На чте­ние: 0.13 mintue

Вирус Petya, точ­нее ExPetr, ока­зал­ся более раз­ру­ши­тель­ным, чем пред­по­ла­га­лось ранее. Он не про­сто бло­ки­ру­ет дан­ные ради выку­па, а уни­что­жа­ет их. Об этом сооб­ща­ют анти­ви­рус­ные компании.

Руководитель ком­па­нии Comae, зани­ма­ю­щей­ся кибер­без­опас­но­стью, утвер­жда­ет, что вирус, рас­про­стра­нив­ший­ся по все­му миру, не вымо­га­тель, а уни­что­жи­тель. Эксперты утвер­жда­ют, что теку­щая вер­сия зло­вре­да — моди­фи­ци­ро­ван­ный вари­ант Petya, код кото­ро­го настро­ен на уни­что­же­ние, а не бло­ки­ров­ку дан­ных. В Comae уве­ре­ны, что мас­ки­ров­ка под вымо­га­тель была сде­ла­на осо­знан­но — что­бы при­влечь инте­рес медиа.

Также об этом гово­рит то, что элек­трон­ный адрес, ука­зан­ный в сооб­ще­нии, был уда­лен сра­зу после нача­ла рас­про­стра­не­ния виру­са, а с нача­ла рас­про­стра­не­ния гло­баль­ной эпи­де­мии созда­те­ли зара­бо­та­ли все­го око­ло 13 тысяч дол­ла­ров (4 бит­кой­на). Т.е. речь точ­но не идет о вымогательстве.

Разрушительную силу ExPetr под­твер­жда­ют и в «Лаборатории Касперского»:

«Как пра­ви­ло, мы не реко­мен­ду­ем пла­тить выкуп, но допус­ка­ем, что быва­ют ситу­а­ции, когда у вас про­сто нет дру­го­го выхо­да. Но не сей­час. В слу­чае, если ваши дан­ные уже постра­да­ли от ExPetr, пла­тить не надо ни при каких условиях.

Наши ана­ли­ти­ки уста­но­ви­ли, что зло­умыш­лен­ни­ки в прин­ци­пе не преду­смот­ре­ли сохра­не­ние иден­ти­фи­ка­то­ра зара­же­ния, без кото­ро­го невоз­мож­но полу­чить ключ для рас­шиф­ров­ки дан­ных. Короче гово­ря, кибер­пре­ступ­ни­ки не име­ют воз­мож­но­сти рас­шиф­ро­вать вашу инфор­ма­цию — запла­ти­те вы им или нет».

А тем вре­ме­нем, несмот­ря на появив­ши­е­ся спо­со­бы пре­ду­пре­жде­ния зара­же­ния, эпи­де­мия рас­про­стра­ня­ет­ся даль­ше. В част­но­сти, гово­рит­ся о про­ник­но­ве­нии виру­са на ряд аме­ри­кан­ских пред­при­я­тий, в том чис­ле Merck, Nabisco и Oreo, ряд гос­пи­та­лей и глав­ный порт Лос-Анджелеса.

И еще раз напоминаем, как избежать заражения

В «Лаборатории Касперского» реко­мен­ду­ют вклю­чить все уров­ни анти­ви­рус­ной защи­ты и вруч­ную обно­вить анти­ви­рус­ные базы. Также сле­ду­ет уста­но­вить все обнов­ле­ния без­опас­но­сти Windows (они доступ­ны на офи­ци­аль­ном сай­те Microsoft).

«В каче­стве допол­ни­тель­ной меры предо­сто­рож­но­сти с помо­щью AppLocker запре­ти­те выпол­не­ние фай­ла perfc.dat и запуск ути­ли­ты PSExec из Sysinternals Suite», — отме­ча­ют специалисты.

Эксперты ком­па­нии Positive Technologies и Symantec счи­та­ют, что локаль­но оста­но­вить шиф­ро­валь­щи­ка мож­но, создав пустой файл без рас­ши­ре­ния с назва­ни­ем perfc в ката­ло­ге С:\Windows.

Дело в том, что в момент ата­ки Petya ищет файл C:\Windows\perfc. Если такой файл на ком­пью­те­ре уже есть, то вирус закан­чи­ва­ет рабо­ту без заражения.

Чтобы создать такой файл для защи­ты от Petya, мож­но исполь­зо­вать обыч­ный «Блокнот». Причем раз­ные источ­ни­ки сове­ту­ют созда­вать либо файл perfc (без рас­ши­ре­ния), либо perfc.dll. Специалисты так­же сове­ту­ют сде­лать файл доступ­ным толь­ко для чте­ния, что­бы вирус не мог вне­сти в него изме­не­ния (это мож­но сде­лать в свой­ствах файла).

Для пре­кра­ще­ния рас­про­стра­не­ния виру­са сле­ду­ет закрыть TCP-​порты 1024−1035, 135 и 445, сове­ту­ет руко­во­ди­тель кри­ми­на­ли­сти­че­ской лабо­ра­то­рии Group-​IB Валерий Баулин.

Также спе­ци­а­ли­сты сове­ту­ют сде­лать резерв­ные копии важ­ных фай­лов на слу­чай воз­мож­но­го зара­же­ния в даль­ней­шем. Кроме того, если ком­пью­тер зара­жен и тре­бу­ет пере­за­гру­зить­ся, нель­зя давать ему это делать. Как мини­мум у вас будет вре­мя сохра­нить всю цен­ную информацию.

Источник: 42.tut.by

Televid
Author: Televid