ADHUBLLKA یک برنامه از نوع باجگیرافزار است که فایلهای شخصی یافت شده روی سیستم قربانی را رمز میکند و به انتهای آنها پسوند “.ADHUBLLKA” را اضافه میکند. در مرحلهی بعدی پیامی برای قربانی نمایش میدهد که بر مبنای آن به ازای رمزگشایی فایلهای قربانی باجی را به بیتکوین طلب میکند. دستورالعمل نحوهی پرداخت باج نیز در یک فایل نوشتاری به نام read_me.txt روی دسکتاپ قربانی قرار داده میشود [۱].
- باج افزار ADHUBLLKA چیست؟
ADHUBLLKA یک باجافزار رمزگذاریکنندهی فایل است که با رمزگذاری پرونده ها با پسوند “.ADHUBLLKA” دسترسی به دادهها (اسناد، تصاویر و فیلمها) را محدود میکند. سپس با درخواست “باج”، به صورت ارز رمزنگاری شده یعنی بیتکوین در ازای دسترسی به دادهها، از قربانیان اخاذی میکند.
این باجگیر افزار تمام نسخههای ویندوز از جمله ویندوز ۷، ویندوز ۸ و ویندوز ۱۰ را هدف قرار میدهد. این برنامه اجرایی راهاندازی میشود و اسکن تمامی درایوهای رایانهی شما را برای رمزگذاری فایل ها آغاز میکند.
باج افزار ADHUBLLKA به دنبال فایلهایی با پسوند خاص برای رمزگذاری میباشد. فایلهایی که رمزگذاری میکند شامل اسناد و پروندههای مهم مانندdoc ،docx ،.xls ،.pdf و سایر موارد مشابه است. با شناسایی این فایلها، این باجافزار پسوند آنها را به “.ADHUBLLKA” تغییر میدهد، بنابراین دیگر نمیتوان آنها را باز کرد.
باجافزار ADHUBLLKA نام هر فایل رمزگذاری شده را به قالب زیر تغییر میدهد (مانند شکل زیر [۲]): name.ADHUBLLKA
پس از رمزگذاری فایلهای شما با پسوند “.ADHUBLLKA”، نمیتوانید این فایلها را باز کنید و این باجافزار در هر پوشهای که یک فایل رمزگذاری شده وجود دارد و در دسکتاپ ویندوز، یادداشت باجی با عنوان “read_me.txt” را ایجاد میکند.
وقتی اسکن رایانه شما به پایان رسید، همه نسخههای Shadow Volume Copy را که در رایانهی آسیب دیده هستند نیز پاک میکند. این کار را به این منظور انجام می دهد که نتوانید از نسخههای Shadow برای بازیابی پروندههای رمزگذاری شده خود استفاده کنید [۳].
- باج افزار ADHUBLLKA چگونه وارد رایانهی شما میشود؟
باج افزار ADHUBLLKA از طریق هرزنامههای حاوی پیوستهای آلوده یا با بهرهگیری از نقاط ضعف موجود در سیستمعامل و برنامههای نصب شده توزیع میشود [۴].
در اینجا نحوه ورود باج افزار ADHUBLLKA به کامپیوتر شما آمده است:
- مجرمان اینترنتی ایمیلی را با یک عنوان جعلی و دستکاری شده برای شما ارسال میکنند و شما را فریب میدهند تا فکر کنید این ایمیل از یک شرکت حمل و نقل مانند DHL یا FedEx است. این ایمیل به شما میگوید که آنها سعی کردند بستهای را به شما تحویل دهند اما به دلایلی موفق نشدند. بعضی اوقات ایمیلها ادعا میکنند حاوی اطلاعاتی در مورد محمولهی شما هستند. در هر صورت، نمیتوانید در برابر کنجکاوی در مورد اینکه این ایمیل به چه چیزی اشاره دارد مقاومت کنید و فایل پیوست شده را باز میکنید (یا روی پیوند داخل ایمیل کلیک میکنید) و با این کار، رایانهی شما به باج افزار ADHUBLLKA آلوده میشود.
