El ransomware RedBoot crea estragos en el sistema

El virus RedBoot exhibe un comportamiento híbrido entre ransomware y wiper. Encripta los datos, añade la extensión de archivo .locked y sobrescribe por completo el Registro de Arranque Principal (MBR). Este registro es el responsable de cómo las particiones del sistema contienen los archivos para que el sistema funcione.
Aunque el virus codifica los datos, no indica el servicio donde el usuario puede requerir el Desencriptador de RedBoot. A no ser que los perpetradores tengan la herramienta asociada con cada ordenador de las víctimas, el proceso de desencriptación es inútil. El malware también genera 5 archivos en el sistema:
- assembler.exe
- boot.asm
- boot.bin
- overwrite.exe
- main.exe
- protect.exe
Algunos de estos archivos son usados para compilar y otros, de este modo, se preparar para el proceso de escritura del MBR. La misión para hacerlo se basa en el archivo overwrite.exe. Adicionalmente, los desarrolladores del malware lo han programado de este modo para que los usuarios no interrumpan su actividad con los archivos. El archivo protect.exe previene que el usuario abra el Administrador de Tareas y el ProcessHacker.
A pesar de esto, es necesario eliminar el virus RedBoot en cuanto sea posible. FortectIntego o MalwarebytesMalwarebytes te ayudará en el proceso. Abajo, las instrucciones te explicarán cómo sobrepasar la intervención del malware.
Otras características intrigantes
Tras finalizar las preparaciones necesarias, el archivo main.exe comienza a operar. Éste busca los archivos potencialmente importante y los codifica. Añade la extensión común usada por los ciber criminales de múltiples grupos de ransomware.
Tras finalizar el proceso, el malware recarga el sistema y muestra una pantalla en rojo en vez de una pantalla normal de autentificación en Windows. El breve mensaje dice:
This computer and all of its files have been locked! Send an email to [email protected] containing your ID key for instructions on how to unlock them. Your ID key is…
De manera interesante, algunos elementos del malware deja a los expertos en seguridad asumir que es un minero de Bitcoin. En otras palabras, mientras que el ratio de detección de este malware aún es bajo, ahora se encuentra como Win32.Trojan.Mbrmodifier.Auto, Win32:Malware-gen, etc. Por ello, es necesario ejecutar la eliminación de RedBoot ahora mismo.
Modos de quedar infectado con ransomware
El malware afecta a las víctimas a través de emails spam o archivos torrent infectados. Con el fin de maximizar el número de emails infectados, se usan los servicios de un botnet. Como en el caso de Ykcol (Locky), el cual emplea el botnet Necurs, el ransomware RedBoot puede también estar usándolo.
Los usuarios deberían también ser cautelosos con las apps y extensiones de navegador corruptas. Actualmente, la tienda de Google Chrome Web Store ha estado bajo asedio cibernético. Por ello, además de instalar con sumo cuidado las nuevas apps y extensiones, debes fortificar la protección del PC con múltiples herramientas de eliminación de malware y anti-virus. Si están actualizadas, te ayudarán a escapar de similares hackeos como el de RedBoot en el futuro.
Acabar con el malware RedBoot
Puedes eliminar el virus RedBoot con la ayuda de una herramienta de eliminación de malware. A pesar de las peculiaridades de este malware, muy probablemente falles a la hora de abrir la herramienta de un modo normal. Con el fin de sobrepasar ciertas funcionalidades de este malware, necesitarás ejecutar el sistema en Modo Seguro o incluso realizar una Restauración del Sistema.
Ya que el malware también interfiere con las configuraciones de inicio, puedes necesitar usar la instalación en disco de Windows para acceder al Modo Seguro y a las funciones de Restaurar el Sistema. Una vez hayas cargado tu ordenador en Modo Seguro, deberías ser capaz de completar la eliminación de RedBoot. Ten en cuenta que el malware puede afectar a todos los usuarios, aunque vivas en Reino Unido o Grecia.
¿Te ha resultado útil esta guía?
Sé el primero en comentar