De Sigma-gijzelsoftware presenteert bijzondere details

Het Sigma-virus functioneert als een nieuwe bestandscoderingsbedreiging. De specifieke modus operandi is vergelijkbaar met andere crypto-malware: het codeert belangrijke documenten met behulp van RSA-2048 en voegt willekeurige uit 4 karakters bestaande bestandsextensies toe.
Tijdens het proces plaatst het een ReadMe.html-bestand dat gebruikers omleidt naar een online betaalsite. Het informeert gebruikers kort over de gecodeerde gegevens. Het instrueert hen om de TorBrowser te downloaden en toegang te krijgen tot de specifieke .onion-pagina. De laatste presenteert een pagina met de naam”Sigma Ransomware” en vraagt om de GUID van de machine in te voeren. Het bevat ook een koppeling om de GUID-Helper te downloaden.
Nadat de codering is voltooid, verandert de malware ook de bureaubladachtergrond. Het bericht nodigt gebruikers uit om het “Readme-bestand” te zoeken of de vermelde .onion-link te bezoeken en het persoonlijke ID-nummer in te voeren dat op de losgeldbrief wordt vermeld. Op de desktop laat de Sigma-gijzelsoftware ook GUID.exe- en GUID.txt-bestanden achter.
Over de betaalsite gesproken, deze bestaat uit verschillende pagina's. Een van hen gaf het exacte tijdstip aan waarop uw bestanden versleuteld waren. Het vraagt $ 1000 voor de ontcijferingssoftware. Als de betaling niet binnen 7 dagen wordt terugbetaald, wordt het bedrag van het losgeld verdubbeld. Op dezelfde .onion-pagina worden slachtoffers aangemoedigd om een Bitcoin-portemonnee aan te maken.
In tegenstelling tot standaard gijzelsoftware biedt Sigma crypto-malware geen e-mailadres, maar stelt het in plaats daarvan voor om Xamp-account te gebruiken. Het bevat ook de Pidgin Installation Guide-link. Daarom nemen ze contact op met de dader via het adres [email protected].
In plaats van aan de eisen te voldoen, moet u de Sigma-gijzelsoftware verwijderen. U kunt dit doen met behulp van FortectIntego of MalwarebytesMalwarebytes. U moet mogelijk uw computer opstarten in de Veilige Modus. Verdere instructies zijn hieronder aangegeven.
Op dit moment heeft de malware een lage detectieratio. Het wordt verspreid vermomd als Automated Universal MultiBoot UFD Creation Tool.exe-bestand of Guid.exe.bin. Het is detecteerbaar als Trojan.Agent.CPOW, , Trojan.Ransom.Shade! 1.A988 (CLASSIC), etc. Het voornoemde exemplaar wordt alleen geïdentificeerd door één beveiligingsprogramma als Trojan.Generic.bcnxb -bestand. Gezien de voornoemde alternatieve naam van de trojan en het ontwerp van de losgeldbrief, is het mogelijk om de relatie met Shade malware aan te nemen
Bovendien leest de malware ook technische computerdetails, in het bijzonder RDP-protocollen. Het creëert ook een vervalst systeemproces om zijn activiteit te verbergen. Interessant is dat de malware anti-sandbox-functies heeft. Het manoeuvreert om aan de detectie te ontsnappen. Als het bezette systeem een natuurlijke besturingssysteemomgeving is in plaats van een virtuele machine, maakt de malware verbinding met http://ip.api/json.txt en verzendt de gegevens wat betreft de geolocatie van het slachtoffer.

Spam e-mails met de “ontgrendelingscode”
Hoewel de malware gedetailleerde GUI en betalingssites bevat, is de distributiecampagne behoorlijk onderscheidend van andere crypto-malware. Sigma-malware wordt geleverd in het bestand “Scan_ [number] .doc” in een bijlage bij de e-mail.
Het e-mailbericht vermeldt kort het bericht dat de ontvanger meteen voor [geldbedrag] op hun persoonlijke Mastercard-saldo zal worden gefactureerd. Om dit te voorkomen, moeten ze de bijlage bekijken. Het bevat ook een wachtwoord. Het invoeren van de code activeert echter de Sigma-kaping. Interessant is dat, hoewel de malware in het Engels is geschreven, deze in Griekse -domeinen is gespot.
Naast spammails moeten gebruikers ook waakzaam zijn bij het downloaden van applicaties. Let op de bron die u downloadt en of deze is gecertificeerd. Besteed aandacht aan de fasen van de installatiewizard om optionele en onnodige add-ons te deselecteren. Laten we nu naar de Sigma-verwijderingssectie gaan.
Elimineer het Sigma crypto-virus van Windows
De malware is inderdaad goed geprogrammeerd. Op dit moment is er weinig informatie over losgeld. Er zijn geen garanties dat de misdadigers alle en onbeschadigde bestanden zullen terugsturen. Richt u in plaats daarvan liever op de verwijdering van Sigma.
U kunt dit doen met behulp van een malware-eliminatietool. Als u het Sigma-virus niet kunt starten, voert u Systeemherstel uit of start u de computer opnieuw op in Veilige Modus. Pas nadat de malware is verwijderd, gaat u verder met gegevensherstel.
Was deze gids nuttig?
Wees de eerste die reageert