Trojan Tofsee
Napisany przez Tomasa Meskauskasa, (zaktualizowany)
Poradnik usuwania wirusa Tofsee
Czym jest Tofsee?
Tofsee (znany również jako Gheg) to złośliwy program trojański, który jest zdolny do przeprowadzania ataków DDoS, wydobywania kryptowaluty, wysyłania wiadomości e-mail, kradzieży różnych danych uwierzytelniających konta, aktualizowania się i wielu innych. Cyberprzestępcy używają go głównie jako narzędzia do obsługi poczty e-mail (atakowania kont e-mail użytkowników), jednak zainstalowanie Tofsee może również prowadzić do wielu innych problemów.
Cyberprzestępcy wykorzystują ten program do porywania (kradzieży) kont e-mail, których używają do rozsyłania spamu, który może zawierać złośliwe załączniki, zmieniać treści otrzymanych wiadomości e-mail (ale pozostawiając oryginalne nagłówki „Od" i „Do", znaczniki czasu, temat itp.), kraść adresy e-mail ze skrzynek odbiorczych użytkowników itd. Tofsee może także służyć do porywania oprogramowania klienta poczty e-mail (np. Microsoft Outlook). Pamiętaj, że dzięki dostępowi do kont e-mail użytkowników cyberprzestępcy mogą również uzyskać dostęp do innych kont. Wpływa to na użytkowników, którzy używają identycznych haseł i adresów e-mail dla kilku kont. Ponadto usługa odzyskiwania hasła może być używana w tym samym celu. Niestety istnieje wiele innych złośliwych operacji zdolnych do wykonywania za pomocą tego złośliwego programu. Tofsee może używać porwanego systemu do ataków DDoS, kradzieży danych uwierzytelniających POP3 i FTP, pobierania i instalowania złośliwych usług (otwierania tylnych drzwi dla innych zagrożeń), usuwania innego złośliwego oprogramowania (które jest już zainstalowane), aby zapobiec zakłóceniom i komunikując się z serwerem Zarządzania i Kontroli (C&C). Może również blokować dostęp do niektórych adresów IP. Może być wykorzystywany w celu uniemożliwienia użytkownikom dostępu do stron z bezpieczeństwem cybernetycznym i innych witryn. Dodatkowo jest w stanie zainstalować oprogramowanie do wydobywania kryptowaluty. Dlatego komputery użytkowników mogą być wykorzystywane do celów wydobywczych, powodując wyższe rachunki za prąd, zmniejszoną wydajność komputera, a nawet przegrzanie sprzętu. Ponadto Tofsee jest w stanie aktualizować i rozsyłać się za pośrednictwem Twittera, Facebooka, Skype'a i/lub napędów USB. Może rozprzestrzeniać się za pośrednictwem Facebooka za pomocą plików cookies i wysyłania złośliwych załączników/linków prowadzących do wielu znajomych użytkowników na Facebooku. Aby rozsyłać się za pośrednictwem Twittera, wykorzystuje pliki cookies, a następnie może pobrać listę obserwujących i wysyłać prywatne wiadomości ze złośliwymi linkami. Aby rozprzestrzeniać się przez Skype, po prostu wysyła złośliwe wiadomości do kontaktów użytkowników. Może również umieścić złośliwy plik wykonywalny na dysku USB i zastąpić jego plik AutoRun, zmuszając w ten sposób zainfekowany dysk USB do uruchomienia złośliwego pliku wykonywalnego po otwarciu dysku USB.
Nazwa | Malware Tofsee |
Typ zagrożenia | Trojan, wirus kradnący hasła, malware bankowe, spyware, trojan zdalnego dostępu. |
Nazwy wykrycia (zgttwhzu.exe_) |
Avast (Win32:BankerX-gen [Trj]), AVG (Win32:BankerX-gen [Trj]), BitDefender (Gen:Variant.Ulise.34872), ESET-NOD32 (wariant Win32/Kryptik.GRUQ), Kaspersky (), Pełna lista (VirusTotal). |
Nazwa(y) złośliwego procesu | Analizowana próbka uruchomiła proces z pustą nazwą. |
Objawy | Trojany są zaprojektowane do podstępnej infiltracji komputera ofiay i pozostawania cichymi, w wyniki czego na zainfekowanej maszynie nie ma jasno widocznych objawów. |
Metody dystrybucji | Zainfekowane załączniki e-mail, złośliwe ogłoszenia internetowe, inżynieria społeczna, narzędzia łamania oprogramowania. |
Zniszczenie | Skradzione informacje bankowe, hasła, kradzież tożsamości, komputer ofiary dodany do botnetu, dodatkowe infekcje systemu. |
Usuwanie | Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner. |
Tofsee to potężny złośliwy program, który może powodować poważne szkody, w tym straty finansowe i infekcje komputerowe. Cyberprzestępcy wykorzystują go do generowania jak największej liczby przychodów. Program prawdopodobnie jest nieumyślnie instalowany oraz powoduje szereg problemów dla danego systemu i innych osób. Internet jest pełen szkodliwych programów trojańskich. Niektóre inne przykłady obejmują Emotet, Adwind, Pony i Trickbot. Głównym celem tych programów jest kradzież danych osobowych i powodowanie dodatkowych infekcji komputerowych.