- باج افزار ADHUBLLKA همچنین با بهره برداری از آسیبپذیریهای موجود در برنامههای نصب شده روی رایانه یا خود سیستمعامل، به قربانیان حمله میکند. نرمافزارهایی که معمولاً مورد بهرهبرداری قرار میگیرند شامل خود سیستمعامل، مرورگرها، مایکروسافت آفیس و برنامههای شخص ثالث هستند.
- آیا رایانهی من به باجگیر افزارADHUBLLKA آلوده است؟
در اینجا خلاصهای کوتاه در مورد باج افزار ADHUBLLKA آورده شده است:
پسوند افزودنی: .ADHUBLLKA
یادداشت باجخواهی: read_me.txt
میزان باج: از ۴۹۰ تا ۹۸۰ دلار (به بیت کوین)
نحوهی تماس: pr0t3eam@protonmail.com
علائم: تصاویر، فیلم ها یا اسناد دارای پسوند “.ADHUBLLKA” هستند و توسط هیچ برنامهای قابل باز شدن نیستند.
وقتی این باجافزار رایانه شما را آلوده میکند، تمام درایوها را برای انواع پروندههای مورد هدف، اسکن میکند، رمزگذاری میکند و سپس پسوند “.ADHUBLLKA” را به آنها اضافه میکند. پس از رمزگذاری این پروندهها، دیگر نمیتوانند توسط برنامههای عادی شما باز شوند. هنگامی که این باجافزار رمزگذاری پروندههای قربانی را به پایان رساند، یک یادداشت باج نیز به شما نشان میدهد که شامل دستورالعملهای مربوط به نحوهی تماس با این مجرمان اینترنتی است.
این پیامی است که باج افزار ADHUBLLKA نمایش میدهد:
ALL YOUR FILES ARE ENCRYPTED
Don’t worry, you can return all your files!
All your files documents, photos, databases and other important are encrypted with strongest encryption and unique key.
The only method of recovering files is to purchase decrypt tool and unique key for you.
This software will decrypt all your encrypted files.
Don’t try to use third-party decrypt tools because it will destroy your files.
Discount 50available if you contact us first 72 hours.
To get this software you need write on our e-mail:
pr0t3eam@protonmail.com
چگونه باجگیر افزار ADHUBLLKA را از روی سیستم خود پاک کنیم؟
درک این نکته بسیار مهم است که با شروع فرآیند حذف، شما خطر از دست دادن فایلهای خود را دارید، زیرا هیچکس نمیتواند تضمین کند که شما قادر به بازیابی آنها خواهید بود. علاوه بر این، هنگام تلاش برای از بین بردن این آلودگی یا تلاش برای بازیابی اسناد رمزگذاری شده، ممکن است فایلهای شما بهطور دائم به خطر بیفتند.
این مقاله یک راهنمای جامع است، که باجگیر افزار .ADHUBLLKA را از رایانه شما حذف کند، اما نمیتواند تضمین کند که فایلهای شخصی شما بازیابی میشوند. ما نمیتوانیم مسئولیت از دست دادن فایلهای شما را در طی این فرآیند حذف بپذیریم.
نرمافزارهای Malwarebytes و HitmanPro میتوانند این باجگیر افزار را تشخیص داده و از بین ببرند، اما این برنامهها به دلیل ماهیت رمزنگاری نامتقارن، نمیتوانند فایلهای رمزگذاری شده شما را بازیابی کنند، زیرا برای رمزگشایی فایلهای رمزگذاری شده با کلید عمومی به یک کلید خصوصی نیاز دارند.
پیشنهاد اول: از Malwarebytes برای حذف باجگیر افزار ADHUBLLKA استفاده کنید.
Malwarebytes یکی از محبوبترین و پرکاربردترین نرمافزارهای ضد دژافزاری برای ویندوز است. این نرمافزار قادر است بسیاری از دژافزارهایی را که سایر نرمافزارها قادر به تشخیص آنها نیستند را نابود کند، بدون آنکه هزینهای به شما تحمیل کند. وقتی صحبت از تمیز کردن یک دستگاه آلوده میشود، Malwarebytes همیشه رایگان بوده و ما آن را بهعنوان ابزاری اساسی برای مبارزه با دژافزار توصیه میکنیم.
