[KB6274] Limpe uma infecção por Crysis ou Wallet usando o descriptografador ESET Crysis

NOTA:

Esta página foi traduzida por um computador. Clique em inglês em Idiomas nesta página para exibir o texto original. Se você encontrar algo que não esteja claro, por favor entre em contato com o suporte local.

Problema

  • Seu produto ESET detectou uma infecção por Win32/Filecoder.Crysis
  • Descriptografe variantes específicas de seus arquivos usando a ferramenta ESETCrysisDecryptor.exe
As variantes atuais não podem ser descriptografadas

A versão mais recente da ferramenta ESETCrysisDecryptor.exe foi lançada em 2017 e não é compatível com as variantes mais recentes do Win32/Filecoder.Crysis. Somente arquivos com as extensões mencionadas abaixo podem ser descriptografados. Assim que uma nova ferramenta for lançada, informaremos neste artigo da KB.

  • Seus arquivos pessoais foram criptografados
  • Seus arquivos foram renomeados com uma das seguintes extensões: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion
  • Você recebe uma das seguintes mensagens no plano de fundo da área de trabalho do seu computador ou em um arquivo .txt, .html ou .png:

    - "Atenção! Seu computador foi atacado por um codificador de vírus... bitcoin143@india.com"
    - "Seus dados foram criptografados... Não tente descriptografá-los - os dados serão perdidos... checksupport@163.com"

    - "Para restaurar as informações, envie um e-mail para o suporte técnico"
    - "Todos os seus dados foram criptografados, para recuperá-los, escreva para helphomeless@india.com"

Figura 1-1

Clique em +Details para obter mais informações e imagens adicionais associadas a esse ransomware

Detalhes

O Win32/Filecoder.Crysis é um cavalo de Troia que criptografa arquivos em unidades locais. O usuário é informado de que deve enviar informações e fazer um pagamento usando o serviço de pagamento Bitcoin para descriptografar seus arquivos.

Indicadores de comprometimento

.{%EmailAddress%}.CrySiS
.{%EmailAddress%--%EmailAddress%}.xtbl
.[%EmailAddress%].dharma
.ID%hexnum%.%EmailAddress%.xtbl
.id-%hexnum%.{%EmailAddress%}.crypt
.id-%hexnum%.{%EmailAddress%}.lock
.id-%hexnum%.{%EmailAddress%}.crypted
.[%EmailAddress%].wallet
.[%EmailAddress%].onion

Galeria de imagens

Solução

  1. Faça o download da ferramenta de descriptografia ESET Crysis versão 2.0.4.0 e salve o arquivo em sua área de trabalho.

    ESETCrysisDecryptor.exe
  2. Clique em IniciarTodos os programas Acessórios, clique com o botão direito do mouse em Prompt de comando e selecione Executar como administrador no menu de contexto
    • Usuários do Windows 8 / 8.1 / 10: pressione a tecla Windows + Q para procurar aplicativos, digite Command prompt no campo Search , clique com o botão direito do mouse em Command prompt e selecione Run as administrator no menu de contexto.
  3. Digite o comando cd %userprofile%\Desktop (não substitua "userprofile" pelo seu nome de usuário - digite o comando exatamente como mostrado) e pressione Enter.
  4. Digite o comando ESETCrysisDecryptor.exe e pressione Enter.
  5. Leia e concorde com o contrato de licença do usuário final.
  6. Digite ESETCrysisDecryptor.exe C: e pressione Enter para rastrear a unidade C. Para rastrear uma unidade diferente, substitua C: pela letra da unidade aplicável.

Alternâncias do CrysisDecryptor

Na maioria dos casos, a execução da ferramenta de descriptografia do ESET Crysis, conforme mostrado na etapa 6, é a melhor opção. Entretanto, se você estiver familiarizado com as opções de linha de comando, as seguintes opções estão disponíveis para uso com a ferramenta CrysisDecryptor:

  • /s- executar a ferramenta no modo silencioso
  • /d - executa a ferramenta no modo de depuração
  • /h ou /?- mostra o uso
  1. A ferramenta de descriptografia do ESET Crysis será executada e a mensagem "Procurando por arquivos infectados..." será exibida. Se uma infecção for descoberta, siga as instruções da ferramenta de descriptografia do ESET Crysis para limpar seu sistema.

Figura 1-2

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.