Sodinokibi Ransomware

Conosciuto inoltre come: Sodinokibi virus
Distribuzione: Basso
Livello di danno: Grave

Sodinokibi ransomware, istruzioni di rimozione

Cos'è Sodinokibi?

Sodinokibi è un programma di tipo ransomware creato da criminali informatici. Lo usano per crittografare i file archiviati sul computer della loro vittima, in altre parole, per impedire alle persone di accedere ai loro file finché non hanno pagato un riscatto. Questo ransomware è stato scoperto da S!Ri. I ricercatori di malware lo chiamano Sodinokibi, tuttavia, i suoi sviluppatori non gli hanno ancora dato un nome ufficiale. Questo ransomware mette note di riscatto in cartelle che contengono file crittografati. Il nome di un file di testo dipende dall'estensione aggiunta al file crittografato. Ad esempio, se l'estensione è ".686l0tek69" (e il file crittografato viene rinominato, ad esempio "1.jpg" in "1.jpg.686l0tek69"), la nota di riscatto verrà chiamata "686l0tek69-HOW-TO -DECRYPT.txt". Anche Sodinokibi cambia lo sfondo della vittima.

Come spiegato nella nota di riscatto, le persone che hanno i loro computer infettati da questo ransomware possono decifrare (recuperare) i loro file solo seguendo le istruzioni fornite dai cyber criminali che lo hanno sviluppato. Per decifrare i dati è necessario visitare i loro siti Web utilizzando uno dei due collegamenti. Uno dovrebbe essere aperto usando il browser Tor, un altro con altri browser come Google Chrome, Mozilla Firefox, Opera, Internet Explorer o Microsoft Edge. Si dice che il link / sito web creato per qualsiasi altro browser di Tor potrebbe essere bloccato da un browser. In un modo o nell'altro, una volta aperto, il loro sito Web chiede di copiare e incollare la chiave fornita nella richiesta di riscatto (file .txt) e di inserire il nome dell'estensione (che è fornito nello stesso file di testo). Poi apre un'altra pagina che dice che le vittime hanno due giorni per pagare un riscatto di $ 2500. Più tardi il prezzo sarà raddoppiato a $ 5000. Il riscatto deve essere trasferito all'indirizzo del portafoglio Bitcoin fornito (deve essere pagato in criptovaluta). Secondo i cyber criminali, quando il pagamento viene effettuato, le vittime dovrebbero ricevere tre conferme. Quindi hanno dovuto ricaricare il sito Web che creerà un collegamento per il download per uno strumento di decrittografia. Le vittime sono esortate a non provare a decifrare i loro file con altri strumenti (di terze parti), secondo i cyber criminali usandoli potrebbero causare una perdita permanente dei dati. Tuttavia, non è consigliabile pagare le persone che hanno sviluppato questo ransomware. In genere, i criminali informatici collaborano solo fino a quando non hanno ricevuto il riscatto. Dopo che la maggior parte di loro ignora le loro vittime e non invia gli strumenti / le chiavi necessarie per una decrittazione. Detto semplicemente, la gente viene truffata. Sfortunatamente, non esiste uno strumento che possa essere in grado di decodificare i file crittografati da Sodinokibi gratuitamente. Di solito i cyber criminali che hanno sviluppato un particolare ransomware sono gli unici in grado di fornire strumenti di decodifica. La maggior parte delle volte gli algoritmi di crittografia utilizzati per crittografare i file sono impossibili da "crackare" senza utilizzare chiavi / strumenti di decrittografia particolari. L'opzione migliore è che tali casi siano ripristinare i file utilizzando il backup dei dati che era (se lo era) creato prima di avere tutti i file crittografati con un programma di tipo ransomware.

Screenshot di un messaggio che incoraggia gli utenti a pagare un riscatto per decrittografare i loro dati compromessi:

Sodinokibi decrypt instructions

Ecco alcuni esempi di altri programmi di tipo ransomware: BellevueCollegeEncryptor, Hceem e Hrosas. Molti di questi sono creati per crittografare i file dell'utente e per mantenerli bloccati a meno che non venga pagato un riscatto. Le principali differenze sono solitamente il prezzo di una decrittografia e l'algoritmo di crittografia utilizzato per crittografare i dati. Sfortunatamente, nella maggior parte dei casi sono impossibili da decifrare, a meno che il ransomware non sia completamente sviluppato, ha alcuni bug / difetti. Al fine di prevenire la perdita di dati (e finanziari) causata dal ransomware, si consiglia di creare backup regolarmente e di memorizzarli in server remoti o dispositivi di archiviazione non collegati.