اولین باری که Malwarebytes را نصب میکنید، به شما امکان آزمایش ۱۴ روزه نسخه Trial را میدهد که شامل ابزارهای پیشگیری مانند اسکن در زمان واقعی و محافظت ویژه در برابر باجگیر افزارهاست. بعد از گذشت دو هفته، بهطور خودکار به نسخه اولیه رایگان برگردانده میشود که فقط هنگام اسکن، آلودگیهای مخرب را تشخیص داده و پاک میکند. لازم به ذکر است که Malwarebytes بدون conflict در کنار نرمافزارهای آنتیویروس اجرا خواهد شد.
مرحله ۱: Malwarebytes را دانلود کنید.
شما میتوانید این نرمافزار را از این لینک[۵] دانلود کنید.
مرحله ۲: روی فایل نصب Malwarebytes دو بار کلیک کنید.
هنگامیکه دانلود Malwarebytes تمام شد، روی فایل mb3-setup-konsum-x.x.x.xxxx.exe دو بار کلیک کنید تا Malwarebytes را روی رایانه شخصی خود نصب کنید. در بیشتر موارد، فایلهای بارگیری شده در پوشه Downloads ذخیره میشوند.
شما ممکن است با پنجره User Account Controlکه از شما میپرسد آیا میخواهید به Malwarebytes اجازه دهید تغییراتی در دستگاه شما ایجاد کند، مواجه شوید. اگر این اتفاق بیفتد، برای ادامه نصب باید روی “بله” کلیک کنید.
مرحله ۳: پنجرههای نمایش دادهشده را برای نصب Malwarebytes دنبال کنید.
هنگامیکه نصبMalwarebytes شروع میشود، شما Wizard راهاندازی Malwarebytes را مشاهده خواهید کرد که مراحل نصب را به شما نشان میدهد. برای نصب Malwarebytes در رایانه شخصی خود، روی دکمه “موافق و نصب” کلیک کنید.
مرحله ۴: روی Scan Now کلیک کنید.
هنگامیکه نصب Malwarebytes تمام شد، این نرمافزار بهطور خودکار اجرا میشود و پایگاه داده خود را بهروزرسانی میکند. بهمنظور اسکن سیستم خود، روی دکمه Scan Now کلیک کنید.
مرحله ۵: صبر کنید تا اسکن Malwarebytes تمام شود.
Malwarebytes در این مرحله شروع به اسکن سیستم شما میکند تا دژافزارها و دیگر برنامههای موذی را شناسایی کند. این فرآیند مکن است جند دقیقه طول بکشد، به همین علت ما به شما توصیه میکنیم تا به کارهای دیگر خود بپردازید و هر جند دقیقه یکبار سیستم خود را بررسی کنید تا بفهمید فرآیند اسکن تمام شده است یا نه.
مرحله ۶: روی Quarantine Selected کلیک کنید.
هنگامیکه اسکن سیستم شما به پایان رسید، شما با یک پنجره مواجه میشوید که آلودگیهای ناشی از این باجگیر افزار را که توسط Malwarebytes شناسایی شده است را نشان میدهد. برای پاک کردن برنامههای مخربی که این نرمافزار شناسایی کرده است، روی دکمه Quarantine Selected کلیک کنید.
مرحله ۷: سیستم خود را مجدداً راهاندازی کنید.
Malwarebytes هماکنون تمام فایلهای موذی و کلیدهای رجیستری آلوده را که پیدا کرده است را پاک میکند. برای تکمیل فرآیند پاکسازی، این نرمافزار ممکن است از شما بخواهد که سیستم خود را مجدداً راهاندازی کنید.
هنگامیکه فرآیند پاکسازی به اتمام رسید، شما میتوانید Malwarebytes را ببندید.
پیشنهاد دوم: از HitmanPro برای اسکن دژافزارها و برنامههای ناخواسته استفاده کنید.
HitmanPro دومین اسکنر پیشنهادی است که از یک روش منحصربهفرد مبتنی بر Cloud برای اسکن دژافزارها استفاده میکند. HitmanPro رفتار پروندههای فعال و همچنین پروندههایی را در مکانهایی که دژافزارها بهطورمعمول برای فعالیت مشکوک خود انتخاب میکنند، اسکن میکند. اگر پرونده مشکوکی پیدا کند که ناشناخته است، HitmanPro آن را برای Cloudهای خود ارسال میکند تا توسط دو تا از بهترین موتورهای آنتیویروس امروزی اسکن شوند که عبارتاند از Bitdefender و Kaspersky.
