Problème
Les produits ESET détectent et bloquent les malware XData appelé Win32/Filecoder.NLN et aussi Win32/Filecoder.AESNI
- Votre produit ESET détecte l'infection Win32/Filecoder.AESNI
- Decrypter vos fichiers en utilisant l'outil ESETAESNIDecryptor.exe
- Vos fichiers personnels ont été cryptés
- L'extension de vos fichiers a été modifiée avec l'une des extensions suivantes : .aes256, .lock, .aes_ni_0day, .aes_ni, .decrypr_helper@freemail_hu, .~xdata~
- Vous avez l'une des mentions suivantes en fond d'écran, ou bien un fichier sur votre bureau en .txt, .html ou .png :
- "YOUR FILES ARE ENCRYPTED!"
- "If you want to decrypt your files, you have to get RSA private key."
- "all your data was crypted to get it back write to aes-ni@prontomail.com"
Figure 1-1
Détails
Win32/Filecoder.AESNI est un cheval de troie qui crypte vos fichiers dans vos lecteurs locaux. L'utilisateur est informé qu'il doit effectuer un paiement en utilisant le service de paiement Bitcoin afin de décrypter ses fichiers.
- XData ransomware making rounds amid global WannaCryptor scare
- ESET releases decryptor for AESNI ransomware variants, including XData
- Win32/Filecoder.AESNI threat description on virusradar.com
Examples de nom de clé AES-NI
- USER-43FF24E2A8#7988C10CEA4CBE5453802CE852506660-decrypr_helper NEW-2017421111129-542.key
- PC#7F8FF538043FDBDFAD07DBF085DE9910-SPECIAL NEW-201753011433-276.key.aes_ni
- PC#7F8FF538043FDBDFAD07DBF085DE9910-Bravo NEW-2017530113345-902.key.aes_ni_0day
- PC#7F8FF538043FDBDFAD07DBF085DE9910-#-201753182943-932.key.~xdata~
Solution
- Télécharger l'outil de décryptage ESET AES-NI et sauvegardez-le sur votre bureau.
ESETAESNIDecryptor.exe
- Cliquez sur Démarrer → Tous les programmes → Accessoires, ensuite clic droit sur Invite de commandes et selectionnez Executez en tant qu'administrateur.
- Windows 8 / 8.1 / 10 : appuyez sur touche Windows + Q pour rechercher une application, tapez Invite de commande dans la barre de recherche à droite ensuite clic-droit sur Invite de commandes et selectionnez Executez en tant qu'administrateur.
- Windows 8 / 8.1 / 10 : appuyez sur touche Windows + Q pour rechercher une application, tapez Invite de commande dans la barre de recherche à droite ensuite clic-droit sur Invite de commandes et selectionnez Executez en tant qu'administrateur.
- Tapez la commande cd %userprofile%\Desktop (ne pas remplacer "userprofile" par votre nom d'utilisateur - tapez la commande exactement tel qu'elle est indiquée) et pressez Entrer.
- Tapez la commande ESETAESNIDecryptor.exe et pressez Entrer.
- Lire et accepter le "end-user license agreement"
- Tapez ESETAESNIDecryptor.exe c: et pressez Entrer pour scanner votre lecteur C. Pour scanner un autre lecteur remplacer C par la lettre de votre lecteur.
- L'outil de décryptage ESET AES-NI s'executera et le message suivant apparaitra “Looking for key files...” . Ensuite le message "Looking for infected files..."apparaitra. Si une infection est découverte, suivi les indications à l'écran.
Figure 1-2