Jei naršydami staiga pamatėte dideles, turinį uždengiančias reklamjuostes su „kuponais“ ar „pasiūlymais“, o naršyklė ima strigti ar net sustingsta slenkant puslapį, tikėtina, kad kompiuteryje įsitaisė RightCoupon – reklaminė programinė įranga (adware). Ji priklauso agresyvių kuponų rodytojų grupei ir gali ženkliai sulėtinti sistemą bei sutrikdyti jūsų darbą internete.
Kas yra RightCoupon ir kuo ji pavojinga
RightCoupon į kompiuterį dažniausiai patenka kartu su kitomis nemokamomis programomis. Įdiegus, ji naršyklėse pradeda rodyti stačiakampes reklamas virš svetainės turinio – tiek šone, tiek viršuje, todėl normaliai skaityti puslapio tampa sudėtinga. Dar blogiau, kad ši programinė įranga dažnai būna suporuota su kita nepageidaujama programėle, kuri diegia savo šakninį sertifikatą į Windows pasitikimų sertifikatų saugyklą (pavadintą Hades CA). Tokie sertifikatai leidžia perimti HTTPS srautą ir įterpti reklamas net į šifruojamus ryšius. Tai kelia aiškią privatumo riziką – teoriškai gali būti matomi jūsų prisijungimai ar kita perduodama informacija.
Kaip RightCoupon patenka į kompiuterį
Dažniausias scenarijus – „pririštas“ diegimas kartu su kita nemokama programine įranga, kai papildomi komponentai pateikiami kaip „rekomenduojami pasiūlymai“. Tokie paketai neretai būna paslepiami už „Express“ arba „Greitas diegimas“ pasirinkimo. Todėl visuomet rinkitės „Custom“ arba „Advanced“ diegimą, nuimkite nežinomų įrankių juostų, plėtinių ar reklamos modulių varneles, o jei instaliatoriuje aiškiai nurodoma, kad bus diegiama reklaminė įranga – geriau atsisakykite programos.
Kodėl verta pašalinti RightCoupon nedelsiant
- Reklamos uždengia svetainių turinį ir trukdo dirbti.
- Naršyklės tampa lėtos, gali strigti slenkant ar atidarant kelis skirtukus.
- Privatumo rizika dėl įdiegtų šakninių sertifikatų ir galimo HTTPS srauto perėmimo.
Trumpa pašalinimo eiga
- Sustabdykite aktyvius kenkėjiškus procesus specialiu įrankiu (pvz., RKill).
- Atlikite pilną sistemos patikrą su patikima apsaugos programa ir pašalinkite rastus objektus.
- Išvalykite likučius su adware valikliu (pvz., AdwCleaner).
- Atstatykite naršyklių nustatymus į gamyklinius (Chrome, Internet Explorer, Firefox, Safari).
- Pašalinkite įdiegtą šakninį sertifikatą (Hades CA) per Windows sertifikatų tvarkytuvę.
- Atnaujinkite programas ir patikrinkite, ar nėra saugumo spragų.
Išsamus žingsnis po žingsnio gidas
1. Sustabdykite kenkėjiškus procesus
Atsisiųskite ir paleiskite įrankį, kuris laikinai sustabdo aktyvius kenkėjiškus procesus (pavyzdžiui, RKill). Paleidus programą, palaukite, kol langas užsidarys ir atsivers žurnalas. Jo užtenka peržvelgti ir uždaryti. Svarbu: po šio žingsnio kompiuterio neperkraukite, kol nebus baigti kiti etapai – kitaip procesai vėl atsinaujins.
2. Nuskaitykite kompiuterį su antivirusine priemone
- Įsidiekite patikimą kenkėjiškų programų šalinimo įrankį (pvz., Malwarebytes).
- Paleiskite programą, atnaujinkite duomenų bazę ir pasirinkite „Scan Now“ (ar atitinkamą visos sistemos skenavimą).
- Užbaikite skenavimą, peržiūrėkite radinius ir pasirinkite „Remove/Quarantine“ (pašalinti/karantinuoti).
- Jei paprašys paleisti kompiuterį iš naujo, sutikite ir po perkrovimo tęskite kitą žingsnį.
3. Išvalykite adware likučius
- Atsisiųskite adware valymo įrankį (pvz., AdwCleaner) ir paleiskite.
- Pasirinkite „Scan“, peržiūrėkite rezultatų sąrašą. Jei aptinkama teisėtų programų įrašų, nuimkite varneles.
- Spustelėkite „Clean“ ir sutikite su perkrovimu. Po paleidimo peržiūrėkite ataskaitą.
4. Atstatykite naršyklių nustatymus
Norint visiškai pašalinti nepageidaujamas injekcijas ir plėtinius, atkurkite kiekvienos naudojamos naršyklės pradinius nustatymus. Žemiau – pagrindiniai keliai. Atminkite: bus išjungti plėtiniai, išvalyta konfigūracija, slapukai ir istorija; žymės (bookmarks) paprastai lieka.
Chrome
- Atidarykite naršyklės meniu ir eikite į Nustatymai.
- Slinkite žemyn ir atverkite Išplėstinius nustatymus.
- Raskite ir spustelėkite „Atkurti nustatymus į pradinius“.
- Patvirtinkite atstatymą.
Internet Explorer
- Atidarykite nustatymus ir pasirinkite Interneto parinktys.
- Skirtuke „Advanced“ spauskite „Reset“.
- Pažymėkite „Delete personal settings“ ir patvirtinkite.
- Uždarykite langą ir perkraukite naršyklę.
Firefox
- Atidarykite meniu, pasirinkite Pagalba ir spauskite „Troubleshooting Information“.
- Pasirinkite „Refresh Firefox“ ir patvirtinkite.
- Paleidus iš naujo naršyklė praneš, kad nustatymai atnaujinti.