اگرچه HitmanPro یک سیستم اشتراکگذاری شده است و به مدت ۱ سال و روی یک رایانه ۲۴٫۹۵ دلار هزینه دارد، اما درواقع هیچ محدودیتی برای اسکن وجود ندارد. این محدودیت زمانی شروع میشود که نیاز به از بین بردن یا قرنطینه کردن دژ افزارهای شناساییشده توسط HitmanPro روی سیستم شما وجود داشته باشد و تا آن زمان، شما میتوانید از نسخه ۳۰ روزه این نرمافزار برای پاکسازی فایلهای خود استفاده کنید.
مرحله ۱: نرمافزار HitmanPro را دانلود کنید.
شما میتوانید این نرمافزار را از اینجا[۶] دانلود کنید.
مرحله ۲: نرمافزار HitmanPro را دانلود کنید.
هنگامیکه دانلود HitmanPro تمام شد، روی فایل hitmanpro.exe برای نسخه ۳۲ بیتی و یا hitmanpro_x64.exe برای نسخه ۶۴ بیتی کلیک کنید تا این برنامه را روی رایانه خود نصب کنید. در اکثر موارد فایلهای دانلود شده در فولدر Downloads قرار داده میشوند.
شما ممکن است با پنجره User Account Controlکه از شما میپرسد آیا میخواهید به HitmanPro اجازه دهید تغییراتی در دستگاه شما ایجاد کند، مواجه شوید. اگر این اتفاق بیفتد، برای ادامه نصب باید روی “بله” کلیک کنید.
مرحله ۳: پنجرههای نمایش داده شده را دنبال کنید.
هنگامیکه HitmanPro شروع به کار میکند شما با یک پنجره آغازین مشابه شکل زیر مواجه میشوید. روی دکمه Next کلیک کنید تا فرآیند اسکن آغاز شود.
مرحله ۴: منتظر شوید تا اسکن HitmanPro کامل شود.
HitmanPro در حال حاضر شروع به اسکن کامپیوتر شما میکند تا برنامههای موذی را پیدا کند. این فرآیند جند دقیقه طول میکشد.
مرحله ۵: روی Next کلیک کنید.
هنگامیکه HitmanPro اسکن را تمام کند، فهرستی از دژ افزارهایی را که پیدا کرده است را نمایش میدهد. روی Next کلیک کنید تا برنامههای موذی کشفشده را پاک کند.
مرحله ۶: روی Activate free license کلیک کنید.
روی دکمه Activate free license کلیک کنید تا دوره Trial نرمافزار که ۳۰ روزه است آغاز شود و تمامی برنامههای موذی کشفشده روی سیستم شما را پاک کند.
هنگامیکه این فرآیند تکمیل شد، شما میتوانید HitmanPro را ببندید.
آیا امکان بازیابی فایلهای رمز شده توسط باجگیر افزار ADHUBLLKA وجود دارد؟
در بعضی موارد، که احتمال آن بسیار کم است، شاید بتوانید فایلهای رمز شده توسط ADHUBLLKA را با استفاده از کپیهای Shadow بازیابی کرد.
راهحل اول: فایلهایی که توسط باجگیر افزار ADHUBLLKA رمزگذاری شده است را توسط ShadowExplorer بازیابی کنید.
باجیر افزار ADHUBLLKA تلاش میکند تا تمامی کپیهای Shadow تولیدشده را پسازاینکه آلوده شدید از روی سیستم شما پاک کند. خوشبختانه، این آلودگی همیشه قادر به پاک کردن تمامی کپیهای Shadow نیست، بنابراین شما میتوانید با استفاده از این روش فایلهای خود را بازیابی کنید.
مرحله اول: میتوانید ShadowExplorer را از این لینک[۶] دانلود کنید.
مرحله دوم: هنگامیکه شما ShadowExplorer را دانلود و نصب کردید، میتوانید این ویدیو[۷] را برای نحوه بازیابی فایلهای خود توسط این نرمافزار تماشا کنید.
