[KB6274] Rensa en Crysis- eller Wallet-infektion med ESET Crysis-dekrypteraren

OBS:

Den här sidan har översatts av en dator. Klicka på engelska under Språk på den här sidan för att se originaltexten. Om du tycker att något är oklart, kontakta din lokala support.

Problem

Aktuella varianter kan inte dekrypteras

Den senaste versionen av verktyget ESETCrysisDecryptor.exe släpptes 2017 och stöder inte de senaste varianterna av Win32/Filecoder.Crysis. Endast filer med tillägg som nämns nedan kan dekrypteras. När ett nytt verktyg släpps kommer vi att informera i den här KB-artikeln.

  • Dina personliga filer har blivit krypterade
  • Dina filer har bytt namn till något av följande tillägg: .xtbl, .crysis, .crypt, .lock, .crypted, .dharma, .wallet, .onion
  • Du får något av följande meddelanden på datorns skrivbordsbakgrund eller i en .txt-, .html- eller .png-fil:

    - "Lystring! Din dator har angripits av en viruskodare... bitcoin143@india.com"
    - "Dina data har krypterats... Försök inte att dekryptera den - data kommer att gå förlorade... checksupport@163.com"

    - "För att återställa information, maila teknisk support"
    - "alla dina data krypterades för att få tillbaka dem skriv till helphomeless@india.com"

Bild 1-1

Klicka på +Detaljer för mer information och ytterligare bilder som är associerade med detta ransomware

Detaljerad information

Win32/Filecoder.Crysis är en trojan som krypterar filer på lokala enheter. Användaren får veta att de måste skicka information och göra en betalning med hjälp av betalningstjänsten Bitcoin för att dekryptera sina filer.

Indikatorer på kompromisser

.{%E-postadress%}.CrySiS
.{%EmailAddress%--%EmailAddress%}.xtbl
.[%E-postadress%].dharma
.ID%hexnummer%.%E-postadress%.xtbl
.id-%hexnum%.{%E-postadress%}.crypt
.id-%hexnum%.{%E-postadress%}.lock
.id-%hexnum%.{%E-postadress%}.crypted
.[%E-postadress%].plånbok
.[%E-postadress%].lök

Bildgalleri

Lösning

  1. Ladda ner ESET Crysis dekrypteringsverktyg version 2.0.4.0 och spara filen på skrivbordet.

    ESETCrysisDecryptor.exe
  2. Klicka på StartAlla program Tillbehör, högerklicka på Kommandotolken och välj sedan Kör som administratör i snabbmenyn
    • Windows 8 / 8.1 / 10-användare: tryck på Windows-tangenten + Q för att söka efter program, skriv Kommandotolken i sökfältet , högerklicka på Kommandotolken och välj sedan Kör som administratör från snabbmenyn.
  3. Skriv kommandot cd %userprofile%\Desktop (ersätt inte "userprofile" med ditt användarnamn - skriv kommandot exakt som det visas) och tryck sedan på Enter.
  4. Skriv kommandot ESETCrysisDecryptor.exe och tryck på Retur.
  5. Läs och godkänn licensavtalet för slutanvändare.
  6. Skriv ESETCrysisDecryptor.exe C: och tryck på Retur för att skanna C-enheten. Om du vill skanna en annan enhet ersätter du C: med den aktuella enhetsbeteckningen.

CrysisDecryptor-omkopplare

I de flesta fall är det bästa valet att köra ESET Crysis dekrypteringsverktyg som visas i steg 6. Men om du är bekant med kommandoradsväxlar finns följande växlar tillgängliga för användning med CrysisDecryptor-verktyget:

  • /s- kör verktyget i tyst läge
  • /d -kör verktyget i felsökningsläge
  • /h eller /?- visa användning
  1. ESET Crysis Decryptor-verktyget körs och meddelandet "Letar efter infekterade filer..." visas. Om en infektion upptäcks ska du följa anvisningarna från ESET Crysis dekrypteringsverktyg för att rensa systemet.

Bild 1-2

Need Assistance in North America?

If you are a North American ESET customer and need assistance, view product documentation or visit helpus.eset.com to chat with a live technician.