问题
- 您的 ESET 产品检测到Win32/Filecoder.GandCrab感染
- 使用 ESETGandCrabDecryptor.exe 工具解密您文件的特定变体(目前仅支持针对叙利亚受害者发布的 979 个密钥)
- 您的个人文件已被加密
- 您的文件被重命名为以下扩展名之一:
.GDCB、.CRAB、.KRAB或.RANDOM_CHARACTERS - 您的计算机桌面背景或
.txt或.html文件中收到以下信息:
"注意!您的所有文件文档、照片、数据库和其他重要文件都已加密,扩展名为..."

详细信息
Win32/Filecoder.GandCrab是一种对本地驱动器上的文件进行加密的木马程序。用户被告知必须下载并安装 Tor 浏览器(通常用于暗网)、发送信息并使用比特币或 Dash 支付服务付款才能解密文件。
- Virusradar.com上的Win32/Filecoder.GandCrab威胁描述
- ESET 为 GandCrab 勒索软件的叙利亚受害者发布新的解密程序 (welivesecurity.com)
图片库
点击图片在新窗口中查看大图
解决方案
-
下载 ESET GandCrab 解密工具并将文件保存到桌面。
-
单击 "开始"→ "所有程序 " → "附件",右键单击 "命令提示符 "并从右键菜单中选择 "以管理员身份运行"。
-
Windows 8 / 8.1 / 10 用户:按键盘上的 Windows
键 +Q键搜索应用程序,在搜索 字段中输入Command prompt ,右键单击Command prompt,然后从右键菜单中选择以管理员身份运行。
-
-
键入命令
cd %userprofile%\Desktop(不要用用户名替换 "userprofile",请按所示键入命令),然后按键盘上的Enter键。 -
键入
ESETGandCrabDecryptor.exe命令,然后按键盘上的Enter键。 -
阅读并同意最终用户许可协议。
-
键入
ESETGandCrabDecryptor.exe C:并按键盘上的Enter键扫描 C 盘。要扫描其他驱动器,请将C:替换为适用的驱动器代号。
GandCrabDecryptor 开关
在大多数情况下,按步骤 6 所示运行 ESET GandCrab 解密工具是最佳选择。不过,如果你熟悉命令行开关,以下开关可用于 GandCrabDecryptor 工具:
- /s- 以静默模式运行工具
- /f- 以强制模式运行工具
- /d- 以调试模式运行工具
- /n- 运行工具,只列出需要清理的文件
- /h 或 /? - 显示使用情况
ESET GandCrab 解密工具将运行,并显示 "寻找受感染文件... "消息。如果发现感染,请按照 ESET GandCrab 解密工具的提示清理系统。