Come ha fatto il ransomware ad infettare il mio computer?

Alcuni dei modi più comuni per diffondere il ransomware e vari altri programmi dannosi sono campagne di spam, trojan, programmi di aggiornamento software falsi, fonti di download di software discutibili e strumenti di "cracking" del software. Nel primo caso i criminali informatici inviano e-mail contenenti allegati dannosi, presentando queste e-mail come ufficiali e importanti che tentano di indurre le persone ad aprire file allegati. Questi allegati di solito sono documenti Microsoft Office e PDF, archivi come ZIP, file RAR, file JavaScript, eseguibili (.exe e altri) e così via. Se aperti, scaricano e installano ransomware o altri malware ad alto rischio. Se è già installato un Trojan su un computer, è molto probabile che sia progettato per diffondere varie minacce. Programmi di questo tipo spesso causano infezioni a catena. Gli aggiornamenti software falsi, se utilizzati, diffondono software dannoso installandoli invece degli aggiornamenti o delle correzioni previsti. Questi strumenti potrebbero essere utilizzati per sfruttare difetti del software obsoleto, anche bug. Le fonti di download inaffidabili (come le reti peer-to-peer, i siti web di hosting gratuito di file, i siti Web di download gratuiti, i siti Web non ufficiali e altri canali simili) possono essere utilizzati anche per distribuire il ransomware. I criminali informatici utilizzano questi canali per presentare i loro malware come file innocui. Quando le persone li scaricano e li aprono, installano programmi dannosi da soli. Utilizzando vari strumenti di "cracking" del software, le persone spesso rischiano di installare anche programmi dannosi. Questi strumenti dovrebbero bypassare le attivazioni a pagamento, tuttavia, spesso causano installazioni indesiderate / infezioni del computer.

Sommario:
Nome Sodinokibi virus
Tipo di minaccia Ransomware, Crypto Virus, Files locker
Estensioni dei file criptati Random string.
Messaggio di richiesta riscatto File di testo, sfondo del desktop, sito Web.
Ammontare del riscatto $2500/$5000
Contatto dei criminali informatici Chat del sito web
Nomi trovati Avast (Win32:Malware-gen), BitDefender (Trojan.GenericKD.31927370), ESET-NOD32 (a variant of Win32/GenKryptik.DGSJ), Kaspersky (Exploit.Win32.Nekto.lr), Lista completa (VirusTotal)
Nome del processo canaglia Showing Mcga Wmv Photo Ramsey Married
Sintomi Impossibile aprire i file memorizzati sul tuo computer, in precedenza i file funzionali ora hanno un'estensione diversa, ad esempio my.docx.locked. Un messaggio di richiesta di riscatto viene visualizzato sul desktop. I criminali informatici chiedono di pagare un riscatto (di solito in bitcoin) per sbloccare i file.
Metodi distributivi Allegati e-mail infetti (macro), siti Web torrent, annunci dannosi.
Danni Tutti i file sono crittografati e non possono essere aperti senza pagare un riscatto. È possibile installare ulteriori trojan di password e trojan e infezioni da malware insieme a un'infezione da ransomware.
Rimozione

Per eliminare Sodinokibi virus i nostri ricercatori di malware consigliano di scansionare il tuo computer con Spyhunter.
▼ Scarica Spyhunter
Lo scanner gratuito controlla se il tuo computer è infetto. Per rimuovere il malware, devi acquistare la versione completa di Spyhunter.

Come proteggersi dalle infezioni ransomware?

Evita di aprire allegati nelle e-mail ricevute da indirizzi sconosciuti / sospetti. Lo stesso vale per i collegamenti Web. Queste e-mail di solito sono presentate come importanti e legittime, tuttavia, la maggior parte delle volte sono irrilevanti. Inoltre, si consiglia di utilizzare siti Web ufficiali e affidabili durante il download di qualsiasi software e di aggiornare il software utilizzando funzioni o strumenti implementati forniti esclusivamente dagli sviluppatori ufficiali. Nota, gli strumenti che consentono alle persone di evitare di pagare per il software sono illegali e spesso causano infezioni del computer. Per evitare di contagiare i computer, consigliamo di installare anche un software antivirus o anti-spyware affidabile. Inoltre, non dovrebbe essere disabilitato senza una buona ragione. Se il tuo computer è già stato infettato da Sodinokibi, ti consigliamo di eseguire una scansione con Spyhunter per eliminare automaticamente questo ransomware.