W jaki sposób Tofsee zinfiltrował mój komputer?
Zazwyczaj cyberprzestępcy rozsyłają złośliwe programy za pomocą kampanii spamowych, trojanów, fałszywych aktualizacji oprogramowania, narzędzi do łamania oprogramowania i niewiarygodnych źródeł pobierania oprogramowania. Korzystają z kampanii spamowych, wysyłając e-maile zawierające zainfekowane załączniki lub prowadzące do nich linki. Załączniki te to zazwyczaj dokumenty Microsoft Office lub PDF, pliki wykonywalne (.exe), archiwa (ZIP, RAR), pliki JavaScript itd. Aby zainfekować systemy, załączniki te należy najpierw otworzyć. Następnie pobierają i instalują one złośliwe programy. Innym sposobem rozsyłania malware są trojany (złośliwe programy, które powodują infekcje łańcuchowe). Jednak aby spowodować szkody, należy je zainstalować. Fałszywe aktualizacje oprogramowania rozsyłają infekcje komputerowe, pobierając i instalując podejrzane oprogramowanie zamiast aktualizacji (poprawek itp.) lub wykorzystując błędy/wady nieaktualnego oprogramowania. Ludzie używają narzędzi do łamania oprogramowania, aby ominąć aktywację licencjonowanego oprogramowania (nie bezpłatnego), jednak często są one wykorzystywane przez cyberprzestępców do instalowania malware, a nie do aktywacji płatnego oprogramowania lub systemów operacyjnych. Niebezpieczne źródła pobierania oprogramowania, takie jak strony z freeware do pobrania, strony z bezpłatnym hostingiem plików, sieci peer-to-peer (tj. klienci torrent, eMule), narzędzia pobierania oprogramowania stron trzecich itp. mogą być wykorzystywane przez cyberprzestępców – prezentują malware/pliki jako legalne i nieszkodliwe, tym samym nakłaniając ludzi do pobrania i zainstalowania złośliwych programów.
Jak uniknąć instalacji malware?
Załączniki lub linki prezentowane w wiadomościach e-mail otrzymanych z nieznanych, podejrzanych adresów nie powinny być otwierane. Co więcej, są one zwykle dołączone do nieistotnych wiadomości e-mail i przedstawione jako oficjalne i ważne. E-maile tego typu powinny być ignorowane. Pobieraj oprogramowanie korzystając z oficjalnych, wiarygodnych źródeł/stron internetowych (i bezpośrednich linków do pobierania) zamiast z innych źródeł wymienionych powyżej. Aktualizuj oprogramowanie lub systemy operacyjne za pomocą narzędzi lub wbudowanych funkcji udostępnianych wyłącznie przez oficjalnych programistów. Nie używaj narzędzi do łamania oprogramowania do aktywacji zainstalowanych programów. Są one nielegalne (ich użycie jest sklasyfikowane jako cyberprzestępczość) i często infekują komputery. Zainstaluj i miej włączone renomowane oprogramowanie antyszpiegowskie lub antywirusowe. Narzędzia te mogą zapobiec zainfekowaniu komputera wirusami. Jeśli uważasz, że twój komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner, aby automatycznie wyeliminować infiltrujące malware.
Zrzut ekranu przedstawiający Tofsee korzystającego z zasobów procesora:
Natychmiastowe automatyczne usunięcie malware:
Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:
▼ POBIERZ Combo Cleaner
Bezpłatny skaner sprawdza, czy twój komputer został zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez Rcs Lt, spółkę macierzystą PCRisk. Przeczytaj więcej. Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem.
Szybkie menu:
- Czym jest Tofsee?
- KROK 1. Manualne usuwanie malware Tofsee.
- KROK 2. Sprawdź, czy twój komputer jest czysty.
Jak manualnie usunąć malware?
