naudojamas įrankis, vadinamas PsExec. Tačiau yra daug kitų būdų, kaip virusas gali patekti į sistemą. Vėliau šiuos būdus aptarsime išsamiau. Tačiau prieš tai pažvelkime į pagrindinius PetrWrap apsektus.
Išoriškai, programa neatrodo priklausanti jokiai virusų šeimai. Išpirkos raštelyje programišiai nenaudoja žymiosios Petya kaukolės ir tekstą patalpina juodame fone.
Įdomu tai, jog prieš pradėdamas sistemos skenavimą ir duomenų šifravimą 1,5 val. Išbūna „miego“ rėžime. Vėliau modifikuojami Master Boot Record nustatymai, tam, kad virusas galėtų pradėtų veikti vos užsikrovus kompiuterio sistemai. Kol kas panašu, jog virusas neprideda jokių naujų failų plėtinių, tik užkoduoja duomenų turinį. Taigi, norėdami atkurti duomenis, jūs tikrai neišvengsite iššūkių. Kad šis procesas vyktų sklandžiau, sekite straipsnio apačioje pateikiamus ekspertų pasiūlymus.
Pagrindiniai išpirkos virusų patekimo į kompiuterius būdai
Kaip jau minėjome straipsnio pradžioje, PetrWrap dažniausiai įsilaužia į kompiuterius jėga, ir tai daroma dėl tam tikrų priežasčių. Šis virusas nėra plačiai paplitusi infekcija, kaip pavyzdžiui Osiris ar Cerber, todėl didžiausią dalį dėmesio viruso kūrėjai skiria bandymui patekti į tam tikrų organizacijų ar įmonių kompiuterių tinklus.
Būtent dėl šios priežasties įsilaužėliai turi likti lankstūs ir pritaikyti atakos strategijas konkrečioms situacijoms. Žinoma, virusų platinimas elektroninio šlamšto pagalba nepraranda savo veiksmingumo ir šį būdą programišiai pasitelkia visuomet. Labai svarbu išmokti atpažinti potencialiai kenksmingus elektroninius laiškus ir laikytis nuo jų atokiau.
PetrWrap šalinimas: kaip tai padaryti saugiai
Jūs turbūt nekantraujate kaip įmanoma greičiau pašalinti PetrWrap virusą iš savo kompiuterio. Taigi, nieko nedelsdami, pristatome geriausius būdus, kaip tai padaryti.
Atminkite, jog PetrWrap šalinimas bus sėkmingas tik tuomet, jei įsigysite patikimą antivirusinę programinę įrangą ir jos pagalba nuskenuosite kompiuterio kietąjį diską.
Žinoma, viruso trynimui galite naudoti ir jau turimą antivirusinę programinę įrangą, tik įsitikinkite, kad ji yra teisėta ir yra atnaujinta. Svarbu nepamiršti, jog išpirkos virusai gali bandyti užkirsti kelią jų šalinimui užblokuodami saugumo programas. Paaiškinimą, kaip šia problemą išspręsti rasite straipsnio apačioje.
Rankinis PetrWrap viruso pašalinimas:
Kaip ištrinti PetrWrap naudojant Safe Mode with Networking
Yra keletas būdų, kurie gali palengvinti viruso šalinimą. Toliau aptariame vieną šių būdų. Nepamirškite, kad prieš pradėdami bet kokius failų atkūrimo veiksmus turite nuskenuoti kompiuterį su patikima antivirusine priemone.
-
Žingsnis 1: Perkraukite kompiuterį į Safe Mode with Networking režimą
Windows 7 / Vista / XP- Paspauskite Start → Shutdown → Restart → OK.
- Kai kompiuteris įsijungs iš naujo, pradėkite spaudinėti F8. Tai darykite tol, kol pasirodys Advanced Boot Options langas.
-
Iš sąrašo pasirinkite Safe Mode with Networking
Windows 10 / Windows 8- Spustelėkite Power Windows mygtuką. Po to spauskite ir paspaudę laikykite Shift mygtuką, galiausiai pasirinkite Restart..
- Pasirinkite Troubleshoot → Advanced options → Startup Settings ir vėl spauskite Restart.
-
Kai kompiuteris įsijungs iš naujo, lange Startup Settings pasirinkite Enable Safe Mode with Networking
-
Žingsnis 2: PetrWrap šalinimas
Prisijunkite prie užkrėstos paskyros ir paleiskite savo naršyklę. Atsisiųskite Reimage ar kitą patikimą antivirusinę programą. Atnaujinkite ją ir patikrinkite savo kompiuterį. Kai programa baigs sistemos tikrinimą, ištrinkite visus jos nurodytus pavojingus failus ir užbaikite PetrWrap pašalinimą.
Jeigu virusas blokuoja Safe Mode with Networking, išbandykite sekantį metodą.
