Problemstilling
ESET-produkter oppdager og blokkerer XData-skadevare som en Win32/Filecoder.NLN og AES-NI som Win32/Filecoder.AESNI.
- ESET-produktet ditt oppdaget en Win32/Filecoder.A ESNI-infeksjon
- Dekrypter filene dine ved hjelp av verktøyet ESETAESNIDecryptor.exe
- Dine personlige filer har blitt kryptert
- Filene dine har blitt omdøpt med en av følgende filtyper: .aes256, .lock, .aes_ni_0day, .aes_ni, .decrypr_helper@freemail_hu, .~xdata~
- Du får en av følgende meldinger på datamaskinens skrivebordsbakgrunn, eller i en .txt-, .html- eller .png-fil:
- "FILENE DINE ER KRYPTERT!"
- "Hvis du vil dekryptere filene dine, må du skaffe deg en privat RSA-nøkkel."
- "alle dataene dine ble kryptert for å få dem tilbake, skriv til aes-ni@prontomail.com"

Figur 1-1
Klikk på +Details for mer informasjon og flere bilder knyttet til dette løsepengeviruset
Detaljer
Win32/Filecoder.AESNI er en trojaner som krypterer filer på lokale stasjoner. Brukeren blir fortalt at de må sende informasjon og foreta en betaling ved hjelp av Bitcoin-betalingstjenesten for å dekryptere filene sine.
- XData-løsepengevirus gjør runder midt i den globale WannaCryptor-skrekken
- ESET lanserer dekrypteringsprogram for AESNI ransomware-varianter, inkludert XData
- Win32/Filecoder.AESNI trusselbeskrivelse på virusradar.com
Eksempler på filnavn på AES-NI-nøkler
- USER-43FF24E2A8#7988C10CEA4CBE5453802CE852506660-decrypr_helper NEW-2017421111129-542.key
- PC#7F8FF538043FDBDFAD07DBF085DE9910-SPECIAL NEW-201753011433-276.key.aes_ni
- PC#7F8FF538043FDBDFAD07DBF085DE9910-Bravo NEW-2017530113345-902.key.aes_ni_0day
- PC#7F8FF538043FDBDFAD07DBF085DE9910-#-201753182943-932.key.~xdata~
Bildegalleri
Løsning
- Last ned ESET AES-NI dekrypteringsverktøyet og lagre filen på skrivebordet ditt.
ESETAESNIDecryptor.exe - Klikk på Start → Alle programmer → Tilbehør, høyreklikk på Kommandoprompt og velg deretter Kjør som administrator fra kontekstmenyen
- Brukere av Windows 8/8.1/10: Trykk på Windows-tasten + Q for å søke etter programmer, skriv Kommandoprompt i søkefeltet , høyreklikk på Kommandoprompt og velg deretter Kjør som administrator fra kontekstmenyen.
- Brukere av Windows 8/8.1/10: Trykk på Windows-tasten + Q for å søke etter programmer, skriv Kommandoprompt i søkefeltet , høyreklikk på Kommandoprompt og velg deretter Kjør som administrator fra kontekstmenyen.
- Skriv inn kommandoen
cd %userprofile%\Desktop(ikke erstatt "userprofile" med brukernavnet ditt - skriv kommandoen nøyaktig som vist), og trykk deretter Enter. - Skriv inn kommandoen
ESETAESNIDecryptor.exe, og trykk på Enter. - Les og godta lisensavtalen for sluttbrukere.
- Skriv
inn ESETAESNIDecryptor.exeC:og trykk på Enter for å skanne C-stasjonen. Hvis du vil skanne en annen stasjon, erstatter duC:med den aktuelle stasjonsbokstaven.
- ESET AES-NI-dekrypteringsverktøyet kjører, og meldingen "Leter etter nøkkelfiler..." vises. Deretter vises meldingen " Leter etter infiserte filer...". Hvis det oppdages en infeksjon, følger du instruksjonene fra ESET AES-NI-dekrypteringsverktøyet for å rense systemet.
Figur 1-2



