问题
ESET 产品将 XData 恶意软件检测为Win32/Filecoder.NLN,将 AES-NI 检测为Win32/Filecoder.AESNI,并将其拦截。
- 您的 ESET 产品检测到Win32/Filecoder.AESNI感染
- 使用 ESETAESNIDecryptor.exe 工具解密您的文件
- 您的个人文件已被加密
- 您的文件已重命名为以下扩展名之一:.aes256、.lock、.aes_ni_0day、.aes_ni、.decrypr_helper@freemail_hu、.~xdata~。
- 您的计算机桌面背景或 .txt、.html 或 .png 文件中会收到以下注释之一:
- "您的文件已加密!"
- "如果您想解密您的文件,您必须获得 RSA 私钥"。
- "您的所有数据都已加密,要取回数据请写入 aes-ni@prontomail.com"

图 1-1
单击 +Details 查看更多信息和与此勒索软件相关的其他图片
详细信息
Win32/Filecoder.AESNI是一个对本地驱动器上的文件进行加密的木马程序。用户被告知必须发送信息并使用比特币支付服务付款才能解密文件。
- XData勒索软件在全球WannaCryptor恐慌中大行其道
- ESET发布针对包括XData在内的AESNI勒索软件变种的解密程序
- virusradar.com 上的 Win32/Filecoder.AESNI 威胁描述
AES-NI 密钥文件名示例
- USER-43FF24E2A8#7988C10CEA4CBE5453802CE852506660-decrypr_helper NEW-2017421111129-542.key
- PC#7F8FF538043FDBDFAD07DBF085DE9910-SPECIAL NEW-201753011433-276.key.aes_ni
- PC#7F8FF538043FDBDFAD07DBF085DE9910-Bravo NEW-2017530113345-902.key.aes_ni_0day
- PC#7F8FF538043FDBDFAD07DBF085DE9910-#-201753182943-932.key.~xdata~
图片库
解决方案
- 下载 ESET AES-NI 解密工具并将文件保存到桌面。
ESETAESNIDecryptor.exe - 单击 "开始"→ "所有程序 " → "附件",右键单击 "命令提示符",然后从右键菜单中选择 "以管理员身份运行"。
- Windows 8 / 8.1 / 10 用户:按 Windows 键 +Q 搜索应用程序,在搜索 栏中输入Command prompt ,右键单击Command prompt,然后从右键菜单中选择以管理员身份运行。
- Windows 8 / 8.1 / 10 用户:按 Windows 键 +Q 搜索应用程序,在搜索 栏中输入Command prompt ,右键单击Command prompt,然后从右键菜单中选择以管理员身份运行。
- 键入命令
cd %userprofile%\Desktop(不要用用户名替换 "userprofile",请按图示键入命令),然后按Enter。 - 键入
ESETAESNIDecryptor.exe命令,然后按Enter 键。 - 阅读并同意最终用户许可协议。
- 键入
ESETAESNIDecryptor.exeC:并按Enter 键扫描 C 驱动器。要扫描其他驱动器,请将C:替换为适用的驱动器代号。
- ESET AES-NI 解密工具运行后将显示"寻找密钥文件... "消息。之后将显示"寻找受感染文件... "信息。如果发现感染,请按照 ESET AES-NI 解密工具的提示清理系统。
图 1-2



