[KB6274] Bereinigen Sie eine Crysis- oder Wallet-Infektion mit dem ESET Crysis Decryptor

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Problem

Aktuelle Varianten können nicht entschlüsselt werden

Die neueste Version des ESETCrysisDecryptor.exe-Tools wurde 2017 veröffentlicht und unterstützt nicht die neuesten Varianten von Win32/Filecoder.Crysis. Es können nur Dateien mit den unten genannten Erweiterungen entschlüsselt werden. Sobald ein neues Tool veröffentlicht wird, werden wir in diesem KB-Artikel darüber informieren.

  • Ihre persönlichen Dateien sind verschlüsselt worden
  • Ihre Dateien wurden mit einer der folgenden Erweiterungen umbenannt: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion
  • Sie erhalten eine der folgenden Meldungen auf dem Desktop-Hintergrund Ihres Computers oder in einer .txt-, .html- oder .png-Datei:

    - "Achtung! Your computer was attacked by virus-encoder... bitcoin143@india.com"
    - "Your data was encrypted... Versuchen Sie nicht, sie zu entschlüsseln - die Daten werden verloren gehen... checksupport@163.com"

    - "Um Informationen wiederherzustellen, senden Sie eine E-Mail an den technischen Support"
    - "Alle Ihre Daten wurden verschlüsselt, um sie wiederherzustellen, schreiben Sie an helphomeless@india.com"

Abbildung 1-1

Klicken Sie auf +Details für weitere Informationen und zusätzliche Bilder zu dieser Ransomware

Einzelheiten

Win32/Filecoder.Crysis ist ein Trojaner, der Dateien auf lokalen Laufwerken verschlüsselt. Dem Benutzer wird gesagt, dass er Informationen senden und eine Zahlung über den Bitcoin-Zahlungsdienst leisten muss, um seine Dateien zu entschlüsseln.

Indikatoren für eine Kompromittierung

.{%EmailAddress%}.CrySiS
.{%EmailAddress%--%EmailAddress%}.xtbl
.[%EmailAddress%].dharma
.ID%hexnum%.%EmailAdresse%.xtbl
.id-%hexnum%.{%EmailAdresse%}.crypt
.id-%hexnum%.{%EmailAdresse%}.lock
.id-%hexnum%.{%EmailAdresse%}.crypted
.[%EmailAdresse%].wallet
.[%EmailAdresse%].zwiebel

Bild-Galerie

Lösung

  1. Laden Sie das ESET Crysis Decryptor Tool Version 2.0.4.0 herunter und speichern Sie die Datei auf Ihrem Desktop.

    ESETCrysisDecryptor.exe
  2. Klicken Sie auf StartAlle Programme Zubehör, klicken Sie mit der rechten Maustaste auf Eingabeaufforderung und wählen Sie dann im Kontextmenü Als Administrator ausführen
    • Benutzer von Windows 8 / 8.1 / 10: Drücken Sie die Windows-Taste + Q, um nach Anwendungen zu suchen, geben Sie Eingabeaufforderung in das Suchfeld ein, klicken Sie mit der rechten Maustaste auf Eingabeaufforderung und wählen Sie dann als Administrator ausführen aus dem Kontextmenü.
  3. Geben Sie den Befehl cd %userprofile%\Desktop ein (ersetzen Sie "userprofile" nicht durch Ihren Benutzernamen - geben Sie den Befehl genau wie abgebildet ein) und drücken Sie dann die Eingabetaste.
  4. Geben Sie den Befehl ESETCrysisDecryptor.exe ein und drücken Sie die Eingabetaste.
  5. Lesen Sie die Endbenutzer-Lizenzvereinbarung und stimmen Sie ihr zu.
  6. Geben Sie ESETCrysisDecryptor.exe C: ein, und drücken Sie die Eingabetaste, um das Laufwerk C zu scannen. Um ein anderes Laufwerk zu scannen, ersetzen Sie C: durch den entsprechenden Laufwerksbuchstaben.

CrysisDecryptor-Schalter

In den meisten Fällen ist die Ausführung des ESET Crysis-Entschlüsselungstools wie in Schritt 6 gezeigt die beste Wahl. Wenn Sie jedoch mit den Befehlszeilenschaltern vertraut sind, können Sie die folgenden Schalter für die Verwendung mit dem CrysisDecryptor-Tool verwenden:

  • /s- führt das Tool im Silent-Mode aus
  • /d - das Programm im Debug-Modus ausführen
  • /h oder /?- Verwendung anzeigen
  1. Das ESET Crysis Decryptor Tool wird ausgeführt und die Meldung "Looking for infected files..." wird angezeigt. Wenn eine Infektion entdeckt wird, folgen Sie den Anweisungen des ESET Crysis-Entschlüsselungstools, um Ihr System zu reinigen.

Abbildung 1-2

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.