13

احذف او حدث برنامج WinRar فى جهازك فورا !

بشكل سريع جدا يتم انتشار فيرس فدية جديد واصيب جهاز صديقى به بالاضافة الى اجهزة اخرى على نفس الشبكة .

وتتم الاصابة عبر ثغرة فى برنامج WinRara الشهير لفك الضغط بسبب ثغرة قديمة استغلها المخترقون .

الفيرس من نوعية Ransomware ويقوم بتشفير جميع الملفات الموجودة بالقرص الصلب ولن تستطيع فتحها إلا بعد دفع فدية 980 $ ولكرم الهاكرز يمكنك دفع نصف المبلغ فقط بحالة تواصلت معهم ودفعت خلال ثلاثة أيام !

الموضوع خطير جدا وحتى الآن لايوجد طريقة لفك التشفير .

تمت اصابة صديقى عن طريق تنصيب برنامج WinRar نسخة 5.6

الفيرس يقوم بخداعك ايضا حيث تظهر نافذه بالاسفل أن نظام الويندوز يقوم بالتحديث فى نافذه مشابهه لنفس الموجودة عند عمل تحديثات . حتى لاتقوم بإيقاف الحاسوب .

جدير بالذكر أن النسخة الآمنة الوحيدة الآن من برنامج WinRar هى النسخة 5.7

لذلك يجب على الجميع فحص اجهزتهم بأدوات أزاله الفيروسات والتروجان وكذلك تحديث الوينرار إلى النسخة الموضحة وبالمناسبة تلك النسخة اصبحت الوحيدة المتاحة على الموقع الرسمى

https://www.win-rar.com/dow...

او القيام بحذف البرنامج مؤقتا واستخدام بدائل أخرى وعدم انزال البرنامج من أى مصدر آخر غير الموقع الرسمى .

بالنسبة لحاسوبى انا من قمت بفك الضغط لصديقى للملف الذى قام بتنصيب الوينرار منه ولكن ملفاتى لم تشفر بعد ولكن بعد عملى scan بالامس باستخدام برنامج Malwarebytes فوجئت بأن الوينرار قد تم تغيير لوجو الايقونة الخاصة به وعندما فتحت contro panel وجدت أن النسخة الاخيرة من winrar قد تم تنزيلها على جهازى بتاريخ الأمس وبعد عمل الفحص مع انى لم اقم بتنصيب البرنامج وكان لدى نسخة قديمة جدا من 2016 .

لذلك لا اعرف هل تمت اصابتى بالفيرس ولكنه لم يبدأ التشفير بعد أم ان التحديث تلقائيا من وينرار مع انى لا اتواقع ذلك !

وتواصلت مع Malwarebytes واخبرونى بان ليس لهم علاقة بتنزيل وينرار مع تنصيب الاداة الخاصة بهم او بعد الفحص . ولا أعلم حتى الآن هل التحديث تم تلقائيا فى سابقة غريبة أم انه فخ جديد اظهره الفيرس بعد تشغيل برنامج Malwarebytes . لذلك قمت بإزالة البرنامج نهائيا باستخدام أداة إزالة لانى خشيت من عمل ازالة عادية من كونترول بانل .

يجب على الجميع الحذر لأنه لليو الثالث على التوالى لم نجد أى طريقة لفك التشفير والموضوع صعب جدا حتى الآن ويمكنكم التأكد عبر البحث . ومرفق صورة توضح رسالة الفدية .

يرجى الدخول لحسابك أو تسجيل حساب لتستطيع إضافة تعليق
حساب جديد دخول

التعليقات

الحل في 7zip، وذلك للتخلص من القرصنة، لا الفيروس

انا نزلت 7zip بالفعل . ولكن للمتمسكين بـ WinRar النسخة المتاحة والوحيدة الآمنه 5.7 الغريب ان الثغرة المكتشفة عمرها 19 سنة !

هل لديك تفسير للتحديث التلقائى للـ وينرار لدى ؟ هل ذلك شىء طبيعى . أم فخ وجهازى تمت اصابته بالفعل ؟

من المؤكد أن الثغرة تباع في الأسواق السوداء منذ عدة سنوات ومن المؤكد أن سعرها كان عالي جدا وتباع حصريا لشبكات من المنظمات عالية السرية. فهذا هو الأمر الوحيد الذي يفسر بأن عمر الثغرة 19 سنة بدون الإعلان عنها أمام العلن.

من المؤكد؟؟!

ما هو دليلك؟

-2

وإن كان لي دليل؟ هل سأقوله للعلن؟

وكيف نفرق بين الصادق وبين من يفتي من راءسه؟

{ قُلْ هَاتُوا بُرْهَانكُمْ إنْ كُنْتُمْ صَادِقِينَ }

-2

ليس كل ما يعرف يقال.

لم افهم ما علاقة الوين رار بلموضوع او ما هي الثغرة الموجودة فيه،

هل قمت بفك ضغط احد الملفات فقام فايروس التشفير باستغلال ثغرة بلوينرار وقام بتنفيذ نفسه مباشرة؟

فلم اجد اي تصريح من وين رار او شركات الحماية عن ثغرة ببرنامج الوين رار.

