שגיאה במסד הנתונים של וורדפרס: [Table './uqwlbyxa_blog/uqwlbyxa_wfblocks7' is marked as crashed and should be repaired]SELECT * FROM `uqwlbyxa_wfblocks7` WHERE `IP` = X'00000000000000000000ffffd849d8df' AND `type` = 7 AND (`expiration` = 0 OR `expiration` > UNIX_TIMESTAMP())
שגיאה במסד הנתונים של וורדפרס: [Table './uqwlbyxa_blog/uqwlbyxa_wfblocks7' is marked as crashed and should be repaired]SELECT *, CASE
WHEN `type` = 3 THEN 0
WHEN `type` = 4 THEN 1
WHEN `type` = 7 THEN 2
WHEN `type` = 6 THEN 3
WHEN `type` = 5 THEN 4
WHEN `type` = 9 THEN 5
WHEN `type` = 8 THEN 6
WHEN `type` = 2 THEN 7
WHEN `type` = 1 THEN 8
ELSE 9999
END AS `typeSort`, CASE
WHEN `type` = 3 THEN `parameters`
WHEN `type` = 4 THEN `parameters`
WHEN `type` = 1 THEN `IP`
WHEN `type` = 9 THEN `IP`
WHEN `type` = 5 THEN `IP`
WHEN `type` = 6 THEN `IP`
WHEN `type` = 7 THEN `IP`
WHEN `type` = 2 THEN `IP`
WHEN `type` = 8 THEN `IP`
ELSE 9999
END AS `detailSort`
FROM `uqwlbyxa_wfblocks7` WHERE `type` IN (4) AND (`expiration` = 0 OR `expiration` > UNIX_TIMESTAMP()) ORDER BY `typeSort` ASC, `id` DESC
שגיאה במסד הנתונים של וורדפרס: [Table './uqwlbyxa_blog/uqwlbyxa_wfblocks7' is marked as crashed and should be repaired]SELECT *, CASE
WHEN `type` = 3 THEN 0
WHEN `type` = 4 THEN 1
WHEN `type` = 7 THEN 2
WHEN `type` = 6 THEN 3
WHEN `type` = 5 THEN 4
WHEN `type` = 9 THEN 5
WHEN `type` = 8 THEN 6
WHEN `type` = 2 THEN 7
WHEN `type` = 1 THEN 8
ELSE 9999
END AS `typeSort`, CASE
WHEN `type` = 3 THEN `parameters`
WHEN `type` = 4 THEN `parameters`
WHEN `type` = 1 THEN `IP`
WHEN `type` = 9 THEN `IP`
WHEN `type` = 5 THEN `IP`
WHEN `type` = 6 THEN `IP`
WHEN `type` = 7 THEN `IP`
WHEN `type` = 2 THEN `IP`
WHEN `type` = 8 THEN `IP`
ELSE 9999
END AS `detailSort`
FROM `uqwlbyxa_wfblocks7` WHERE `type` IN (3) AND (`expiration` = 0 OR `expiration` > UNIX_TIMESTAMP()) ORDER BY `typeSort` ASC, `id` DESC
שגיאה במסד הנתונים של וורדפרס: [Table './uqwlbyxa_blog/uqwlbyxa_wfblocks7' is marked as crashed and should be repaired]SELECT * FROM `uqwlbyxa_wfblocks7` WHERE `type` IN (1, 8, 9, 2, 5, 6) AND `IP` = X'00000000000000000000ffffd849d8df' AND (`expiration` = 0 OR `expiration` > UNIX_TIMESTAMP()) ORDER BY `blockedTime` DESC LIMIT 1
צוות חברת האבטחה NeoSmart זיהו לאחרונה את הקמפיין הזדוני במהלך גלישה באתר תמים.
האתר כנראה נפרץ, בשל רמת האבטחה הנמוכה שלו, והחל לשגר את הקמפיין הזדוני לכל הגולשים שלו.
במאמר הבא נלמד כיצד הוירוס מופץ, ואיך הוא פועל.
הוירוס מופץ על ידי קבוצה הנקראת ElTest, צוות האקרים פורצים לאתרי אינטרנט תמימים ומוסיפים בסוף
כל עמוד באתר קוד JavaScript זדוני.
הקוד יגרום לתוכן הדף להיראות כג'יבריש, ולאחר מכן יקפיץ הודעת התראה.
ההודעה תודיע לגולש כי לדפדפן גוגל Chrome חסר הגופן ""HoeflerText".
