[KB6467] Fjern en AES-NI- eller XData-infeksjon ved hjelp av ESET AES-NI-dekrypteringsprogrammet

MERK:

Denne siden er oversatt av en datamaskin. Klikk på engelsk under Språk på denne siden for å se originalteksten. Hvis noe er uklart, kan du kontakte din lokale kundestøtte.

Problemstilling

ESET-produkter oppdager og blokkerer XData-skadevare som en Win32/Filecoder.NLN og AES-NI som Win32/Filecoder.AESNI.

  • ESET-produktet ditt oppdaget en Win32/Filecoder.A ESNI-infeksjon
  • Dekrypter filene dine ved hjelp av verktøyet ESETAESNIDecryptor.exe
  • Dine personlige filer har blitt kryptert
  • Filene dine har blitt omdøpt med en av følgende filtyper: .aes256, .lock, .aes_ni_0day, .aes_ni, .decrypr_helper@freemail_hu, .~xdata~
  • Du får en av følgende meldinger på datamaskinens skrivebordsbakgrunn, eller i en .txt-, .html- eller .png-fil:

    - "FILENE DINE ER KRYPTERT!"
    - "Hvis du vil dekryptere filene dine, må du skaffe deg en privat RSA-nøkkel."

    - "alle dataene dine ble kryptert for å få dem tilbake, skriv til aes-ni@prontomail.com"

Figur 1-1

Klikk på +Details for mer informasjon og flere bilder knyttet til dette løsepengeviruset

Detaljer

Win32/Filecoder.AESNI er en trojaner som krypterer filer på lokale stasjoner. Brukeren blir fortalt at de må sende informasjon og foreta en betaling ved hjelp av Bitcoin-betalingstjenesten for å dekryptere filene sine.

Eksempler på filnavn på AES-NI-nøkler

  • USER-43FF24E2A8#7988C10CEA4CBE5453802CE852506660-decrypr_helper NEW-2017421111129-542.key
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-SPECIAL NEW-201753011433-276.key.aes_ni
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-Bravo NEW-2017530113345-902.key.aes_ni_0day
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-#-201753182943-932.key.~xdata~

Bildegalleri

Løsning

  1. Last ned ESET AES-NI dekrypteringsverktøyet og lagre filen på skrivebordet ditt.

    ESETAESNIDecryptor.exe
  2. Klikk på StartAlle programmer Tilbehør, høyreklikk på Kommandoprompt og velg deretter Kjør som administrator fra kontekstmenyen
    • Brukere av Windows 8/8.1/10: Trykk på Windows-tasten + Q for å søke etter programmer, skriv Kommandoprompt i søkefeltet , høyreklikk på Kommandoprompt og velg deretter Kjør som administrator fra kontekstmenyen.
  3. Skriv inn kommandoen cd %userprofile%\Desktop (ikke erstatt "userprofile" med brukernavnet ditt - skriv kommandoen nøyaktig som vist), og trykk deretter Enter.
  4. Skriv inn kommandoen ESETAESNIDecryptor.exe , og trykk på Enter.
  5. Les og godta lisensavtalen for sluttbrukere.
  6. Skriv inn ESETAESNIDecryptor.exe C: og trykk på Enter for å skanne C-stasjonen. Hvis du vil skanne en annen stasjon, erstatter du C: med den aktuelle stasjonsbokstaven.

Brytere for AES-NI-dekryptering

I de fleste tilfeller er det beste valget å kjøre ESET AES-NI-dekrypteringsverktøyet som vist i trinn 6. Hvis du er kjent med kommandolinjebrytere, kan du imidlertid bruke følgende brytere sammen med dette dekrypteringsverktøyet:

  • /n - bare liste opp filer for rensing (ikke rens)
  • /h eller /?- vis bruk
  1. ESET AES-NI-dekrypteringsverktøyet kjører, og meldingen "Leter etter nøkkelfiler..." vises. Deretter vises meldingen " Leter etter infiserte filer...". Hvis det oppdages en infeksjon, følger du instruksjonene fra ESET AES-NI-dekrypteringsverktøyet for å rense systemet.

Dekryptere filer på en annen datamaskin

Hvis du skal dekryptere filer på en annen datamaskin, må du kopiere AES-NI-nøkkelfilen fra den infiserte datamaskinen. Denne nøkkelfilen er nødvendig for dekryptering av krypterte filer, og den ligger vanligvis i C:ProgramData-mappen. ESET AES-NI decryptor ser etter nøkkelfiler i følgende mapper:

  • ESETAESNIDecrtyptor.exe plassering
  • C:ProgramData
  • %appdata% %temp
  • %temp% %temp

Figur 1-2

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.