Kaip ištrinti PetrWrap naudojant System Restore
Taip pat galite nukenksminti virusą ir kitu būdu. Detalios instrukcijos pateikiamos žemiau. Šis metodas taip turėtų būti derinamas su automatiniu sistemos skenavimu antivirusinės sistemos pagalba.
-
Žingsnis 1: Perkraukite kompiuterį į Safe Mode with Command Prompt režimą
Windows 7 / Vista / XP- Paspauskite Start → Shutdown → Restart → OK.
- Kai kompiuteris įsijungs iš naujo, pradėkite spaudinėti F8. Tai darykite tol, kol pasirodys Advanced Boot Options langas.
-
Iš sąrašo pasirinkite Command Prompt
Windows 10 / Windows 8- Spustelėkite Power Windows mygtuką. Po to spauskite ir paspaudę laikykite Shift mygtuką, galiausiai pasirinkite Restart..
- Pasirinkite Troubleshoot → Advanced options → Startup Settings ir vėl spauskite Restart.
-
Kai kompiuteris įsijungs iš naujo, lange Startup Settings pasirinkite Enable Safe Mode with Command Prompt
-
Žingsnis 2: Atstatykite sistemos nustatymus ir failus
-
Kai pasirodys Command Prompt langas, įveskite cd restore ir spustelėkite Enter.
-
Dabar įrašykite rstrui.exe ir vėl spustelėkite Enter..
-
Kai pasirodys naujas langas, spustelėkite Next ir pasirinkite sistemos atkūrimo tašką, kuris yra prieš PetrWrap pasirodymą jūsų kompiuteryje. Po to vėl paspauskite Next.
-
Dabar spauskite Yes ir pradėkite sistemos atstatymą.
-
Kai pasirodys Command Prompt langas, įveskite cd restore ir spustelėkite Enter.
Svarbu. Kaip atkurti duomenis?
Instrukcijos, pateiktos aukščiau, yra skirtos padėti jums ištrinti PetrWrap. Tam, jog atkurtumėte savo failus, rekomenduojame sekti virusai.lt ekspertų paruoštas instrukcijas.Jei PetrWrap užšifravo jūsų asmeninius failus, galite pabandyti juos atkurti šiais būdais:
Atgauti PetrWrap užšifruotus failus galima naudojant Data Recovery Pro
Nors niekada nėra 100% tikimybės, jog šis duomenų atkodavimo metodas bus sėkmingas, vistiek verta pabandyti. Žemiau rasite pateikiamas detalias Data Recovery Pro naudojimo instrukcijas.
- Parsisiųskite Data Recovery Pro (https://virusai.lt/download/data-recovery-pro-setup.exe);
- Įdiekite Data Recovery sekdami diegimo vedlio nurodymus;
- Atverkite programą bei paleiskite kompiuterio skenavimą tam, jog rastumėte failus, paveiktus PetrWrap viruso;
- Atkurkite juos.
Susigrąžinkite prarastus duomenis naudodami Windows Previous Versions funkciją
Žemiau rasite Windows Previous Versions funkcijos naudojimo gidą
- Suraskite jums reikalingą užšifruotą failą ir paspauskite ant jo dešiniuoju pelės klavišu;
- Spauskite ant “Properties”, o tuomet atverkite “Previous versions” skirtuką;
- “Folder versions” lentelėje ieškokite egzistuojančių failo kopijų. Jei jų yra, pasirinkite pageidaujamą failo versiją ir spauskite “Restore”.
Kaip naudoti ShadowExplorer?
Nors ir naudinga, ShadowExplorer yra gana ribota funkcija. Ji neveiks jei kompiuteryje bus ištrintos duomenų kopijos, vadinamosios Volume Shadow Copies. Jei šie failai yra saugūs, toliau pateiktos gairės padės panaudoti programą išnaudojant visas jos galimybes.
- Parsisiųskite Shadow Explorer (http://shadowexplorer.com/);
- Sekdami Shadow Explorer diegimo vedlio nurodymus, įrašykite šią programą į savo kompiuterį;
- Paleiskite programą ir atverkite viršutiniame kairiajame kampe esantį išskleidžiamąjį meniu. Peržiūrėkite, kokių aplankų ten yra;
- Dešiniuoju pelės klavišu paspauskite ant aplanko, kurį norite atkurti, ir spauskite “Export”. Taip pat galite nurodyti, kur norite jį išsaugoti.
Galiausiai, susimąstykite apie savo kompiuterio apsaugą ir tokių virusų kaip PetrWrap prevenciją. Kad apsisaugotumėte nuo ransomware kategorijai priskiriamų virusų, naudokite patikimas antivirusines, tokias kaip Reimage, Plumbytes Anti-MalwareWebroot SecureAnywhere AntiVirus arba Malwarebytes Anti Malware.