ותבקש מהגולש ללחוץ על הכפתור "עדכן" (Update) על מנת להוריד את חבילת הגופן,
בכדי להציג את הדף באופן תקין.
כאשר הגולש לוחץ על הכפתור Update, יורד למחשב קובץ בשם Update.exe או Chrome Font v8.72.exe
ההורדה אינה מתחילה באופן אוטומטי, והקורבן חייב להתקין באופן ידני את התוכנה על מנת להידבק.
לאחר הפעלת הקובץ, שהוא למעשה ההתקנה עבור וירוס הכופר "Spora", פעולת ההשקה של
הוירוס תחל, והוא יתחיל להצפין את הנתונים של הקורבן.
וירוס הכופר Spora מסוגל להצפין את הקבצים בעלי הסיומות הבאות –
.xls, .doc, .xlsx, .docx, .rtf, .odt, .pdf, .psd, .dwg, .cdr, .cd, .mdb, .1cd, .dbf, .sqlite, .accdb, .jpg, .jpeg, .tiff, .zip, .rar, .7z, .backup
בנוסף, בכדי למנוע נזק אשר ימנע ממערכת ההפעלה לעלות כרגיל, Spora מדלג על קבצים שנמצאים בתקיות מסוימות.
כברירת מחדל, Spora לא מצפין קבצים הנמצאים בתקיות המכילות את השמות הבאים –
games
program files (x86)
program files
windows
בסיום הצפנת הקבצים של הקורבן, Spora יציג דרישה לתשלום הכופר, וישלח את הקורבן לאתר הוירוס.
באתר הבית של הוירוס, יופיעו האפשרויות הבאות –
*המחיר משולם באמצעות ביטקוין בלבד, כמובן שלא מומלץ לשלם למפעילי הוירוס, זוהי הונאה.
חשוב מאוד לא להוריד "תוספים" או "הרחבות" לדפדפנים ממקורות לא אמינים.
גוגל מפעילים אתר רשמי להתקנת הרחבות – למעבר לאתר
אם יש בעיה בדפדפן, חפשו את הפתרון באתר הבית בלבד.
זיכרו – הוירוס אינו מריץ את עצמו לבד במחשב, ומגיע כסוס טרויאני הדורש את הפעלתו על ידי המשתמש, סרקו בעזרת תוכנת
אנטי וירוס אמינה כל קובץ חשוד.
בשתי גרסאות הוירוס, בדומה לשאר וירוסי הכופר ברשת, ההפצה של הוירוס
נעשית באמצעות השיטה "סוס טרויאני".
הפעולה הישירה שלו בעת ההדבקה תהיה הצפנת כל הנתונים באמצעות הצפנת AES.
לאחר מכן הוירוס ישבית את שירותי MySQL ו- MSSQL.
בסיום ההדבקה הוירוס פותח במחשב חלון חדש, בתוכו נמצאת ההודעה על ההדבקה ועל הצפנת הנתונים,
הקורבנות מונחים לפנות לכתובת דוא"ל, לקבלת הוראות התשלום.
ברקע החלון מושמע קובץ אודיו אשר מגיע עם הוירוס.
"Calipso" זוהי הגרסה המתחזה לאפליקצייה לצילום מסך המחשב.
גרסת וירוס זו התגלתה על ידי חוקר אבטחה של אינטל "Marc Rivro",
כאשר הוירוס מופעל, הוא יוצר תקייה חדשה בשם "Calipso" בניתוב –
C: / Users / account-name / Calipso
לאחר מכן, הוירוס יתחיל להצפין את המחשב של הקורבן, ובסיום יופיע מסך נעילה.
במסך מופיעה כתובת דוא"ל על מנת לקבל הוראות תשלום.
*חשוב לציין שהוירוס כן מצלם את מסך המחשב, והתמונה נשלחת אוטומטית אל יוצרי הוירוס.
כנראה על מנת לאפשר ליוצרים "להעלות" את מחיר הכופר אם צולמו נתונים חשובים.
גרסת הפוקימון של DetoxCrypto מופצת כקובץ הפעלה בשם Pokemongo.exe.
בזמן ההדבקה הוירוס יוצר תקייה חדשה בשם Pokemongo, בניתוב הבא :
C: \ Users \ account_name \ Downloads \ Pokemon
לאחר מכן, הוירוס יתחיל להצפין את המחשב, ובסיום יופיע חלון הודעה קטן,
אשר בתוכו הפרטים לתשלום הכופר.
