Poista Hermes 2.1 virus (Poisto-ohjeet) - päivitetty maalis 2018
Hermes 2.1 viruksen Poisto-ohje
Mikä on Hermes 2.1 lunnasohjelma virus?
Hermes 2.1 on lunnasohjelma virus, joka nyt hyökkää Etelä-Korealaisia kohden zero-day exploitilla
Hermes 2.1 on lunnasohjelman tyyppinen verkkouhka, joka kuuluu samaan perheeseen kuin Hermes lunnasohjelma sekä Hermes 2.0. Se huomattiin vuoden 2017 lopussa, kun verkkoturvallisuuden asiantuntijat huomasivat sen hyökkäävän englantia puhuviin käyttäjiin. Maaliskuussa 2018, uusi Hermes 2.1 lunnasohjelman versio huomattiin. Tällä hetkellä se kohdistaa Etelä-Korealaisia PC käyttäjiä GreenFlash Sundown Flash Player exploit kitin avulla, joka antaa levittää Hermes 2.1 virusta Flash zero-day avulla. Uusi versio laukaistaan svchosta.exe tiedostosta ja se salaa tiedostot RSA julkisella avaimella sekä AES salauksella. Jokainen salattu tiedosto saa .HERMES tiedoston päätteen, kun aikaisemmat versiot saivat .hrm päätteen.
Nimi | Hermes 2.1 |
Tyyppi | Lunnasohjelma |
Versiot | Hermes, Hermes 2.0 |
Vaaran taso | Korkea. Aiheuttaa muokkauksia Windows rekisteriin, saastuttaa Windows käynnistyksen, luo useita tiedostoja ja salaa henkilökohtaiset tiedostot |
Tunnistuspäivä | Lokakuu 2017. Viimeisin versio – Maaliskuu 2018. |
Tiedoston päätteet | .HERMES, .hrm |
Salaus | RSA ja AES |
Kohde | Englantia puhuvat käyttäjät sekä Etelä-Korealaiset PC käyttäjät |
Lunnasviesti | DECRYPT_INFO.txt sekä DECRYPT_INFORMATION.html |
Levitys | Exploit kitit, roskapostikampanjat, tekaistut ohjelman päivitykset tai kräkit, Troijalaiset hevoset |
Toinen tämän vaarallisen verkkouhan ominaisuuksista on sen kyky poistaa shadow volume kopiot. Ihmiset voivat poistaa salauksen vain alkuperäisellä salauksen poistajalla tai varmuuskopioilla.
Erot vanhan ja uudemman Hermes 2.1 version välillä on uusi tiedoston pääte saastuneen materiaalin lopussa. Aikaisempien analyysien mukaan, sen tapana oli jättää HERMES tiedoston pääte ja nyt se käyttää useita satunnaisia merkkejä ja symboleja.
Kuten mainitsimme yläpuolella, uusi Hermes 2.1 virus versio ei käytä .HRM laajennusta enää. Tämä ei kuitenkaan ole päivitetyn version tärkein ominaisuus. Viimeisin versio käyttää AES-256 salausta, joka on salattu RSA-2048 salauksella. Tämä tekee IT-ammattilaisten työstä vaikeaa, kun he koettavat luoda salauksen poistoavainta, koska jokaisessa salatussa tiedostossa on erilainen koodaus.
Vaikka Hermes 2.1 muut ominaisuudet pysyvät samana — sen kehittäjät yhä asettavat mp3 koodin Vivaldin Kevät sävellyksestä. Tämän lisäksi rikolliset mainitsevat Wichita State University koulun, joka sijaitsee Kansas cityssä ja jättävät kaksi sähköpostia, joista voimme miettiä ovat nämä tiedot jätetty vahingossa vai ei:
- BM-2cTSTDcCD5cNqQ5Ugx4US7momFtBynwdgJ@bitmessage.ch;
- BM2cT72URgs1AWGV6Wy6KBu2yuj3ychN5vxC@bitmessage.ch.
Hermes 2.1 virus poistaa shadow volume kopiot, joten vaihtoehdot tiedostojen palauttamiseen ovat rajalliset.
