[KB6467] Wyczyść infekcję AES-NI lub XData za pomocą deszyfratora ESET AES-NI

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Problem

Produkty ESET wykrywają i blokują złośliwe oprogramowanie XData jako Win32/Filecoder.NLN i AES-NI jako Win32/Filecoder.AESNI.

  • Produkt ESET wykrył infekcję Win32/Filecoder.AESNI
  • Odszyfruj pliki za pomocą narzędzia ESETAESNIDecryptor.exe
  • Twoje osobiste pliki zostały zaszyfrowane
  • Nazwa plików została zmieniona na jedno z następujących rozszerzeń: .aes256, .lock, .aes_ni_0day, .aes_ni, .decrypr_helper@freemail_hu, .~xdata~
  • Otrzymujesz jedną z następujących notatek na tle pulpitu komputera lub w pliku .txt, .html lub .png:

    - "TWOJE PLIKI SĄ ZASZYFROWANE!"
    - "Jeśli chcesz odszyfrować swoje pliki, musisz uzyskać klucz prywatny RSA"

    - "wszystkie twoje dane zostały zaszyfrowane, aby je odzyskać, napisz na aes-ni@prontomail.com"

Rysunek 1-1

Kliknij +Szczegóły, aby uzyskać więcej informacji i dodatkowe obrazy związane z tym oprogramowaniem ransomware

Szczegóły

Win32/Filecoder.AESNI to trojan szyfrujący pliki na dyskach lokalnych. Użytkownik jest informowany, że musi wysłać informacje i dokonać płatności za pomocą usługi płatności Bitcoin w celu odszyfrowania swoich plików.

Przykłady nazw plików kluczy AES-NI

  • USER-43FF24E2A8#7988C10CEA4CBE5453802CE852506660-decrypr_helper NEW-2017421111129-542.key
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-SPECIAL NEW-201753011433-276.key.aes_ni
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-Bravo NEW-2017530113345-902.key.aes_ni_0day
  • PC#7F8FF538043FDBDFAD07DBF085DE9910-#-201753182943-932.key.~xdata~

Galeria obrazów

Rozwiązanie

  1. Pobierz narzędzie deszyfrujące ESET AES-NI i zapisz plik na pulpicie.

    ESETAESNIDecryptor.exe
  2. Kliknij StartWszystkie programy Akcesoria, kliknij prawym przyciskiem myszy Wiersz polecenia, a następnie wybierz Uruchom jako administrator z menu kontekstowego
    • Użytkownicy Windows 8 / 8.1 / 10: naciśnij klawisz Windows + Q, aby wyszukać aplikacje, wpisz Wiersz polecenia w polu wyszukiwania , kliknij prawym przyciskiem myszy Wiersz polecenia, a następnie wybierz Uruchom jako administrator z menu kontekstowego.
  3. Wpisz polecenie cd %userprofile%\Desktop (nie zastępuj "userprofile" swoją nazwą użytkownika - wpisz polecenie dokładnie tak, jak pokazano), a następnie naciśnij Enter.
  4. Wpisz polecenie ESETAESNIDecryptor.exe i naciśnij Enter.
  5. Przeczytaj i zaakceptuj umowę licencyjną użytkownika końcowego.
  6. Wpisz ESETAESNIDecryptor.exe C: i naciśnij Enter, aby przeskanować dysk C. Aby przeskanować inny dysk, zastąp C: odpowiednią literą dysku.

Przełączniki deszyfratora AES-NI

W większości przypadków uruchomienie narzędzia deszyfrującego ESET AES-NI w sposób pokazany w kroku 6 jest najlepszym wyborem. Jeśli jednak jesteś zaznajomiony z przełącznikami wiersza poleceń, następujące przełączniki są dostępne do użycia z tym narzędziem deszyfrującym:

  • /n - tylko lista plików do wyczyszczenia (nie czyść)
  • /h lub /?- pokaż użycie
  1. Narzędzie deszyfrujące ESET AES-NI zostanie uruchomione i zostanie wyświetlony komunikat "Looking for key files...". Następnie zostanie wyświetlony komunikat " Looking for infected files...". Jeśli wykryta zostanie infekcja, postępuj zgodnie z instrukcjami narzędzia deszyfrującego ESET AES-NI, aby wyczyścić system.

Odszyfrowywanie plików na innym komputerze

Jeśli zamierzasz odszyfrować pliki na innym komputerze, musisz skopiować plik klucza AES-NI z zainfekowanego komputera. Ten plik klucza jest niezbędny do odszyfrowania zaszyfrowanych plików i zwykle znajduje się w folderze C: ProgramData. ESET AES-NI decryptor szuka plików kluczy w następujących folderach:

  • Lokalizacja ESETAESNIDecrtyptor.exe
  • C:ProgramData
  • %appdata%
  • %temp%

Rysunek 1-2

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.