הוירוס התגלה לראשונה על ידי Palo Alto Networks ב- 4 למרץ.
שיטת הפצת הוירוס היא כסוס טרויאני, הוירוס מגיע כ"טרמפיסט" עם תוכנת הביטורנט "Transmission".
וכאשר משתמשים הורידו והתקינו את תוכנת הביטורנט הקובץ הותקן יחד איתה באופן סמוי.
בנוסף, הגיעו דיווחים על קבצים קישור לביטורנט שנראו תמימים אך היו למעשה הורדה של הוירוס.
מפתחי התוכנה מהרו לעדכן את המשתמשים לעדכן לגרסאות החדשות של התוכנה על מנת להיות מוגנים.
כאשר הקורבן מוריד את הקובץ הזדוני, KeRanger מותקן על המחשב באופן סמוי יוצר את הקבצים :
General.rtf בנתיב ~/Library/kernel_service
קובץ במשתמש כמידע כללי על הוירוס וההדבקה.
~/Library/.kernel_pid
~/Library/.kernel_time
שני קבצים המשתמשים כמידע עזר לגבי התשלום.
לאחר מכן הוירוס נשאר במערכת במצב "רדום" לשלושה ימים, אותם הוא מחשב באמצעות השוואה בין הזמן הנוכחי
עם החותמת המאוכסנת בקובץ זמן kernel, לאחר שהזמן חולף, KeRanger יחל לפעול ויצור קשר עם שרתי פיקוד של המערכת לקבלת
קוד הצפנה, כרגע ניתן להעריך כי KeRanger מנסה ליצור קשר עם שרתי הפיקוד הבאים :
lclebb6kvohlkcml.onion.link lclebb6kvohlkcml.onion.nu bmacyzmea723xyaz.onion.link bmacyzmea723xyaz.onion.nu nejdtkok7oz5kjoc.onion.link nejdtkok7oz5kjoc.onion.nu
ברגע שמפתח הצפנה מתקשר משרת פיקוד, KeRanger יסרוק את כל הקבצים במסגרת של "משתמשים".
KeRanger מסוגל לאתר ולהצפין את כל הקבצים בעלי הסיומות הבאות :
.3dm, .3ds, .3g2, .3gp, .7z, .ab4, .accdb, .accde, .accdr, .accdt, .ach, .acr, .act, .adb, .ads, .ai, .ait, .al, .apj, .arw, .asf, .asm, .asp, .asx, .avi, .back, .backup, .bak, .bank, .bay, .bdb, .bgt, .bik, .bkf, .bkp, .blend, .bpw, .cdb, .cdf, .cdr, .cdx, .ce1, .ce2, .cer, .cfp, .cgm, .class, .cls, .cmt, .cnv, .cpi, .cpp, .cr2, .craw, .crt, .crw, .cs, .csh, .csl, .csv, .dac, .db, .db3, .dbf, .dbr, .dbs, .dc2, .dcr, .dcs, .dcx, .ddd, .ddoc, .dds, .der, .des, .design, .dgc, .djvu, .dng, .doc, .docm, .docx, .dot, .dotm, .dotx, .drf, .drw, .dtd, .dwg, .dxb, .dxf, .dxg, .ebd, .edb, .eml, .eps, .erf, .exf, .fdb, .ffd, .fff, .fh, .fhd, .fla, .flac, .flv, .fm, .fp7, .fpx, .fxg, .gdb, .gray, .grey, .grw, .gry, .hbk, .hpp, .ibd, .idx, .iif, .indd, .java, .jpe, .jpeg, .jpg, .kdbx, .kdc, .key, .laccdb, .lua, .m4v, .maf, .mam, .maq, .mar, .maw, .max, .mdb, .mdc, .mde, .mdf, .mdt, .mef, .mfw, .mmw, .mos, .mov, .mp3, .mp4, .mpg, .mpp, .mrw, .mso, .myd, .ndd, .nef, .nk2, .nrw, .ns2, .ns3, .ns4, .nsd, .nsf, .nsg, .nsh, .nwb, .nx1, .nx2, .nyf, .obj, .odb, .odc, .odf, .odg, .odm, .odp, .ods, .odt, .oil, .one, .orf, .otg, .oth, .otp, .ots, .ott, .p12, .p7b, .p7c, .pages, .pas, .pat, .pbo, .pcd, .pct, .pdb, .pdd, .pdf