Onneksi Hermes 2.1 haittaohjelma ja sen uusin versio voidaan tunnistaa useimmilla turvaohjelmilla, nimellä Trojan[Ransom]/Win32.AGeneric, Ransom.Hermes. Trojan.GenericKD.6154143, jne. Se toimii tiedostojen ClrgraphicsOperation ja My video.exe kautta.
Haittaohjelma voi piiloutua vaihtoehtoisen tiedoston alle. Jos huomasit tiedostojen oleva lukittuja ja merkittyjä .HRM päätteellä tai saat DECRYPT_INFO.txt, sekä DECRYPT_INFORMATION.html tiedoston, on aika suorittaa Hermes 2.1 poisto.
Voit poistaa Hermes 2.1 viruksen ammattilaisten turvaohjelmalla. Me suosittelemme käyttämään FortectIntego ohjelmaa, mutta ensin sinun pitää estää virusta lukitsemasta järjestelmääsi ja saada mahdollisuus ladata antivirus. Voit oppia, miten se tehdään, tämän artikkelin lopussa olevan ohjeen avulla.
Viimeisin Hermes 2.1 versio leviää Office dokumenttien kautta, joissa on Flash exploit: Etelä-Korealaiset hyökkäyksen kohteena
South Korean Emergency Response Team (KrCERT) teki julkaisun Hermes 2.1 lunnasohjelma viruksesta, joka tällä hetkellä hyökkää Etelä-Korealaisiin Flash Player 28.0.0.137 haavoittuvuuden kautta edistyneen GreenFlash Sundown exploit kitin avulla. Samaa exploit kittiä käytti Lazarus, ryhmä Pohjois-Korealaisia hakkereita, jotka aikaisemmin hyökkäsivät Taiwanilaiseen pankkiin.
Lunnasohjelman kuormaa levitetään vaarallisen Word Office dokumentin avulla. Useita huijauskampanjoita on aloitettu kuorman levittämiseksi laajalle. Ensimmäinen hyökkäys tehtiin saastuneen Korealaisen sivun kautta Helmikuun 2018 lopussa.
Kun Hermes 2.1 lunnasohjelman kuorma laukaistaan, se luo svchosta.exe tiedoston %TEMP% kansiossa. Käynnistyksen aikana uhrilta pyydetään lupa skriptin käynnistämiseen. Vaikka lupaa ei anneta, niin virus aloittaa salauksen.
Salauksen aikana se luo tiedoston UNIQUE_ID_DO_NOT_REMOVE, jossa on yksityinen RSA avain sekä lunnasviesti nimeltä DECRYPT_INFORMATION.html, se on C:\Users\Public\ kansiossa. Lunnasviestissä on seuraavat tiedot:
All your important files are encrypted!
Your files have been encrypted using RSA2048 algorithm with unique public-key stored on your PC.
There is only one way to get your files back: contact with us, pay, and get decryptor software.
We accept Bitcoins, and other cryptocurrencies, you can find exchanges in bestbitcoinexchange.io
You have unique idkey (in a yellow frame), write it in letter when contact with us.
Also you can decrypt 1file for test, its guarantee what we can decrypt your files.
Jokainen salattu tiedosto saa HERMES päätteen. Uhria pyydetään ottamaan yhteyttä rikollisiin pretty040782@gmail.com tao pretty040782@keemail.me osoitteessa. Lunnaan koko on tuntematon, se voi olla 200 – 1500 USD.
Lunnasohjelmatutkijat huomasivat kiinnostavan piirteen, että tämä lunnasohjelma poistuu, jos se he huomaa rekisteriavaimen Venäjän (0x419), Valkovenäjän(423), tai Ukrainan (422) kielikoodin. Siksi me voimme vain ajatella, että Pohjois-Korealaiset hakkerit tekevät yhteistyötä Venäjää puhuvien maiden kanssa.
Alkuperäinen Hermes 2.1 lunnasohjelma, joka tunnetaan nimellä Hermes, on jo purettu. Turvallisuusasiantuntijat ovat luoneet ilmaisen Hermes salauksen poistajan. Vaikka siinä on joitain muutoksia, niin kaikkien kolmen version peruskäytös on sama, joten sinun kannattaa kokeilla ilmaista salauksen poistajaa.
Jos salauksen poista ei avaa tiedostojasi, niin paras mahdollisuus on poistaa Hermes 2.1 kokonaan ja palauttaa tiedostosi varmuuskopioista tai vaihtoehtoisilla tavoilla.
