[KB6274] Почистване на инфекция с Crysis или Wallet с помощта на декриптора на ESET Crysis

ЗАБЕЛЕЖКА:

Тази страница е преведена от компютър. Щракнете върху Английски под Езици на тази страница, за да се покаже оригиналният текст. Ако установите, че нещо не е ясно, моля, свържете се с местната поддръжка.

Издание

  • Вашият продукт на ESET открива инфекция с Win32/Filecoder.Crysis
  • Декриптирайте определени варианти на вашите файлове с помощта на инструмента ESETCrysisDecryptor.exe
Текущите варианти не могат да бъдат декриптирани

Последната версия на инструмента ESETCrysisDecryptor.exe е пусната през 2017 г. и не поддържа най-новите варианти на Win32/Filecoder.Crysis. Могат да бъдат декриптирани само файлове с разширенията, посочени по-долу. След като бъде пуснат нов инструмент, ще ви информираме в тази статия на KB.

  • Личните ви файлове са станали криптирани
  • Файловете ви са били преименувани с едно от следните разширения: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion
  • Получавате едно от следните съобщения на фона на работния плот на компютъра си или във файл с разширение .txt, .html или .png:

    - "Внимание! Компютърът ви е бил атакуван от вирус-енкодер... bitcoin143@india.com"
    - "Вашите данни са били криптирани... Не се опитвайте да ги декриптирате - данните ще бъдат загубени... checksupport@163.com"

    - "За да възстановите информацията, изпратете имейл до техническата поддръжка"
    - "всички ваши данни са били криптирани, за да ги възстановите, пишете на helphomeless@india.com"

Фигура 1-1

Щракнете върху +Детайли за повече информация и допълнителни изображения, свързани с този рансъмуер

Подробности

Win32/Filecoder.Crysis е троянски кон, който криптира файлове на локални дискове. На потребителя се съобщава, че трябва да изпрати информация и да извърши плащане чрез услугата за плащане с Bitcoin, за да декриптира файловете си.

Индикатори за компрометиране

.{%EmailAddress%}.CrySiS
.{%EmailAddress%--%EmailAddress%}.xtbl
.[%EmailAddress%].dharma
.ID%hexnum%.%EmailAddress%.xtbl
.id-%hexnum%.{%EmailAddress%}.crypt
.id-%hexnum%.{%EmailAddress%}.lock
.id-%hexnum%.{%EmailAddress%}.crypted
.[%EmailAddress%].wallet
.[%EmailAddress%].onion

Галерия с изображения

Решение

  1. Изтеглете инструмента за декриптиране на ESET Crysis версия 2.0.4.0 и запазете файла на работния си плот.

    ESETCrysisDecryptor.exe
  2. Щракнете върху СтартВсички програми Аксесоари, щракнете с десния бутон на мишката върху Команден ред и след това изберете Изпълни като администратор от контекстното меню
    • Потребители на Windows 8 / 8.1 / 10: натиснете клавиша Windows + Q за търсене на приложения, въведете Command prompt в полето за търсене , щракнете с десния бутон върху Command prompt и след това изберете Run as administrator (Изпълни като администратор ) от контекстното меню.
  3. Въведете командата cd %userprofile%\Desktop (не заменяйте "userprofile" с вашето потребителско име - въведете командата точно както е показано) и след това натиснете Enter.
  4. Въведете командата ESETCrysisDecryptor.exe и натиснете Enter.
  5. Прочетете и се съгласете с лицензионното споразумение с крайния потребител.
  6. Въведете командата ESETCrysisDecryptor.exe C: и натиснете Enter, за да сканирате устройството C. За да сканирате друго устройство, заменете C: със съответната буква на устройството.

Превключватели на CrysisDecryptor

В повечето случаи стартирането на инструмента ESET Crysis Decryptor, както е показано в стъпка 6, е най-добрият избор. Въпреки това, ако сте запознати с превключвателите на командния ред, следните превключватели са налични за използване с инструмента CrysisDecryptor:

  • /s- стартирайте инструмента в тих режим
  • /d - стартирайте инструмента в режим за отстраняване на грешки
  • /h или /?- показва използването
  1. Инструментът ESET Crysis Decryptor ще се стартира и ще се покаже съобщението "Търси заразени файлове...". Ако бъде открита инфекция, следвайте указанията на инструмента ESET Crysis decryptor, за да почистите системата си.

Фигура 1-2

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.