[KB6274] Очистите зараженный Crysis или Wallet с помощью расшифровщика ESET Crysis

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Выпуск

  • Ваш продукт ESET обнаружил заражение Win32/Filecoder.Crysis
  • Расшифруйте определенные варианты ваших файлов с помощью инструмента ESETCrysisDecryptor.exe
Текущие варианты не поддаются расшифровке

Последняя версия инструмента ESETCrysisDecryptor.exe была выпущена в 2017 году и не поддерживает самые последние варианты Win32/Filecoder.Crysis. Расшифровать можно только файлы с расширениями, указанными ниже. Как только будет выпущен новый инструмент, мы сообщим об этом в этой статье KB.

  • Ваши личные файлы оказались зашифрованы
  • Ваши файлы были переименованы с одним из следующих расширений: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion
  • Вы получаете одно из следующих сообщений на фоне рабочего стола вашего компьютера или в файле .txt, .html или .png:

    - "Внимание! Ваш компьютер был атакован вирусом-шифровальщиком... bitcoin143@india.com"
    - "Ваши данные были зашифрованы... Не пытайтесь расшифровать их - данные будут потеряны... checksupport@163.com"

    - "Для восстановления информации напишите в службу технической поддержки"
    - "Все ваши данные были зашифрованы, чтобы восстановить их, напишите на helphomeless@india.com"

Рисунок 1-1

Нажмите +Details, чтобы получить дополнительную информацию и дополнительные изображения, связанные с этой программой-вымогателем

Подробности

Win32/Filecoder.Crysis - это троян, который шифрует файлы на локальных дисках. Пользователю сообщается, что для расшифровки файлов он должен отправить информацию и произвести оплату с помощью платежного сервиса Bitcoin.

Признаки компрометации

.{%EmailAddress%}.CrySiS
.{%EmailAddress%--%EmailAddress%}.xtbl
.[%EmailAddress%].dharma
.ID%hexnum%.%EmailAddress%.xtbl
.id-%hexnum%.{%EmailAddress%}.crypt
.id-%hexnum%.{%EmailAddress%}.lock
.id-%hexnum%.{%EmailAddress%}.crypted
.[%EmailAddress%].wallet
.[%EmailAddress%].onion

Галерея изображений

Решение

  1. Скачайте инструмент ESET Crysis Decryptor версии 2.0.4.0 и сохраните файл на рабочем столе.

    ESETCrysisDecryptor.exe
  2. Нажмите ПускВсе программы Аксессуары, щелкните правой кнопкой мыши Командную строку, а затем выберите Запуск от имени администратора в контекстном меню
    • Пользователи Windows 8 / 8.1 / 10: нажмите клавиши Windows + Q для поиска приложений, введите Command prompt в поле поиска , щелкните Command prompt правой кнопкой мыши и выберите Run as administrator из контекстного меню.
  3. Введите команду cd %userprofile%\Desktop (не заменяйте "userprofile" своим именем пользователя - введите команду точно так, как показано на рисунке), а затем нажмите Enter.
  4. Введите команду ESETCrysisDecryptor.exe и нажмите Enter.
  5. Прочитайте и согласитесь с лицензионным соглашением с конечным пользователем.
  6. Введите команду ESETCrysisDecryptor.exe C: и нажмите Enter, чтобы просканировать диск C. Для сканирования другого диска замените C: на соответствующую букву диска.

Переключения CrysisDecryptor

В большинстве случаев оптимальным вариантом является запуск программы ESET Crysis Decryptor, как показано в шаге 6. Однако если вы знакомы с переключателями командной строки, то для использования инструмента CrysisDecryptor можно воспользоваться следующими переключателями:

  • /s- запустить инструмент в тихом режиме
  • /d - запустить инструмент в режиме отладки
  • /h или /?- показать использование
  1. Инструмент ESET Crysis Decryptor запустится, и на экране появится сообщение "Ищем зараженные файлы...". Если заражение обнаружено, следуйте подсказкам утилиты ESET Crysis decryptor для очистки системы.

Рисунок 1-2

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.