[KB6274] Bersihkan infeksi Crysis atau Dompet menggunakan dekripsi ESET Crysis

CATATAN:

Halaman ini telah diterjemahkan oleh komputer. Klik Bahasa Inggris di bawah Bahasa pada halaman ini untuk menampilkan teks aslinya. Jika Anda menemukan sesuatu yang kurang jelas, silakan hubungi dukungan lokal Anda.

Masalah

  • Produk ESET Anda mendeteksi infeksi Win32/Filecoder.Crysis
  • Dekripsi varian tertentu dari file Anda menggunakan alat ESETCrysisDecryptor.exe
Varian saat ini tidak dapat didekripsi

Versi terbaru dari alat ESETCrysisDecryptor.exe dirilis pada tahun 2017 dan tidak mendukung varian terbaru dari Win32/Filecoder.Crysis. Hanya file dengan ekstensi yang disebutkan di bawah ini yang dapat didekripsi. Setelah alat baru dirilis, kami akan menginformasikannya di artikel KB ini.

  • File pribadi Anda telah dienkripsi
  • File Anda telah diubah namanya dengan salah satu ekstensi berikut: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion
  • Anda menerima salah satu dari pesan berikut ini pada latar belakang desktop komputer Anda, atau dalam file .txt, .html, atau .png:

    - "Perhatian! Komputer anda diserang oleh virus-encoder.. bitcoin143@india.com"
    - "Data anda telah dienkripsi... Jangan mencoba mendekripsinya - data akan hilang... checksupport@163.com"

    - "Untuk memulihkan informasi, kirim email ke dukungan teknis"
    - "semua data anda dienkripsi untuk mendapatkannya kembali, kirimkan email ke helphomeless@india.com"

Gambar 1-1

Klik +Rincian untuk informasi lebih lanjut dan gambar tambahan yang terkait dengan ransomware ini

Detail

Win32/Filecoder.Crysis adalah sebuah trojan yang mengenkripsi file pada drive lokal. Pengguna diberitahu bahwa mereka harus mengirimkan informasi dan melakukan pembayaran menggunakan layanan pembayaran Bitcoin untuk mendekripsi file mereka.

Indikator kompromi

.{%EmailAddress%}.CrySiS
.{%EmailAddress%--%EmailAddress%}.xtbl
.%AlamatEmail%].dharma
.id%hexnum%.%AlamatEmail%.xtbl
.id-%hexnum%.{%AlamatEmail%}.crypt
.id-%hexnum%.{%AlamatEmail%}.lock
.id-%hexnum%.{%AlamatEmail%}.crypted
.[%AlamatEmail%].wallet
.[%AlamatEmail%].bawang

Galeri gambar

Solusi

  1. Unduh alat decryptor ESET Crysis versi 2.0.4.0 dan simpan file tersebut ke desktop Anda.

    ESETCrysisDecryptor.exe
  2. Klik MulaiSemua Program Aksesori, klik kanan Command prompt lalu pilih Jalankan sebagai administrator dari menu konteks
    • Pengguna Windows 8 / 8.1 / 10: tekan tombol Windows + Q untuk mencari aplikasi, ketik Command prompt di kolom Search , klik kanan Command prompt lalu pilih Run as administrator dari menu konteks.
  3. Ketik perintah cd %userprofile%\Desktop (jangan ganti "userprofile" dengan nama pengguna Anda - ketik perintah persis seperti yang ditunjukkan) lalu tekan Enter.
  4. Ketik perintah ESETCrysisDecryptor.exe dan tekan Enter.
  5. Baca dan setujui perjanjian lisensi pengguna akhir.
  6. Ketik ESETCrysisDecryptor.exe C: dan tekan Enter untuk memindai drive C. Untuk memindai drive yang berbeda, ganti C: dengan huruf drive yang sesuai.

Tombol CrysisDecryptor

Dalam kebanyakan kasus, menjalankan alat decryptor ESET Crysis seperti yang ditunjukkan pada langkah 6 adalah pilihan terbaik. Namun, jika Anda sudah terbiasa dengan sakelar baris perintah, sakelar berikut ini tersedia untuk digunakan dengan alat CrysisDecryptor:

  • /s- menjalankan alat dalam mode senyap
  • /d -menjalankan alat dalam mode debug
  • /h atau /?- tampilkan penggunaan
  1. Alat dekripsi ESET Crysis Decryptor akan dijalankan dan pesan "Mencari file yang terinfeksi..." akan ditampilkan. Jika infeksi ditemukan, ikuti petunjuk dari alat pengurai ESET Crysis untuk membersihkan sistem Anda.

Gambar 1-2