Ręczne usuwanie malware jest skomplikowanym zadaniem. Zwykle lepiej jest pozwolić programom antywirusowym lub anty-malware zrobić to automatycznie. Aby usunąć to malware zalecamy użycie Combo Cleaner. Jeśli chcesz manualnie usunąć malware, pierwszym krokiem jest zidentyfikowanie jego nazwy. Oto przykład podejrzanego programu uruchomionego na komputerze użytkownika:
Jeśli zaznaczyłeś listę programów uruchomionych na komputerze, na przykład używając menedżera zadań i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś wykonać te kroki:
Pobierz program o nazwie Autoruns. Pokazuje on automatyczne uruchamianie aplikacji, rejestr i lokalizacje systemów plików:
Uruchom ponownie swój komputer w trybie awaryjnym:
Użytkownicy Windows XP i Windows 7: Uruchom swój komputer w Trybie awaryjnym z obsługą sieci: Kliknij przycisk Start, kliknij polecenie Zamknij, kliknij opcję Uruchom ponownie, kliknij przycisk OK. Podczas uruchamiania komputera naciśnij klawisz F8 na klawiaturze tak wiele razy, aż zobaczysz Menu opcji zaawansowanych systemu Windows, a następnie wybierz opcję Tryb awaryjny z obsługą sieci z listy.
Film pokazujący jak uruchomić system Windows 7 w "Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 8: Przejdź do ekranu startowego Windows 8, wpisz Advanced. W wynikach wyszukiwania wybierz opcję Ustawienia. Kliknij na zaawansowane opcje startowe. W otwartym oknie „Ogólne ustawienia komputera" wybierz Zaawansowane uruchamianie. Kliknij przycisk "Uruchom ponownie teraz". Komputer zostanie ponownie uruchomiony w "Menu zaawansowanych opcji uruchamiania." Kliknij przycisk "Rozwiązywanie problemów", a następnie kliknij przycisk "Opcje zaawansowane". Na ekranie zaawansowanych opcji kliknij "Ustawienia uruchamiania." Kliknij przycisk "Restart". Komputer uruchomi się ponownie do ekranu Ustawienia startowe. Naciśnij "5", aby uruchomić w Trybie awaryjnym z obsługą sieci.
Film pokazujący, jak uruchomić Windows 8 w "Trybie awaryjnym z obsługą sieci":
Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę Zasilania. W otwartym menu kliknij "Uruchom ponownie" przytrzymując przycisk "Shift" na klawiaturze. W oknie "wybierz opcję" kliknij przycisk "Rozwiązywanie problemów", a następnie wybierz opcję "Opcje zaawansowane". W menu zaawansowanych opcji wybierz "Ustawienia uruchamiania" i kliknij przycisk "Uruchom ponownie". W poniższym oknie powinieneś kliknąć przycisk "F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.
Film pokazujący jak uruchomić Windows 10 w "Trybie awaryjnym z obsługą sieci":
Wyodrębnij pobrane archiwum i uruchom plik Autoruns.exe.
W aplikacji Autoruns kliknij „Opcje" u góry i odznacz opcje „Ukryj puste lokalizacje" i „Ukryj wpisy Windows". Po tej procedurze kliknij ikonę „Odśwież".
Sprawdź listę dostarczoną przez aplikację Autoruns i znajdź plik malware, który chcesz wyeliminować.
Powinieneś zapisać pełną ścieżkę i nazwę. Zauważ, że niektóre malware ukrywa swoje nazwy procesów pod prawidłowymi nazwami procesów systemu Windows. Na tym etapie bardzo ważne jest, aby unikać usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy jego nazwę i wybierz „Usuń"
Po usunięciu malware za pomocą aplikacji Autoruns (zapewnia to, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), należy wyszukać jego nazwę na komputerze. Przed kontynuowaniem należy włączyć ukryte pliki i foldery. Jeśli znajdziesz plik malware, upewnij się, że go usunąłeś.
Uruchom ponownie komputer w normalnym trybie. Wykonanie poniższych czynności powinno pomóc w usunięciu malware z twojego komputera. Należy pamiętać, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności obsługi komputera. Zaleca się pozostawienie usuwania malware programom antywirusowym i zabezpieczającym przed malware. Te kroki mogą nie działać w przypadku zaawansowanych infekcji malware. Jak zawsze lepiej jest uniknąć infekcji, niż później próbować usunąć malware. Aby zapewnić bezpieczeństwo swojego komputera, należy zainstalować najnowsze aktualizacje systemu operacyjnego i korzystać z oprogramowania antywirusowego.
Aby mieć pewność, że twój komputer jest wolny od infekcji malware, zalecamy jego skanowanie za pomocą Combo Cleaner.
▼ Pokaż dyskusję