Safari
- Atidarykite meniu ir pasirinkite „Reset Safari“ (arba atitinkamą valymo parinktį jūsų versijoje).
- Palikite pažymėtas visus elementus, kuriuos norite išvalyti, ir patvirtinkite.
- Baigus valymą atsivers tuščias puslapis.
5. Pašalinkite įdiegtą šakninį sertifikatą (Hades CA)
- Klaviatūroje paspauskite Windows logotipo klavišą ir R, atsivers „Run“ langas.
- Įveskite certmgr.msc ir paspauskite Enter.
- Kairėje išskleiskite „Trusted Root Certification Authorities“ ir pasirinkite „Certificates“.
- Dešinėje raskite sertifikatą pavadinimu „Hades CA“, ant jo spustelėkite dešiniu pelės mygtuku ir pasirinkite „Delete“.
- Uždarykite sertifikatų tvarkyklę.
6. Patikrinkite programų saugumą ir atnaujinkite sistemą
- Paleiskite pažeidžiamumų tikrinimo įrankį (vulnerability scanner) ir įdiekite siūlomus atnaujinimus.
- Reguliariai atnaujinkite naršykles, įskiepius, „Windows“ pataisas.
Prevencija: kaip išvengti adware ateityje
- Diegdami programas rinkitės „Custom/Advanced“ režimą ir nuimkite nereikalingų pasiūlymų varneles.
- Nesutikite su įrankių juostomis, „kuponų“ plėtiniais ar „sistemos optimizatoriais“, jei jų nereikia.
- Atsisiųskite programinę įrangą tik iš oficialių ar patikimų šaltinių.
- Reguliariai darykite svarbių duomenų atsargines kopijas.
Kaip atpažinti, kad infekcija dar neišvalyta
- Vis dar matote „Powered by RightCoupon“ ar panašius užrašus šalia reklamų.
- Naršyklė netikėtai nukreipia į svetaines su kuponais ar loterijomis.
- Atsiranda naujų nepažįstamų plėtinių, keičiasi pradinis puslapis ar paieška.
- Vėl pasirodo įrašas „Hades CA“ tarp pasitikimų šakninių sertifikatų.
Sprendimai, jei kyla nesklandumų
- Adware procesai neleidžia paleisti įrankių: išbandykite alternatyviai pavadintą vykdomąjį failą (to paties įrankio variaciją) ir būtinai nevykdykite kompiuterio perkrovimo iki skenavimo pabaigos.
- Antivirusinė neįsijungia: pervadinkite diegimo ar programos failą, paleiskite kaip administratorius.
- Nerandate certmgr.msc: atidarykite mmc, pridėkite „Certificates“ papildinį dabartiniam vartotojui ir ieškokite „Trusted Root Certification Authorities“ dalyje.
- Nerandate „Hades CA“: tęskite kitus žingsnius; sertifikatas gali būti jau pašalintas kenkėjiškų programų šalinimo metu.
Tipiniai pėdsakai sistemoje
Žemiau – dažniau sutinkami katalogai, failai ir paslaugos, susiję su šia infekcija. Pavadinimai gali šiek tiek skirtis, tačiau struktūra panaši.
Katalogai ir failai
- %ProgramFiles%\Hades\
- %ProgramFiles%\Hades\HadesUninstaller.exe
- %ProgramFiles%\Hades\uninstall.exe
- %ProgramFiles%\Smwyyntm1ndi1zdz\
- %ProgramFiles%\Smwyyntm1ndi1zdz\nmjim2z2zhm1bgz\
- %ProgramFiles%\Smwyyntm1ndi1zdz\nmjim2z2zhm1bgz\SSL\
- %ProgramFiles%\Smwyyntm1ndi1zdz\nmjim2z2zhm1bgz\SSL\Hades CA.cer
- %ProgramFiles%\Smwyyntm1ndi1zdz\nmjim2z2zhm1bgz\SSL\Hades CA.pvk
- %ProgramFiles%\Smwyyntm1ndi1zdz\nmjim2z2zhm1bgz.exe
- %ProgramFiles%\Smwyyntm1ndi1zdz\nss\certutil.exe ir susijusios nss bibliotekos (nss3.dll, smime3.dll ir kt.)
- %ProgramFiles%\Umtayyznhndq1ntz\mtuyntm5ndy1yjy.exe
- %System%\drivers\nmjim2z2zhm1bgz.sys
Registro įrašai
- HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run\mwyyntm1ndi1zdz – nurodo į %ProgramFiles%\Smwyyntm1ndi1zdz\nmjim2z2zhm1bgz.exe
- HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run\CrashMon – nurodo į „UniversalUpdater“ vykdomąjį failą
- HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\Hades
- HKLM\SOFTWARE\Wow6432Node\Hades
- HKLM\SOFTWARE\Wow6432Node\Universal
- HKLM\SYSTEM\CurrentControlSet\Services\nmjim2z2zhm1bgz
- HKLM\SYSTEM\CurrentControlSet\Services\UniversalUpdater
Kintamųjų paaiškinimai
- %System% – Windows sistemos aplankas (pvz., C:\Windows\System32).
- %ProgramFiles% – Program Files katalogas (C:\Program Files\ arba C:\Program Files (x86)\, priklausomai nuo sistemos ir programos architektūros).
Baigiamoji pastaba
Tai savipagalbos gidas – atlikdami veiksmus prisiimate atsakomybę. Jei kai kurie žingsniai atrodo sudėtingi, apsvarstykite galimybę kreiptis į patyrusį IT specialistą. Teisingai atlikus aprašytus veiksmus, „RightCoupon“ reklaminė įranga bei susiję komponentai turėtų būti pašalinti, o naršyklės – grįžti į normalų darbą.