Jos olet yksi heistä, jotka eivät tiedä miten suojata itseäsi tältä tartunnalta, niin sinulla on vain yksi vaihtoehto – asentaa maineikas antivirus ja pitää se päivitettynä. Pysy myös erossa kyseenalaisista sähköposteista ja ÄLÄ avaa niiden liitteitä.
Lunnasohjelman tavalliset hyökkäysvektorit
Rikolliset käyttävät valitettavasti useita levitystapoja, jotta he voivat levittää lunnasohjelman, niin useaan tietokoneeseen kuin mahdollista. Tämän tuloksena voi olla vaikeaa tunnistaa potentiaalisen verkkouhan lähde. Me koetamme kasvattaa tietoisuutta ja auttaa tavallisia tietokoneen käyttäjiä suojaamaan järjestelmiään.
Nämä ovat suosituimmat lunnasohjelman hyökkäystavat:
- Exploit kitit;
- Roskapostikampanjat;
- Tekaistut ohjelman päivitykset tai kräkit;
- Troijalaiset hevoset.
Kun tiedetään käynnistystiedoston nimi, niin on luultavaa, että haittaohjelma leviää pelisivuilla tällä hetkellä. Jos arvostat tietojasi, sinun kannattaa välttää näitä sivuja. On yleisessä tiedossa, että piraattiohjelmat, keygenit ja kräkit ovat suosittuja työkaluja, joita haittaohjelman kehittäjät käyttävät hyväkseen.
Jotta voit rajoittaa Hermes 2.1 kaappauksen mahdollisuutta, asenna muutama turvasovellus. Varo myös roskaposteja, erityisesti jos ne tulevat viralliselta instituutiolta. Tutki viestin sisältä ja kysy instituutiolta vahvistus vastaanotetusta liitteestä.
Ohjeita Hermes 2.1 viruksen poistamiseen
Lunnasohjelman tyyppiset virukset ovat todella vaarallisia ja tuhoisia tietokoneuhkia. Jopa IT-asiantuntijoilla on vaikeuksia poistaa Hermes 2.1 saastuneelta järjestelmältä. Tavallisten tietokoneen käyttäjien ei pidä koettaa haittaohjelman poistoa ilman apua.
Voit poistaa Hermes 2.1 viruksen tehokkaalla haittaohjelman poistajalla. Tämä on monimutkainen virus, joka voi estää järjestelmäsi ja estää sinua asentamasta antivirus ohjelmaa. Sinun pitää ottaa lunnasohjelma pois käytöstä käynnistämällä tietokoneesi Vikasietotilaan.
Ohjeet sen tekemiseen ovat tämän artikkelin lopussa. Myöhemmin sinun pitää päästää käsiksi työkaluun ja suorittaa Hermes 2.1 poisto. Vasta täydellisen poiston jälkeen voit palauttaa tiedostot. DieViren.de ehdottavat kokeilemaan ilmaista Hermes salauksen poistajaa, joka suunniteltiin alkuperäiselle versiolle.
Manuaalinen Hermes 2.1 viruksen Poisto-ohje
Lunnasohjelma: Manuaalinen lunnasohjelman poisto Vikasietotilassa
On tärkeää ottaa lunnasohjelma pois käytöstä ennen antivirus ohjelman asennusta. Jos et tee tätä, niin estää sinua lataamasta mitään materiaalia, jota voidaan käyttää virusta vastaan. Opettele käynnistämään järjestelmäsi Vikasietotilaan Verkolla:
Tärkeää! →
Manuaaliset poisto-ohjeet voivat olla liian vaikeita tavallisille tietokoneen käyttäjille. Ne vaativat edistyneitä IT-taitoja, jotta se voidaan suorittaa oikein (jos tärkeitä järjestelmätiedostoja poistetaan tai ne vahingoittuvat, niin koko Windows voi saastua), ja niiden suorittaminen voi kestää myös tuntien ajan. Siksi me todella suosittelemme käyttämään automaattista tapaa yllä mainitun sijaan.
Askel 1. Mene Vikasietotilaan Verkolla
Manuaalinen haittaohjelman poisto voidaan suorittaa helpoiten Vikasietotilassa.
Windows 7 / Vista / XP
- Klikkaa Start > Shutdown > Restart > OK.