, .pef, .pem, .pfx, .php, .pip, .pl, .plc, .pot, .potm, .potx, .ppam, .pps, .ppsm, .ppsx, .ppt, .pptm, .pptx, .prf, .ps, .psafe3, .psd, .pspimage, .ptx, .pub, .puz, .py, .qba, .qbb, .qbm, .qbw, .qbx, .r3d, .raf, .rar, .rat, .raw, .rdb, .rm, .rtf, .rwz, .sas7bdat, .say, .sd0, .sda, .sdf, .snp, .sql, .sr2, .srf, .srt, .srw, .st4, .st5, .st6, .st7, .st8, .stc, .std, .sti, .stw, .stx, .svg, .swf, .sxc, .sxd, .sxg, .sxi, .sxm, .sxw, .tex, .tga, .thm, .tlg, .txt, .vob, .vsd, .vsx, .vtx, .wav, .wb2, .wbk, .wdb, .wll, .wmv, .wpd, .wps, .x11, .x3f, .xla, .xlam, .xlb, .xlc, .xlk, .xll, .xlm, .xlr, .xls, .xlsb, .xlsm, .xlsx, .xlt, .xltm, .xltx, .xlw, .xpp, .xsn, .yuv, .zip, .tar, .tgz, .gzip, .tib, .sparsebundle
לאחר סיום ההצפנה, בכל תקיה אשר יוצפן בה לפחות קובץ אחד יופיע הקובץ "README_FOR_DECRYPT.txt" אשר בתוכו ינתן המידע כיצד ניתן לשחרר את ההצפנה.
הכלי הבא מסוגל לאתר את כל הקבצים הקשורים לרוגלת KeRanger וגם ליצור רשימה של כל הקבצים המוצנים במכשיר Mac שלכם.
למרבה הצער, בשלב זה תוכנה רק יוצרת רשימה אך לא מפענחת את הקבצים המוצפנים.
הדרך היחידה לשחזר את הקבצים היא באמצעות גיבוי או תשלום הכופר.
התוכנה נועדה לניקוי המחשב מהוירוס על מנת לבצע שחזור מערכת תקין.
להורדת הקובץ לחצו כאן. *קראו היטב את האזהרות וההנחיות של הקובץ.
בהצלחה !
The post רוגלת KeRanger OS X – מאמר מקיף first appeared on Bug Fix Blog.]]>CryptoWall זהו וירוס "כופר" אשר הופץ לראשונה בשנת 2013, הוירוס הצליח להדביק מעל למליון מחשבים ברחבי העולם "והשתלט" על מעל לביליון קבצים.
תיאור אופן הפעולה של הוירוס הוא מאוד פשוט – תחילה, הוירוס סורק את המחשב ומאתר את כל המסמכים הקיימים בדיסק הקשיח (תמונות,סרטים,מסמכי טקסט ועוד).
לאחר מכן, הוירוס מצפין את כל הקבצים אשר נסרקו ומונע גישה אליהם.
בשלב האחרון קופצת הודעה בשולחן העבודה אשר מציעה "לפענח" את כל הנתונים שהוצפנו בעבור 700$.
הכופר נעשה תוך 96 שעות בלבד, אם המשתמש אינו משלם במסגרת זמן זו, הכופר מכפיל את עצמו ל 1400$.
בהשוואה לגרסה הקודמת, CryptoWall 4.0 מגיע עם שינויים משמעותיים המקשים על הצלת הקבצים :
תחילה, חשוב להבין שהוירוס מופץ ברחבי הרשת באמצעות שיטה הנקראת "סוס טרויאני".
"סוס טרויאני" זוהי תוכנה זדונית המנסה להיכנס אל המחשב תוך התחזות לתוכנה תמימה.
וירוס CryptoWall 4.0 מופץ בעיקר דרך דואר זבל המכיל קבצים מצורפים או קישורים לאתרים אשר נגועים בוירוס.
על פי מקורות שנפגעו על ידי הוירוס, תוארה השיטה הבאה אשר גרמה להם להידבק בוירוס :
ההודעות התחזו לדואר אשר נשלח מחברת ספנות עולמית כמו DHL או FedEx, בתוכן ההודעה נאמר למשתמש שהחברה ניסתה להעביר אליו חבילה אך לא הצליחה מסיבה כלשהי.
לפעמים ההודעות יתיימרו להיות הודעות על משלוח "שבוצע" על ידי המשתמש.
