[KB6467] ESET AES-NI decryptor を使用して、AES-NI または XData 感染を除去する。

注意事項

このページはコンピュータによって翻訳されています。このページの「言語」の「英語」をクリックすると、原文が表示されます。ご不明な点がございましたら、お近くのサポートまでお問い合わせください。

問題

ESET製品は、XDataマルウェアをWin32/Filecoder.NLNとして、AES-NIをWin32/Filecoder.AESNIとして検出し、ブロックします。

  • ESET 製品がWin32/Filecoder.AESNI感染を検出しました。
  • ESETAESNIDecryptor.exe ツールを使用してファイルを復号化します。
  • 個人ファイルが暗号化されました
  • ファイル名が次のいずれかの拡張子に変更されています: .aes256、.lock、.aes_ni_0day、.aes_ni、.decrypr_helper@freemail_hu、.~xdata~。
  • コンピュータのデスクトップの背景、または.txt、.html、.pngファイルに、以下のいずれかのメモが表示されます:

    - "あなたのファイルは暗号化されています!"
    - "ファイルを復号化したい場合は、RSA秘密鍵を取得する必要があります。"

    - "あなたのデータはすべて暗号化されています。" aes-ni@prontomail.com に書き込んでください。

図1-1

詳細]をクリックすると、このランサムウェアに関連する詳細情報と追加の画像が表示されます。

詳細

Win32/Filecoder.AESNIは、ローカルドライブ上のファイルを暗号化するトロイの木馬です。ファイルを復号化するためには、情報を送信し、Bitcoin 支払いサービスを使って支払いを行う必要があるとユーザーに伝えます。

AES-NI キーファイル名の例

  • USER-43FF24E2A8#7988C10CEA4CBE5453802CE852506660-decrypr_helper NEW-2017421111129-542.key
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-SPECIAL NEW-201753011433-276.key.aes_ni
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-Bravo NEW-2017530113345-902.key.aes_ni_0day
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-#-201753182943-932.key.~xdata~

画像ギャラリー

ソリューション

  1. ESET AES-NI復号化ツールをダウンロードし、ファイルをデスクトップに保存します。

    ESETAESNIDecryptor.exe
  2. スタート]→[すべてのプログラム ]→[アクセサリ]をクリックし、[コマンドプロンプト]を右クリックし、コンテキストメニューから[管理者として実行]を選択します。
    • Windows 8 / 8.1 / 10 ユーザー:Windows キー +Q を押して アプリケーションを検索し、検索 フィールドに「Command prompt 」と入力してCommand prompt を右クリックし、コンテキストメニューから「管理者として実行」を選択します。
  3. コマンドcd %userprofile%Desktop("userprofile "をユーザー名に置き換えないでください。
  4. コマンド「ESETAESNIDecryptor.exe 」を入力し、Enter キーを押します。
  5. エンドユーザー使用許諾契約書を読み、同意します。
  6. ESETAESNIDecryptor.exe C:」と入力し、Enterキーを押して C ドライブをスキャンします。別のドライブをスキャンするには、C:を該当するドライブ文字に置き換えます。

AES-NI 復号化スイッチ

ほとんどの場合、手順 6 で示した ESET AES-NI decryptor ツールを実行するのが最良の選択です。ただし、コマンド ライン スイッチに慣れている場合は、この復号化ツールで以下のスイッチを使用できます:

  • /n - クリーニングするファイルのみをリストアップする(クリーニングしない)。
  • /h または /?-使用状況を表示
  1. ESET AES-NI decryptor ツールが実行され、「鍵ファイルを探しています。その後、「感染したファイルを探しています。感染が発見された場合は、ESET AES-NI decryptor ツールの指示に従ってシステムをクリーンアップしてください。

別のコンピュータでファイルを復号化する

別のコンピュータでファイルを復号化する場合、感染したコンピュータから AES-NI キーファイルをコピーする必要があります。このキーファイルは暗号化されたファイルの復号化に必要で、通常 C:ProgramData フォルダにあります。ESET AES-NI decryptor は、以下のフォルダにあるキーファイルを探します:

  • ESETAESNIDecrtyptor.exe の場所
  • C:ProgramData
  • アプリデータ
  • %temp

図1-2

#プレースホルダ id='1282' language='1'##