- Kun tietokoneesi aktivoituu, aloita painamalla F8 painiketta (jos tämä ei toimi, kokeile F2, F12, Del, jne. – se kaikki riippuu emolevysi mallista) näet Advanced Boot Options ikkunan moneen kertaan.
- Valitse Safe Mode with Networking listalta.
Windows 10 / Windows 8
- Klikkaa Start hiiren oikealla painikkeella ja valitse Settings.
- Selaa alas ja valitse Update & Security.
- Ikkunan vasemmalla puolella, valitse Recovery.
- Selaa nyt alas ja löydä Advanced Startup section.
- Klikkaa Restart now.
- Valitse Troubleshoot.
- Mene Advanced options.
- Valitse Startup Settings.
- Paina Restart.
- Paina sitten 5 tai klikkaa 5) Salli Vikasietotila Verkolla.
Askel 2. Sammuta epäilyttävät prosessit
Windows Tehtävien Hallinta on hyödyllinen työkalu, joka näyttää kaikki taustaprosessit. Jos haittaohjelma käyttää prosesseja, niin sinun pitää sammuttaa ne:
- Paina Ctrl + Shift + Esc avataksesi Windows Tehtävien Hallinnan.
- Klikkaa More details.
- Selaa alas Background processes osioon ja etsi mitä tahansa epäilyttävää.
- Klikkaa hiiren oikeaa painiketta ja valitse Open file location.
- Mene takaisin prosessiin, klikkaa oikealla ja valitse End Task.
- Poista vaarallisen kansion sisältö.
Askel 3. Tarkista ohjelmien Käynnistys
- Paina Ctrl + Shift + Esc avataksesi Windows Tehtävien Hallinnan.
- Mene Startup välilehteen.
- Klikkaa oikealla epäilyttävää ohjelmaa ja valitse Disable.
Askel 4. Poista viruksen tiedostot
Haittaohjelman tiedostot voidaan löytää eri paikoista tietokoneeltasi. Tässä ohjeet, jotka voivat auttaa sinua löytämään ne:
- Kirjoita Disk Cleanup Windows hakuun ja paina Enter.
- Valitse kovalevy, jonka haluat puhdistaa (C: on päälevy ensisijaisesti ja siellä haittatiedostot yleensä ovat).
- Etsi Poistettavia Tiedostoja listalta ja valitse seuraava:
Temporary Internet Files
Downloads
Recycle Bin
Temporary files - Valitse Clean up system files.
- Voit etsiä myös muita vaarallisia tiedostoja, jotka piileskelevät seuraavissa kansioissa (kirjoita nämä merkinnät Windows Hakuun ja paina Enter):
%AppData%
%LocalAppData%
%ProgramData%
%WinDir%
Kun olet valmis, käynnistä PC normaalissa tilassa.
Poista Hermes 2.1 käyttäen System Restore
Tässä on toinen tapa, joka voi auttaa sinua poistamaan lunnasohjelman järjestelmästä:
-
Askel 1: Käynnistä tietokoneesi uudelleen Safe Mode with Command Prompt
Windows 7 / Vista / XP- Klikkaa Start → Shutdown → Restart → OK.
- Kun tietokoneesi aktivoituu niin ala painamaan F8 toistuvasti kunnes näet Advanced Boot Options ikkunan.
- Valitse Command Prompt listalta
Windows 10 / Windows 8- Paina Power painiketta Windows kirjautumisruudussa. Nyt paina ja pidä Shift mikä on näppäimistössäsi ja klikkaa Restart.
- Valitse sitten Troubleshoot → Advanced options → Startup Settings ja paina lopuksi Restart
- Kun tietokoneesi aktivoituu, valitse Enable Safe Mode with Command Prompt, Startup Settings ikkunassa.
-
Askel 2: Palauta järjestelmän tiedostot ja asetukset
- Kun Command Prompt ikkuna ilmaantuu, kirjoita cd restore ja klikkaa Enter.
- Kirjoita sitten rstrui.exe ja paina Enter uudelleen..
- Kun uusi ikkuna avautuu, klikkaa Next ja valitse haluamasi palautuspiste joka on ennen Hermes 2.1 pääsyä koneelle. Klikkaa sen jälkeen Next.