רוב המשתמשים אשר יהיו סקרנים לדעת מהו הדואר האלקטרוני המוזר שהם קבלו יתבקשו לפתוח קובץ המצורף להודעה שאמור להיות "העתק" של פרטי המשלוח.
או לחלופין להיכנס אל אתר מסוים באמצעות כתובת שתצורף לגוף ההודעה.
כאשר המשתמש יפתח את הקובץ או יכנס אל הקישור הוירוס יתקין את עצמו על המחשב באופן אוטומטי, ויחל לפעול מיד בתום התהליך.
שיטה נוספת היא על ידי "הזרקות נתונים" שיבוצעו כאשר משתמשים יגלשו באתרי אינטרנט שנגועים בוירוס.
מלבד ההזרקות, גלישה באתרים נגועים עלולה להקפיץ הודעות מזוייפות אשר יבקשו לבצע "עדכון" לתוכנת Adobe Flash Player.
וירוס CryptoWall 4.0 תוכנת לפעול בכל הגרסאות של מערכת ההפעלה Windows.
הוא מסוגל להדביק את כל הגרסאות של מערכת ההפעלה כולל הגרסה האחרונה שלה, Windows 10.
כאשר הוירוס מותקן לראשונה במחשב, הוא יוצר הפעלה חדשה באופן אקראי באחת מהתקיות הבאות :
%AppData% או %localAppData%
הפעלה זו תושק על ידי מערכת ההפעלה והיא תתחיל לסרוק את כל הכוננים במחשב על מנת לאתר קבצים שניתן להצפין.
הקבצים שבדרך כלל יאותרו ויוצפנו יהיו קבצי תמונה,סרטון ומסמכים.
כאשר קבצים אלו יוצפנו, הוירוס ידאג לשנות את שמם באופן אקראי על מנת למנוע מהמשתמש לאתר אותם, לדוגמא – "0hewendfq.p5r".
הוירוס מסוגל לאתר ולהצפין את מירב הקבצים הנמצאים על המחשב.
רשימת סיומות קבצים אשר מוצפנים על ידי הוירוס :
.sql, .mp4, .7z, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .zip, .sie, .sum, .ibank, .t13, .t12, .qdf, .gdb, .tax, .pkpass, .bc6, .bc7, .bkp, .qic, .bkf, .sidn, .sidd, .mddata, .itl, .itdb, .icxs, .hvpl, .hplg, .hkdb, .mdbackup, .syncdb, .gho, .cas, .svg, .map, .wmo, .itm, .sb, .fos, .mov, .vdf, .ztmp, .sis, .sid, .ncf, .menu, .layout, .dmp, .blob, .esm, .vcf, .vtf, .dazip, .fpk, .mlx, .kf, .iwd, .vpk, .tor, .psk, .rim, .w3x, .fsh, .ntl, .arch00, .lvl, .snx, .cfr, .ff, .vpp_pc, .lrf, .m2, .mcmeta, .vfs0, .mpqge, .kdb, .db0, .dba, .rofl, .hkx, .bar, .upk, .das, .iwi, .litemod, .asset, .forge, .ltx, .bsa, .apk, .re4, .sav, .lbf, .slm, .bik, .epk, .rgss3a, .pak, .big, wallet, .wotreplay, .xxx, .desc, .py, .m3u, .flv, .js, .css, .rb, .png, .jpeg, .txt, .p7c, .p7b, .p12, .pfx, .pem, .crt, .cer, .der, .x3f, .srw, .pef, .ptx, .r3d, .rw2, .rwl, .raw, .raf, .orf, .nrw, .mrwref, .mef, .erf, .kdc, .dcr, .cr2, .crw, .bay, .sr2, .srf, .arw, .3fr, .dng, .jpe, .jpg, .cdr, .indd, .ai, .eps, .pdf, .pdd, .psd, .dbf, .mdf, .wb2, .rtf, .wpd, .dxg, .xf, .dwg, .pst, .accdb, .mdb, .pptm, .pptx, .ppt, .xlk, .xlsb, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, .odb, .odc, .odm, .odp, .ods, .odt
בסיום תהליך ההצפנה, הוירוס יצור את קובץ הטקסט "HELP_YOUR_FILES.TXT" בשולחן העבודה של המחשב, קובץ זה הוא למעשה מכתב הכופר.