راهحل دوم: فایلهای خود را که توسط افزونه ADHUBLLKA رمز شده است را توسط نرمافزارهای بازیابی Restore کنید.
هنگامیکه فایلهای شما رمزگذاری میشود، این باجگیر افزار در ابتدا یک کپی از آنها تولید میکند، فایلهای کپی شده را رمزگذاری میکند و سپس فایلهای اصلی را پاک میکند. به همین علت، ممکن است شانس کمی وجود داشته باشد که با استفاده از نرمافزارهای بازیابی، فایلهای پاکشده را Restore کرد.
چگونه باید از آلوده شدن توسط چنین باجگیر افزارهایی جلوگیری کرد؟
برای جلوگیری از آلوده شدن توسط باجگیر افزارهایی مانند ADHUBLLKA، بهعنوان یکلایه محافظتی اضافی، میتوانید از نرمافزارهایی مانند HitmanPro.Alert استفاده کنید[۸]، که از اجراشدن هرگونه دژ افزاری که از نوع رمزگذاری فایل باشد جلوگیری میکنند.
خوشبختانه جلوگیری از آلوده شدن توسط باجگیر افزار ADHUBLLKA سخت نیست. برای این کار، شما همیشه باید از یک برنامه ضد جاسوسی قابلاعتماد استفاده کنید و همیشه آن را بهروز کنید. فقط برنامههای ضد جاسوسی قانونی میتواند به شما در جلوگیری از دانلود فایلهای آلوده و خطرات مشابه کمک کنند. همچنین مطمئن شوید که از وبسایتهای غیرقانونی دوری میکنید زیرا هدف آنها فریب کاربران و آلوده کردن رایانههای آنها به دژافزار است. در آخر، از crack ها، نسخهها و بهروزرسانیهای غیرقانونی برنامهها کنید. اگر به ابزاری خاص نیاز دارید و نمیخواهید هزینه آن را بپردازید، سعی کنید بهجای جستجوی یک crack، برنامه رایگان و قانونی آن را پیدا کنید. بیشتر نسخههای crack شده آلوده به دژافزارها هستند[۹].
درنهایت همیشه و با دقت نکات زیر را رعایت کنید[۱۰]:
- بهطور منظم از فایلهای خود پشتیبان تهیه کنید. بنابراین یک آلودگی باجگیر افزاری هیچگاه نمیتواند اطلاعات شخصی شما را از بین ببرد. بهترین کار داشتن دو نسخه پشتیبان است: یکی برای ذخیره در cloud (به خاطر داشته باشید از سرویسی استفاده کنید که بهطور خودکار از اطلاعات شما نسخهی پشتیبان ایجاد میکند) و یکی برای ذخیره بهصورت فیزیکی (هارد قابلحمل، فلش، لپتاپ اضافی و غیره). وقتی کار پشتیبان گیری انجام شد، این دستگاهها را از کامپیوتر جدا کنید. همچنین اگر بهطور اتفاقی فایل بسیار مهمی را حذف کنید یا هارد شما دچار خرابی شود، نسخههای پشتیبان میتواند مفید واقع شوند.
- برای محافظت از سیستم خود در مقابل باجگیر افزار،از آنتیویروسهای قوی استفاده کنید. گزینهی کارکردهای اکتشافی را خاموش نکنید زیرا آنها به نمونهگیری از باجگیر افزارهایی که هنوز رسماً شناسایی نشدهاند، کمک میکنند.
- همه نرمافزارهای روی کامپیوتر خود را بهروز نگهدارید. وقتی نسخه جدیدی از سیستمعامل یا برنامههایتان منتشر میشود، آن را نصب کنید و اگر نرمافزار، بهروزرسانی خودکار را ارائه میدهد آن را نصب کنید.
- به معنای واقعی کلمه، به هیچکس اعتماد نکنید. هر اکانتی (حساب کاربری) میتواند هک شود و لینکهای مخرب میتوانند از حسابهای دوستان در شبکههای اجتماعی، همکاران یا شرکای بازی آنلاین، ارسال شوند. هرگز ضمیمه مربوط به پستهای الکترونیک ناشناس را باز نکنید. مجرمان سایبری اغلب پستهای الکترونیک جعلی منتشر میکنند که به پستهای الکترونیک اطلاعرسانی یک فروشگاه آنلاین، بانک، پلیس، دادگاه یا سازمان جمعآوری مالیات شباهت زیادی دارند و از این طریق دریافتکنندگان یک پست الکترونیکی را اغوا میکنند تا بر روی لینک مخرب کلیک کرده تا دژافزار موردنظر روی سیستم آنها منتشر شود.