- Klikkaa nyt Yes aloittaaksesi järjestelmän palautuksen
Bonus: Palauta tiedostosi
Ohjeiden jotka ovat yllä, pitäisi auttaa sinua poistamaan Hermes 2.1 tietokoneeltasi. Salattujen tiedostojen palauttamiseksi, me suosittelemme käyttämään yksityiskohtaisia ohjeita jotka virukset.fi turvallisuusasiantuntijat ovat luoneetJos tiedostosi ovat joutuneet Hermes 2.1 salaamaksi niin voit käyttää useita tapoja niiden palauttamiseksi
Data Recovery Pro voi olla hyödyllinen
Alustavasti asiantuntijat kehittivät tämän työkalun auttamaan käyttäjiä, jos heidän tiedostonsa ovat vahingoittuneet järjestelmän kaatumisen yhteydessä, tai jos he poistivat ne vahingossa. Joissain tapauksissa se auttaa myös lunnasohjelman uhreja.
- Lataa Data Recovery Pro;
- Seuraa askeleita Data Recovery Asetuksissa ja asenna ohjelma tietokoneellesi
- Käynnistä se ja tarkista tietokoneesi tiedostojen varalta jotka Hermes 2.1 lunnasohjelma on salannut
- Palaute ne
Asiantuntijat suosittelevat kokeilemaan Hermes 2.1 Salauksen poistajaa
Koska Hermes 2.1 on sukua alkuperäiselle Hermes ohjelmalle, voit kokeilla salauksen poistajaa täällä.
Lopuksi, sinun kannattaa aina ajatella suojautumista krypto-lunnasohjelmia vastaan. Voidaksesi suojella tietokonettasi Hermes 2.1 ja muita lunnasohjelmia vastaan, käytä maineikasta haittaohjelman poistajaa, kuten FortectIntego, SpyHunter 5Combo Cleaner tai Malwarebytes.
Suositeltavaa sinulle
Älä anna hallituksen vakoilla sinua
Hallituksella on useita ongelmia, mitä tulee käyttäjien tietojen seuraamiseen ja asukkaiden vakoiluun, joten sinun kannattaa ottaa tämä huomioon ja oppia lisää hämärien tietojen keräystavoista. Vältä ei-toivottua hallituksen seurantaa tai vakoilua ja ole täysin nimetön internetissä.
Voit valita eri sijainnin, kun menet verkkoon ja käyt käsiksi materiaalin, jota haluat ilman sisältörajoituksia. Voit helposti nauttia riskittömästä internetyhteydestä pelkäämättä hakkerointia, kun käytät Private Internet Access VPN palvelua.
Hallitse tietoja joihin hallitus tai muu toivomaton osapuoli voi päästä käsiksi ja selata nettiä ilman vakoilua. Vaikka et ota osaa laittomiin toimiin tai luotat valitsemiisi palveluihin, alustoihin, epäilet omaa turvallisuuttasi ja teet varotoimia käyttämällä VPN palvelua.
Varmuuskopioi tiedot myöhempää käyttöä varten, haittaohjelmahyökkäyksen varalta
Tietokoneen käyttäjät voivat kärsiä useista menetyksistä verkkotartuntojen takia tai omien virheiden takia. Haittaohjelman luomat ohjelmaongelmat tai suorat tietojen menetykset salauksen takia, voi johtaa ongelmiin laitteellasi tai pysyviin vahinkoihin. Kun sinulla on kunnolliset päivitetyt varmuuskopiot, voit helposti palauttaa ne sellaisen tapahtuman jälkeen ja palata töihin.
On tärkeää luoda päivityksiä varmuuskopioistasi, kun laitteeseen tehdään muutoksia, jotta voit päästä takaisin pisteeseen, jossa työskentelit haittaohjelman tehdessä muutoksia tai ongelmat laitteella aiheuttavat tiedostojen tai suorituskyvyn saastumisen. Luota tällaiseen käytökseen ja tee tietojen varmuuskopioinnista päivittäinen tai viikoittainen tapa.
Kun sinulla on aikaisempi versio jokaisesta tärkeästä dokumentista tai projektista, niin voit välttää turhautumisen ja hajoamiset. Se on kätevää, kun haittaohjelma tapahtuu yllättäen. Käytä Data Recovery Pro järjestelmän palautukseen.