בנוסף, הוירוס יצור מכתב כופר נוסף בכל תקיה אשר הוצפן בה לפחות קובץ אחד, הקובץ יהיה בשם "HELP_YOUR_FILES.HTML".
לאחר מכן, טפט שולחן העבודה של מערכת ההפעלה ישונה לקובץ התמונה "HELP_YOUR_FILES.PNG" אשר מגיע עם הוירוס.
קבצי הטקסט האלו הם למעשה מכתב הכופר, בו יפורט למשתמש כיצד הוא יכול להשיב את הקבצים חזרה.
| שימו לב ! אם אתם לא מתכננים לשלם את הכופר, ורוצים לנסות לשחזר את הקבצים שלכם, אתם יכולים לעקוב אחר המדריך הבא.
חשוב להבין שעל ידי התחלת תהליך ההסרה, אתם מסתכנים באיבוד כל הקבצים שלכם, אשר ישארו מוצפנים גם לאחר הסרת הוירוס. |
בהמשך המאמר יהיה מדריך מקיף להסרת הוירוס CryptoWall 4.0 מהמחשב שלכם, למרות זאת, אני לא יכול להבטיח לכם או להיות אחראי לכך שהקבצים האישיים שלכם יחזרו לקדמותם.
המדריך הבא נועד לנקות את המחשב מהוירוס על מנת לבצע שחזור מידע למערכת (במידה ויש לכם).
Malwarebytes היא תוכנה חינמית המשתמשת בטכנולוגיה המובילה בתחום כדי לזהות ולהסיר את כל העקבות של תוכנות זדוניות,תולעים,סוסים טרויאניים,רוגלה ועוד.
את התוכנה ניתן להוריד דרך הלינק הבא, או להיעזר במדריך הקיים בבלוג.
לאחר הורדת התוכנה, התקינו אותה על המחשב, בצעו עדכון למסד הנתונים, והריצו סריקה מלאה של המחשב.
בסיום הסריקה יש לאשר לתוכנה למחוק את כל הוירוסים שהיא זיהתה על המחשב, שימו לב שלעיתים תדרשו גם להפעיל את המחשב מחדש מספר פעמים לפי דרישת התוכנה.
HitmanPro נמצאת במקום השני בבחירת סורק תוכנות זדיוניות ווירוסים.
התוכנה לזהות ולמחוק תוכנות זדוניות,וירוסים,סוסים טרויאניים ועוד, ומסוגלת לעבוד לצד אמצעי הגנה אחרים ללא כל האטה.
את התוכנה ניתן להוריד דרך הלינק הבא. (מדריך ההתקנה נמצא בדף ההורדה).
לאחר ההתקנה, התקינו את התוכנה ובצעו סריקה מלאה למחשב.
בסיום תהליך הסריקה מחקו את כל הוירוסים שנמצאו, בשלב זה התוכנה תבקש ממכם להפעיל אותה באמצעות חשבון קיים.
בחרו באפשרות "Activate free license" אשר יפתח לכם את התוכנה ל 30 ימי התנסות בחינם.
*במקרים מסויימים תאלצו למחוק ידנית את קובץ הודעת הכופר HELP_YOUR_FILES.HTML, ואת הקובץ הנוסף HELP_YOUR_FILES.TXT.
בנוסף, תאלצו לשנות ידנית את טפט שולחן העבודה שלכם, ולבצע חיפוש ומחיקה לקובץ HELP_YOUR_FILES.PNG.
בסיום השלב הזה הוירוס CryptoWall 4.0 הוסר במלואו מהמחשב, אך הקבצים אשר נדבקו עדין ישארו מוצפנים.
בשלב זה ניתן לנסות לבצע שחזור מידע למערכת.
כדי להגן על המחשב שלכם מפני הוירוס CryptoWall 4.0, עליכם תמיד להיות בעלי תוכנת אנטי וירוס פעילה במחשב.
לבעלי עסקים ואנשים אשר מחזיקים מידע חשוב במחשב הייתי ממליץ לרכוש חשבון פרימיום של תוכנת Malwarebytes אשר יקנה לה
את האפשרות "סריקה בזמן אמת", אופציה אשר מעלה את אבטחת המחשב לדרגה גבוהה.
בנוסף, יש לבצע גיבוי מידע מלא למסמכים האישיים שלכם, וגיבוי למערכת ההפעלה.
חשוב לזכור – לא לפתוח דואר אלטרוני ממקורות לא ידועים, במיוחד אלו שמצורפים אליהם קבצים חשודים.