如何從啟用Rootkit的Scranos惡意軟件中保護您的密碼
提防,Scranos rootkit惡意軟件最近開始流行,它會通過偽造的證書竊取密碼和用戶憑據,從而對您造成嚴重損害。但是,如果您成為Scranos rootkit惡意軟件的受害者,請不要擔心。安全公司Bitdefender聲稱可以很容易地將其刪除。
對於不認識的人來說,Rootkit惡意軟件是最困難,最無情的惡意軟件之一,您可能會碰到這種不幸。由於Scranos遍及全球,因此一直受到安全專家的關注。
如前所述,安全性Bitdefender是第一個發現Scranos使用帶有證書籤名的rootkit驅動程序的人,該驅動程序最有可能竊取和竊取用戶密碼和數據。最初,Scranos在大多數情況下都是在中國境內運行的,但似乎該惡意軟件最近已在全球範圍內流行。據Bitdefender稱,當前,大多數感染髮生在印度,羅馬尼亞,巴西,法國,意大利和印度尼西亞。
Scranos偽裝成合法軟件或諸如電子書閱讀器,視頻播放器,驅動程序甚至安全軟件之類的應用。一旦蠕蟲侵入您的計算機,Scranos將安裝rootkit驅動程序以隱藏惡意軟件。 Scranos將與命令和控制(C&C)中心鏈接,這將開始下載其其餘組件。從Windows XP到Windows的所有最新版本中都發現了Scranos惡意軟件。在使用Windows 10和Windows 7的計算機上發現了Scranos rootkit的最大集中,這不足為奇。
BitDefender報告說,他們已經收集了Scranos rootkit惡意軟件樣本,其中一些可追溯到2018年11月。該惡意軟件在2018年12月和2019年1月達到高峰。然後,在3月份,C&C中心開始傳播該惡意軟件的其他菌株,這可能意味著該網絡已開始與第三方合作進行按安裝次數收費的欺詐。
Scranos有什麼危險?
Scranos不是開玩笑。它可以執行各種攻擊,例如:
- 從所有流行的瀏覽器(例如Google Chrome,Mozilla Firefox,Opera,Microsoft Edge,Internet Explorer和其他瀏覽器)中提取Cookie並竊取用戶名和密碼
- 從Facebook,Amazon和Airbnb獲取付款帳戶。
- 在您不知情的情況下,從您的Facebook帳戶向其他帳戶發送朋友請求。
- 將網上誘騙消息發送給您的Facebook朋友。
- Steam帳戶的盜用用戶名和密碼。
- 在Internet Explorer中管理JavaScript廣告軟件。
- 添加Chrome和Opera擴展程序,以使用JavaScript廣告軟件感染它們。
- 監視您的瀏覽歷史記錄。
- 向Chrome用戶隱密顯示廣告或使YouTube視頻靜音。
- 如果尚未安裝Chrome,請先安裝。
- 訂閱您特定的YouTube視頻頻道。
- 下載並運行惡意負載。
- Rootkit的可疑簽名似乎屬於Yun Yu Health Management Consulting(Shanghai)Co.。儘管該證書在撰寫本文時尚未被撤銷,但已經通知有關當局。
如何檢測和刪除Scranos和其他rootkit惡意軟件。
Rootkit惡意軟件非常頑強,因此它們通常需要非常具體的步驟來檢測和刪除它們。 Scranos本身可以刪除,但是過程相當複雜。請按照以下步驟操作,您應該能夠從計算機中刪除此討厭的惡意軟件。
-
-
- 關閉瀏覽器(如果已打開)。
- 關閉從臨時路徑運行的所有進程。
- 刪除所有檢測為惡意的文件。
- 關閉rundll32.exe進程。
- 創建rootkit文件名,如下所示:
-獲取當前用戶的SID。
-計算a)產生的字符串的MD5。
-從b)獲取前12個字符 - 執行具有管理員權限的cmd或PowerShell窗口,然後鍵入:
> sc stop sc delete轉到%WINDIR%\ System32 \ drivers並蒐索名為.sys的文件並刪除該文件。 - 刪除DNS驅動程序(在下面的MOIYZBWQSO應該替換為您的特定驅動程序名稱):
-確保已安裝DNS驅動程序:%TEMP%中的文件應為10個隨機大寫字母的文件(例如:MOIYZBWQSO.sys)。在註冊表中,還應該有一個與名稱相對應的鍵(例如:HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Services \ MOIYZBWQSO)
-使用管理員權限運行cmd或PowerShell窗口並鍵入:
“ sc停止MOIYZBWQSO”
“ sc刪除MOIYZBWQSO”
-刪除文件%TEMP%\ MOIYZBWQSO.sys - 重新啟動PC,以從svchost.exe進程中刪除注入的代碼。
- 從瀏覽器中刪除所有可疑擴展。
- 以防萬一,請更改所有密碼。
-