او القيام بحذف البرنامج مؤقتا واستخدام بدائل أخرى وعدم انزال البرنامج من أى مصدر آخر غير الموقع الرسمى .

يبدو انك قمت بتنصيب وينرار من موقع غير موثوق، غالبا يحتوي على فايروس الفدية الذي اصيب به صديقك

هذا قبل شهر !!!! وتم ترقيعها ووو وانتهينا منها

Windows 10 توفر حماية المجلدات المهمة من برامج الفدية

لا استطيع الرد بشكل مفصل الآن على التعليقات ولكن بصفه عامه علاقه برنامج وينرار بالموضوع ان جميع النسخ منه اقل من النسخه الاخيره بها ثغره تتم الاصابه عن خلالها

بالنسبه لصديقي الفيرس اصاب جهازه بعد تنصيب وينرار ولكن النسخه 5.6

بالنسبه للتحديث التلقائي لوينرار الذي تحدثت عنه في الموضوع وبعد التواصل مع وينرار أنفسهم فإن برنامج افاست يحدث الوينرار تلقائيا بعد استخدامه في فحص الجهاز وذلك بموجب اتفاق بين وينرار وبرامج حمايه لتفادي الاصابه بفيرس الفديه

بالنسبه لفيرس الفديه فيمكنمم البحث خاصه في نطاق اخر شهر واخر اسبوع عن طريق الكلمات المفتاحيه blower India و امتداد . drume ستجدوا تفاصيل أكثر عن الموضوع وكيف تتم الاصابه والخدعه المستخدمه في ذلك الآن وحتى بدايه الأسبوع لا أملك ان اضع الراوبط والموضوعات التي تتحدث عن الموضوع ولكن يمكنكم الوصول إليها بسهوله من خلال البحث.

والله العظيم انا جهازى اتصاب بالفيروس من اسبوع بسبب winrar

أستعمل وينرار النسخة 3.90.. وهي نسخة كافية لا تطلب تحديث ولا أي إزعاج آخر.

مشكلتى الآن ليست مع النسخة وينرار مجرد وسيلة لانتشار الفيرس لو بحثت باستخدام الكلمات المفتاحية فى الرسالة المرفقة ستجد المشكلة بدأت بالانتشار حول العالم بشكل سريع فى خلال الايام الماضية فقط . جهازى بنسبة كبيرة اصيب ولكن الفيرس ربما لم يبدأ التشفير بعد .

اما عن الوينرار فلق قمت بحذفه نهائيا و استخدمت بديل آخر 7-zip و انصحك بشدة بتحديث البرنامج لديك إلى النسخة الاخيرة والوحيدة المتاحة على موقعهم الآن لأن الثغرة قديمة منذ 19 عام حسب جميع المواقع التى تحدثت عن الموضوع و النسخة التى قصدها ليست فى مأمن من ذلك

كيف تكشف على الفيروس ان كان متواجد على جهازك؟

realistic أضف ردا

افحص هذا المجلد

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup

مع مراعاه تغيير C لاسم القرص الذي تستعمله للويندوز

او افتح مجلد %Temp%

وابحث عن هذا الملف wbssrv.exe

لا تقم بفتحه اذا وجدته لانه ملف الفايروس

الفايروس يتم اصابتك به بعد ان تفك الضغط عن الملف المصاب الموجود فيه الفايروس وليس اي ملف موجود لديك

لذلك يجب ان تكون حذر عند تنزيل ملفات غير معروفة المصدر

لماذا مازال يعتمد أحدهم على الـWinrar؟ لا أرى سببًا غير أنه لم يسمع بـ7zip

ما هو المميز في 7zip؟

مجاني

أعتقد أن وين رار مجاني، لست متأكد لأنني حملته من موقع غير رسمي

لا مدفوع.

جرب عملية استعادة الملفات المحذوفة recovery my files على قرص معين باختيار امتدادات الصور والفيديوهات.. الخ، قد تنجح الفكرة لأن الصور موجودة في القرص، وقد يكون التشفير سطحي أو فيه ثغرات أيضا

جرب أولا بدون حذف أي شيء، لكي تحافظ على أسماء الملفات كما هي، وان لم تنجح قم بفرمتة القرص ثم قم بمحاولة استرجاع الملفات مرة أخرى.

الثغرة في وينرار كالاتي :

عندما تقوم بفك ضغط الملف المصاب يتم وضع الملفات في مكان اخر غير الذي اخترته انت .

ويوضع ملف الفايروس في هذا المجلد حتى يتم تشغيله عند اعادة تشغيل الحاسوب

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup

مع مراعاه تغيير C لاسم القرص الذي تستعمله للويندوز

لتفادي هذا الفايروس لا تقم بتحميل اي ملف مضغوط غير معروف المصدر او مشكوك فيه مثل ملفات الكراكات او من التورنت

قم باستعمال النسخه الاخيرة من الوينرار او برنامج اخر مثل 7zip

بامكانكم تنزيل اخر نسخة من الموقع الرسمي للبرنامج