- گزینه نمایش پسوند فایلها را در تنظیمات ویندوز فعال کنید. این کار شناسایی فایلهای مخرب بالقوه را تسهیل میکند. از اجرا کردن فایلهایی با پسوند “exe.” ، “vbs.” و “scr” بهشدت پرهیز نمایید. کلاهبرداران میتوانند برای مخفی ساختن یک فایل مخرب از پسوندهای مختلف استفاده نمایند و فایلهای مخرب را بهعنوان ویدئو، عکس، یا سند ارائه نمایند. مانندavi.exe یا doc.scr.
- اگر متوجه فرآیند ناشناختهای در دستگاه خود شدید،بلافاصله اتصال اینترنت یا دیگر اتصالات شبکه (مانند WiFi خانه) آن را قطع نمایید. این کار باعث پیشگیری از انتشار آلودگی میشود.
متأسفانه در بیشتر موارد امکان بازیابی فایلهای رمز شده توسط باجگیر افزار ADHUBLLKA وجود ندارد زیرا کلید خصوصی برای بازگشایی فایلهای رمزگذاری شده فقط در اختیار مجرمان سایبری قرار دارد. همچنین برای بازیابی پروندههای خود هیچ پولی پرداخت نکنید. زیرا حتی اگر باج درخواستی را بپردازید، هیچ ضمانتی برای دسترسی مجدد به پروندههای شما وجود ندارد.
درنهایت لطفاً دقت داشته باشید که در حقیقت فایلهای شما ویروسی نشده است، بلکه توسط الگوریتمهای رمزنگاری پیشرفته، رمز شده است. همانطور که قبلاً توضیح داده شد برای بازیابی این فایلها (یا در حقیقت بازگشایی قفل فایلهای رمز شده) نیاز به یک کلید خصوصی است که در اختیار مجرمان اینترنتی است. حتی اگر مبلغ خواستهشده را به این مجرمان پرداخت کنید، هیچ ضمانتی وجود ندارد که آنها این کلید خصوصی را در اختیار شما قرار دهند.
به همین علت نه به مجرمان اینترنتی و نه به هیچ فرد، تیم تخصصی یا غیرتخصصی، گروه و یا سازمانی وجهی جهت بازگشایی فایلهایتان پرداخت نکنید؛ زیرا حتی افراد ماهر نیز بدون کلید خصوصی موردنظر نمیتوانند فایلهای شما را بازیابی کنند.
میتوانید فایلهای رمز شدهی خود را نگهداری کنید که اگر زمانی برای این باجگیر افزار یک ابزار رمزگشایی تولید شد، بتوانید آنها را رمزگشایی کنید. همچنین برای اطمینان خاطر از اینکه ابزاری برای رمزگشایی فایلهایتان منتشر شده است یا نه میتوانید به این لینکها[۱۱-۱۳] مراجعه کنید.
منابع
[۱] https://malwaretips.com/blogs/remove-adhubllka-virus
[۲] https://www.pcrisk.com/removal-guides/16797-adhubllka-ransomware
[۳] https://howtofix.guide/adhubllka-virus
[۴] https://malware-guide.com/blog/how-to-remove-adhubllka-ransomware
[۵] https://malwaretips.com/download-hitman-pro
[۶] http://www.shadowexplorer.com/downloads.html
[۷] https://youtu.be/oaXtQ6rbvxA
[۸] https://www.hitmanpro.com/en-us.aspx
[۹] https://malware.guide/ransomware/remove-adhubllka-ransomware
[۱۰] https://www.nomoreransom.org/fa/prevention-advice.html
[۱۱] https://www.nomoreransom.org/fa/index.html
[۱۲] https://noransom.kaspersky.com
[۱۳] https://www.emsisoft.com/ransomware-decryption-tools/free-download
ثبت ديدگاه