Testo presentato nel file di testo di Sodinokibi ransomware (stringa casuale-HOW-TO-DECRYPT.txt):

--=== Welcome. Again. ===---

[+] Whats Happen? [+]

Your files are encrypted, and currently unavailable. You can check it: all files on you computer has expansion 686l0tek69.
By the way, everything is possible to recover (restore), but you need to follow our instructions. Otherwise, you cant return your data (NEVER).

[+] What guarantees? [+]

Its just a business. We absolutely do not care about you and your deals, except getting benefits. If we do not do our work and liabilities - nobody will not cooperate with us. Its not in our interests.
To check the ability of returning files, You should go to our website. There you can decrypt one file for free. That is our guarantee.
If you will not cooperate with our service - for us, its does not matter. But you will lose your time and data, cause just we have the private key. In practise - time is much more valuable than money.

[+] How to get access on website? [+]

You have two ways:

1) [Recommended] Using a TOR browser!
  a) Download and install TOR browser from this site: hxxps://torproject.org/
  b) Open our website: hxxp://aplebzu47wgazapdqks6vrcv6zcnjppkbxbr6wketf56nf6aq2nmyoyd.onion/913AED0B5FE1497D

2) If TOR blocked in your country, try to use VPN! But you can use our secondary website. For this:
  a) Open your any browser (Chrome, Firefox, Opera, IE, Edge)
  b) Open our secondary website: http://decryptor.top/913AED0B5FE1497D

Warning: secondary website can be blocked, thats why first variant much better and more available.

When you open our website, put the following data in the input form:
Key:

-

Extension name:

686l0tek69

-----------------------------------------------------------------------------------------

!!! DANGER !!!
DONT try to change files by yourself, DONT use any third party software for restoring your data or antivirus solutions - its may entail damge of the private key and, as result, The Loss all data.
!!! !!! !!!
ONE MORE TIME: Its in your interests to get your files back. From our side, we (the best specialists) make everything for restoring, but please should not interfere.
!!! !!! !!!

Screenshot del sito web di Sodinokibi (prima pagina):

sodinokibi ransomware website first page

Screenshot del sito web di Sodinokibi (seconda pagina):

sodinokibi website second page

Testo presentato in un sito web aperto con Tor (seconda pagina):

Your computer have been infected!
Your documents, photos, databases and other important files encrypted
To decrypt your files you need to buy our special software - 686l0tek69-Decryptor
You can do it right now. Follow the instructions below. But remember that you do not have much time
686l0tek69-Decryptor costs

You have 2 days, 23:59:17
* If you do not pay on time, the price will be doubled
* Time ends on May 3, 10:44:08
Current price
After time ends
0.47528863 btc
ò 2,500 USD
0.95057726 btc
ò 5,000 USD

Status: No access to download 686l0tek69-Decryptor.

BTC receiving address: 324VH5nPXCKCUGAMAn23nogm2Z6ph97evh
Instructions Chat support
How to buy 686l0tek69-Decryptor?

Create a Bitcoin Wallet (we recommend Blockchain.info)
Buy necessary amount of Bitcoins. Current price for buying is 0.47528863 btc
Send 0.47528863 btc to the following Bitcoin address:
324VH5nPXCKCUGAMAn23nogm2Z6ph97evh

* This receiving address was created for you, to identify your transactions
Wait for 3 confirmations
Reload current page after, and get a link to download 686l0tek69-Decryptor

Guarantees?

Upload your file for test 686l0tek69-Decryptor.

* This file should be an encrypted image. Example

your-file-name.jpg.686l0tek69
your-file-name.png.686l0tek69
your-file-name.gif.686l0tek69

Il sito web di Sodinokibi aperto con Tor (GIF):

sodinokibi web appearance

Screenshot dello sfondo del desktop di Sodinokibi:

Sodinokibi wallpaper

Screenshot dei file crittografati da Sodinokibi (estensione casuale):

Files encrypted by Sodinokibi

Screenshot del processo di Sodinokibi ransomware in Task Manager ("Mostra Mcga Wmv Photo Ramsey Married")

sodinokibi process in task manager

Schermate di una chat con cyber criminali sul nome del ransomware:

sodinokibi chat window 1 sodinokibi chat window 2

Testo della chat:

Researcher Tomas: Where are you from?
Researcher Tomas: What is the name of your ransomware?
Cyber criminal: We don't have name, don't write here.
Researcher Tomas: Researchers are calling this - "Sodinokibi" ransomware. That's not a very nice name, maybe you like to use something else?
Cyber criminal: show me
Researcher Tomas: hxxps://www.youtube.com/watch?v=MlfYEqAjXUE&feature=youtu.be
Researcher Tomas: You could think of some cooler name than "Sodinokibi".
Cyber criminal: Hm, why this name?
Researcher Tomas: I would guess this is from an executable file name (hxxps://twitter.com/GrujaRS/status/1122051853657739265/photo/1)
Researcher Tomas: What name would you like to use?
Cyber criminal: we don't have name, but give to us few days to think about it
Researcher Tomas: ok, great.

