[KB6467] Puhastage AES-NI või XData infektsioon ESET AES-NI dekrüptori abil

MÄRGE:

See lehekülg on tõlgitud arvuti poolt. Klõpsa selle lehekülje keelte all inglise keeles, et kuvada originaaltekst. Kui midagi jääb ebaselgeks, võta palun ühendust oma kohaliku klienditoega.

Väljaanne

ESETi tooted tuvastavad ja blokeerivad XData pahavara kui Win32/Filecoder.NLN ja AES-NI kui Win32/Filecoder.AESNI.

  • Teie ESETi toode tuvastas Win32/Filecoder.AESNI nakkuse
  • Dekrüpteerige oma failid, kasutades tööriista ESETAESNIDecryptor.exe
  • Teie isiklikud failid on krüpteeritud
  • Teie failid on ümber nimetatud ühega järgmistest laiendustest: .aes256, .lock, .aes_ni_0day, .aes_ni, .decrypr_helper@freemail_hu, .~xdata~
  • Saate ühe järgmistest märkustest oma arvuti töölaua taustal või .txt-, .html- või .png-failina:

    - "YOUR FILES ARE ENCRYPTED!"
    - "Kui soovite oma faile dekrüpteerida, peate hankima RSA privaatvõtme"

    - "kõik teie andmed on krüptitud, et neid tagasi saada, kirjutage aes-ni@prontomail.com"

Joonis 1-1

Klõpsake +Detailid, et saada lisateavet ja täiendavaid pilte, mis on seotud selle lunavara programmiga

Details

Win32/Filecoder.AESNI on trooja, mis krüpteerib failid kohalikel ketastel. Kasutajale öeldakse, et ta peab failide dekrüpteerimiseks saatma teavet ja tegema makse Bitcoini makseteenuse abil.

Näiteid AES-NI võtmefailide nimedest

  • USER-43FF24E2A8#7988C10CEA4CBE5453802CE852506660-decrypr_helper NEW-2017421111129-542.key
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-SPECIAL NEW-201753011433-276.key.aes_ni
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-Bravo NEW-2017530113345-902.key.aes_ni_0day
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-#-201753182943-932.key.~xdata~

Pildigalerii

Lahendus

  1. Laadige alla ESET AES-NI dekrüpteerimise tööriist ja salvestage fail oma töölauale.

    ESETAESNIDecryptor.exe
  2. Klõpsake StartAll Programs Accessories, tehke paremklõps Command prompt ja seejärel valige kontekstmenüüst Run as administrator (Käivita administraatorina )
    • Windows 8 / 8.1 / 10 kasutajad: vajutage Windows klahvi + Q, et otsida rakendusi, kirjutage Search väljale Command prompt , tehke paremklõps Command prompt 'il ja valige seejärel kontekstmenüüst Run as administrator (Käivita administraatorina ).
  3. Kirjuta käsk cd %userprofile%\Desktop (ära asenda "userprofile" oma kasutajanimega - kirjuta käsk täpselt nii nagu näidatud) ja vajuta Enter.
  4. Sisestage käsk ESETAESNIDecryptor.exe ja vajutage Enter.
  5. Lugege ja nõustuge lõppkasutaja litsentsilepinguga.
  6. Kirjutage käsk ESETAESNIDecryptor.exe C: ja vajutage Enter, et skaneerida C-ketast. Teise ketta skannimiseks asendage C: vastava ketta tähega.

AES-NI dekrüptori lülitid

Enamikul juhtudel on ESET AES-NI dekrüptori tööriista käivitamine, nagu on näidatud punktis 6, parim valik. Kui olete aga tuttav käsurea lülititega, on selle dekrüpteerimisvahendiga kasutamiseks saadaval järgmised lülitid:

  • /n - ainult failide loetelu puhastamiseks (ei puhastata)
  • /h või /?- kasutuse näitamine
  1. ESET AES-NI dekrüptimisvahend käivitub ja kuvatakse teade "Otsitakse võtmefaile...". Pärast seda kuvatakse teade "Looking for infected files...". Kui avastatakse nakkus, järgige ESET AES-NI decryptor tööriista juhiseid, et puhastada oma süsteem.

Failide dekrüpteerimine teises arvutis

Kui kavatsete faile teises arvutis dekrüpteerida, peate kopeerima AES-NI võtmefaili nakatunud arvutist. See võtmefail on vajalik krüpteeritud failide dekrüpteerimiseks ja see asub tavaliselt kaustas C:ProgramData. ESET AES-NI dekrüpteerija otsib võtmefaile järgmistest kaustadest:

  • ESETAESNIDecrtyptor.exe asukoht
  • C:ProgramData
  • %appdata%
  • %temp%

Joonis 1-2

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.