[KB6274] Rens en Crysis- eller Wallet-infektion ved hjælp af ESET Crysis decryptor

BEMÆRK:

Denne side er blevet oversat af en computer. Klik på engelsk under Sprog på denne side for at få vist den originale tekst. Hvis du finder noget uklart, bedes du kontakte din lokale support.

Problem

Nuværende varianter kan ikke dekrypteres

Den seneste version af ESETCrysisDecryptor.exe-værktøjet blev udgivet i 2017 og understøtter ikke de nyeste varianter af Win32/Filecoder.Crysis. Kun filer med udvidelser nævnt nedenfor kan dekrypteres. Når et nyt værktøj frigives, vil vi informere om det i denne KB-artikel.

  • Dine personlige filer er blevet krypteret
  • Dine filer er blevet omdøbt med en af følgende udvidelser: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion
  • Du modtager en af følgende beskeder på din computers skrivebordsbaggrund eller i en .txt-, .html- eller .png-fil:

    - "Opmærksomhed! Din computer er blevet angrebet af en virus-koder... bitcoin143@india.com"
    - "Dine data er blevet krypteret... Prøv ikke at dekryptere dem - data vil gå tabt... checksupport@163.com"

    - "Send en e-mail til teknisk support for at gendanne oplysninger"
    - "alle dine data blev krypteret for at få dem tilbage skriv til helphomeless@india.com"

Figur 1-1

Klik på +Details for at få flere oplysninger og yderligere billeder i forbindelse med denne ransomware

Detaljer

Win32/Filecoder.Crysis er en trojaner, der krypterer filer på lokale drev. Brugeren får at vide, at de skal sende oplysninger og foretage en betaling ved hjælp af Bitcoin-betalingstjenesten for at dekryptere deres filer.

Indikatorer for kompromittering

.{%EmailAddress%}.CrySiS
.{%EmailAddress%--%EmailAddress%}.xtbl
.[%EmailAddress%].dharma
.ID%hexnum%.%EmailAddress%.xtbl
.id-%hexnum%.{%Emailadresse%}.crypt
.id-%hexnum%.{%EmailAddress%}.lock
.id-%hexnum%.{%EmailAddress%}.crypted
.[%Emailadresse%].wallet
.[%EmailAddress%].onion

Billedgalleri

Løsning

  1. Download ESET Crysis dekrypteringsværktøjet version 2.0.4.0 og gem filen på dit skrivebord.

    ESETCrysisDecryptor.exe
  2. Klik på StartAlle programmer Tilbehør, højreklik på Kommandoprompt, og vælg derefter Kør som administrator i genvejsmenuen
    • Brugere af Windows 8/8.1/10: Tryk på Windows-tasten + Q for at søge efter programmer, skriv Kommandoprompt i søgefeltet , højreklik på Kommandoprompt, og vælg derefter Kør som administrator i genvejsmenuen.
  3. Skriv kommandoen cd %userprofile%\Desktop (erstat ikke "userprofile" med dit brugernavn - skriv kommandoen præcis som vist), og tryk derefter på Enter.
  4. Skriv kommandoen ESETCrysisDecryptor.exe, og tryk på Enter.
  5. Læs og accepter slutbrugerlicensaftalen.
  6. Skriv ESETCrysisDecryptor.exe C:, og tryk på Enter for at scanne C-drevet. Hvis du vil scanne et andet drev, skal du erstatte C: med det relevante drevbogstav.

CrysisDecryptor-omskiftere

I de fleste tilfælde er det bedste valg at køre ESET Crysis Decryptor-værktøjet som vist i trin 6. Men hvis du er fortrolig med kommandolinje-switches, er følgende switches tilgængelige til brug med CrysisDecryptor-værktøjet:

  • /s- kør værktøjet i lydløs tilstand
  • /d -kør værktøjet i fejlsøgningstilstand
  • /h eller /?- vis brug
  1. ESET Crysis Decryptor-værktøjet vil køre, og meddelelsen "Looking for infected files..." vil blive vist. Hvis der opdages en infektion, skal du følge anvisningerne fra ESET Crysis decryptor-værktøjet for at rense dit system.

Figur 1-2

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.