Aggiornamento 3 Maggio 2019 - La ricerca ha scoperto che i criminali informatici hanno iniziato a sfruttare la vulnerabilità di Oracle WebLogic Server (CVE-2019-2725) per iniettarli con vari malware, inclusi GANDCRAB, Sodinokibi, e molti miners, botnets, etc.Fortunatamente, Oracle ha già rilasciato una patch per correggere la vulnerabilità. Quindi, se si possiede tale server, scaricare e installare immediatamente la patch. Puoi trovare informazioni dettagliate e il link per il download del patch in questo articolo.

Rimozione di Sodinokibi ransomware:

Rimozione automatica istantanea di Sodinokibi virus: La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Spyhunter è uno strumento professionale per la rimozione automatica del malware che è consigliato eliminare Sodinokibi virus. Scaricala cliccando sul pulsante qui sotto:
▼ SCARICA Spyhunter Lo scanner gratuito controlla se il computer è infetto. Per rimuovere il malware, è necessario acquistare una versione completa di Spyhunter. Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo.

Menu:

Step 1

Windows XP e Windows 7: Avviare il computer in modalità provvisoria. Fare clic su Start, scegliere Chiudi sessione, fare clic su Riavvia, fare clic su OK. Durante il processo di avvio del computer, premere il tasto F8 sulla tastiera più volte fino a visualizzare il menu Opzioni avanzate di Windows, quindi selezionare la modalità provvisoria con rete dalla lista.

modalità provvisoria con rete

Video che mostra come avviare Windows 7 in "modalità provvisoria con rete":

Windows 8: Vai alla schermata di avvio di Windows 8, digita Avanzato, nei risultati della ricerca selezionare Impostazioni. Fare clic su Opzioni di avvio avanzate, nella finestra "Impostazioni generali del PC", selezionare Avvio. Fare clic sul pulsante "Riavvia ora". Il vostro computer ora riavvierà. in "Opzioni del menu di avvio avanzate." Fai clic sul pulsante "Risoluzione dei problemi", quindi fare clic sul pulsante "Opzioni avanzate". Nella schermata delle opzioni avanzate, fare clic su "Impostazioni di avvio". Fai clic sul pulsante "Restart". Il PC si riavvia nella schermata Impostazioni di avvio. Premere "5" per l'avvio in modalità provvisoria con rete.

Windows 8 modalità provvisoria con rete

Video che mostra come avviare Windows 8 in "modalità provvisoria con rete":

Windows 10: Fare clic sul logo di Windows e selezionare l'icona di alimentazione. Nel menu aperto cliccare "Riavvia il sistema" tenendo premuto il tasto "Shift" sulla tastiera. Nella finestra "scegliere un'opzione", fare clic sul "Risoluzione dei problemi", successivamente selezionare "Opzioni avanzate". Nel menu delle opzioni avanzate selezionare "Impostazioni di avvio" e fare clic sul pulsante "Riavvia". Nella finestra successiva è necessario fare clic sul pulsante "F5" sulla tastiera. Ciò riavvia il sistema operativo in modalità provvisoria con rete.

windows 10 modalità provvisoria con rete

Video che mostra come avviare Windows 10 in "Modalità provvisoria con rete":

Step 2

Login nel conto infettato da Sodinokibi Avviare il browser Internet e scaricare un programma anti-spyware legittimo. Aggiornare il software anti-spyware e avviare una scansione completa del sistema. Rimuovere tutte le voci rilevate

Se non è possibile avviare il computer in modalità provvisoria con rete, provare ad eseguire un ripristino del sistema.

Video che mostra come rimuovere il virus ransomware usando "Modalità provvisoria con prompt dei comandi" e "Ripristino configurazione di sistema"

1. Durante il processo di avvio del computer, premere il tasto F8 sulla tastiera più volte fino a visualizzare il menu Opzioni avanzate di Windows, e quindi selezionare Modalità provvisoria con prompt dei comandi dalla lista e premere INVIO.

accendi il pc in modalità provvisoria con rete

2. Quado si carica il prompt dei comandi, digitare: cd restore e premere INVIO.

prompt dei comandi cd restore

3. Quindi, digitare: rstrui.exe e premere INVIO

prompt dei comandi rstrui.exe

4.Nella finestra che si apre premere AVANTI.

rispristino sistema

5. Selezionare uno dei disponibili punti di ripristino e fare clic su "AVANTI" (questo ripristinerà il computer a uno stato e data precedenti, prima che il virus ransomware Sodinokibi si sia infiltrato nel PC).

seleziona punto di ripristino

6. Nella finestra che si apre cliccare su SI.

ripristino sistema

7. Dopo aver ripristinato il computer a una data precedente, scaricare ed eseguire la scansione del PC con un software anti malaware raccomandato per eliminare i file di Sodinokibi.

Per ripristinare singoli file crittografati da questo ransomware, provare a utilizzare le versioni precedenti di Windows. Questo metodo è efficace solo se Ripristino configurazione di sistema funzione è stata attivata su un sistema operativo infetto. Si noti che alcune varianti di Sodinokibi sono noti per rimuovere copie shadow volume dei file, quindi questo metodo potrebbe non funzionare su tutti i computer.

Per ripristinare un file, fare clic destro su di esso, andare in Proprietà e selezionare la scheda Versioni precedenti. Se il file in questione ha un punto di ripristino, selezionarlo e fare clic sul pulsante "Ripristina"

ripristinare file criptati con CryptoDefense

Se non è possibile avviare il computer in modalità provvisoria con rete (o con prompt dei comandi), avvia il pc con un disco di ripristino. Alcune varianti di ransomware disabilitano la modalità provvisoria facendo la sua rimozione complicata. Per questo passaggio, si richiede l'accesso a un altro computer.

Per riprendere il controllo dei file crittografati da Sodinokibi si può anche provare a utilizzare un programma chiamato Shadow Explorer. Maggiori informazioni sono disponibili qui

shadow explorer screenshot

Per proteggere il computer da ransomware come questo, usa antivirus affidabili e programmi anti-spyware. Come metodo di protezione in più, gli utenti di computer possono utilizzare un programma chiamato HitmanPro.Alert e Malwarebytes Anti-Ransomware che impianta artificialmente oggetti Criteri di gruppo nel Registro di sistema, al fine di bloccare i programmi canaglia come Sodinokibi)

Nota che Windows 10 Fall Creators Update include la funzione "Accesso alla cartella di controllo"che blocca i tentativi dei ransomware di crittografare i file. Per impostazione predefinita questa funzione protegge automaticamente i file memorizzati nelle cartelle Documenti, Immagini, Video, Musica, Preferiti e Desktop.

Controll Folder Access

Gli utenti di Windows 10 devono installare questo aggiornamento per proteggere i loro dati dagli attacchi dei ransomware. Qui potrete trovare maggiori informazioni su come ottenere questo aggiornamento e aggiungere un livello di protezione aggiuntivo dalle infezioni da ransomware.

HitmanPro.Alert CryptoGuard - rileva la crittografia di file e neutralizza tali tentativi, senza la necessità di un intervento da parte dell'utente:

hitmanproalert ransomware

Malwarebytes Anti-Ransomware Beta utilizza la tecnologia proattiva avanzata che controlla l'attività ransomware e lo termina immediatamente - prima che raggiunga i file degli utenti:

malwarebytes anti-ransomware

  • Il modo migliore per evitare danni da infezioni ransomware è quello di mantenere regolari backup. Maggiori informazioni sulle soluzioni di backup online e software di recupero dati possono essere trovati qui.

Altri strumenti utili per eliminare Sodinokibi ransomware:

Fonte: https://www.pcrisk.com/removal-guides/14942-sodinokibi-ransomware

Informazioni sull'autore:

Tomas Meskauskas

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online. Leggi di più sull'autore.

Il portale per la sicurezza di PCrisk è creato grazie all'unione di ricercatori di sicurezza per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sugli autori ed i ricercatori che stanno lavorando su PCrisk possono essere trovate nella nosta pagina di contatti.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Istruzioni di rimozione in altre lingue
Codice QR
Sodinokibi virus Codice QR
Un codice QR (Quick Response Code) è un codice leggibilemeccanicamente che memorizza gli URL e altre informazioni. Questo codice può essere letto utilizzando una telecamera su uno smartphone o un tablet. Eseguire la scansione di questo codice QR per avere un veloce accesso alla guida di rimozione di Sodinokibi virus sul tuo dispositivo mobile.
Noi raccomandiamo:

Liberati di Sodinokibi virus oggi stesso:

▼ RIMUOVILO con Spyhunter

Piattaforma: Windows

Valutazione degli Editori per Spyhunter:
Eccezionale!

[Inizio pagina]

Lo scanner gratuito controlla se il computer è infetto. Per rimuovere il malware, è necessario acquistare una versione completa di Spyhunter.