Artigo/Análise CryptoLocker: Nova super-versão de RANSOMWARE

O problema é que atalhos não são nada práticos quando comparados com drives mapeadas, especialmente quando por exemplo estas num programa (o ex o word) e queres gravar o ficheiro.
 
Boas infelizmente tenho um disco de um portátil e estou com o mesmo problema, ta tudo encriptado, nao se aproveita nada.
alguem ja conseguiu recuperar a informação apos tar encriptada

ja agora onde posso ver qual a versão (o nome do maleware, que apanhei, pois parece-me mais uma versão nova)
 
Podes tentar recuperar pelas versões anteriores das pastas e/ou ficheiros.
Já tentaste clique direito > Propriedades e restaurar versões anteriores?

1febb176-70a8-4ea2-b8f4-3cf1d98fa8e8_0.jpg


Eventualmente talvez valha a pena, embora tenha sérias dúvidas.

Boa sorte!

Podes ainda enviar um ficheiro encriptado para teste, aqui:
https://www.decryptcryptolocker.com/

Se for uma versão conhecida e "desencriptável" resolves o problema.

Artigo a ler sobre este ransomware:
http://www.bleepingcomputer.com/virus-removal/cryptolocker-ransomware-information
 
no restauro nao tem nada, pois pelo que li estas novas apagam o restauro. mas nesse link so da para um ficheiro ou da para todos?
 
Não é restauro, é clique direito numa pasta, propriedades e vês o que aparece no separador Versões anteriores.

No site:
Testas um ficheiro, o sistema vai tentar identificar a encriptação.
Tendo sucesso, envia para o email que indicaste a chave e o link para o programa de desencriptação.
Com o programa e chave desencriptas todos os ficheiros.

Não tenhas demasiada esperança, mas há sempre essa possibilidade.
 
sim eu sei eu fui atravez das propriadades mas no aba Versões anteriores nao tinha nada.
ok vou ver se testo isso pode ser que consiga,
Obrigado pela ajuda :)
 
ja exprimentei, carrego para la o ficheiro mas diz-me que nao foi encriptado pelo CryptoLocker, enquanto que no ambiente de trabalho esta la o atalho para isso.
como te disse penso que sera uma versao mais recente.

testei isso agora e nada. penso que nao tinha essa funçao ativa
 
Não tendo cópias em suporte seguro, está tudo perdido.

Já agora instalem o CryptoPrevent:
http://www.foolishit.com/

Tem versão gratuita, não consome recursos e é simplicíssimo de usar.

Não será inviolável mas limita e muito a atividade e poder destrutivo deste malware.
 
Estou neste momento em mais um computador infectado com um virus Cryptografico

Similar ao Cryptlocker e ao CTB Locker


Este renomeou a extensão de todos os ficheiros comuns (.xls, .doc, .jpg, .pdf ) para um sufixo .ecc



Aparentemente deve ter sido apanhado através do anexo de um email

Felizmente os PST´s do Outlook nao ficaram contaminados, nem a pasta de rede comum a vários utilizadores

Talvez não tenham ficado encriptados pois pedi para desligarem o pc mal me descreveram os sintomas com que estava

Neste momento estou no pc infectado, mas atraves de um BOOT CD do Hirens

O removedor do Decryptcryptolocker e do Mcafee não resultam nesta estirpe

Partilho alguns links actuais :

http://www.techreleased.com/blog/ctb-locker-a-new-spin-on-ransomware/

http://www.bleepingcomputer.com/forums/t/570101/encrypted-files-ecc-malware-removal-help-needed/

https://blogs.mcafee.com/mcafee-labs/teslacrypt-joins-ransomware-field

http://www.bleepingcomputer.com/forums/t/570101/encrypted-files-ecc-malware-removal-help-needed/

https://blogs.mcafee.com/mcafee-labs/teslacrypt-joins-ransomware-field

Em todas as pastas por onde passou deixou um TXT chamado HELP_RESTORE_FILES.txt com as instruções de como remover


All your documents, photos, databases and other important files have been encrypted
with strongest encryption RSA-2048 key, generated for this computer.

Private decryption key is stored on a secret Internet server and nobody can
decrypt your files until you pay and obtain the private key.

If you see the main encryptor red window, examine it and follow the instructions.
Otherwise, it seems that you or your antivirus deleted the encryptor program.
Now you have the last chance to decrypt your files.
Open http://xxxxxxxxx.com or http://xxxxxxxxxxxxxxxxx.com ,
https://xxxxxxxxxxx.tor-gateways.de/ in your browser.
They are public gates to the secret server.
Copy and paste the following Bitcoin address in the input form on server. Avoid missprints.
xxxxxxxxxxxxxxxxxxxxxxx
Follow the instructions on the server.



If you have problems with gates, use direct connection:
1. Download Tor Browser from http://torproject.org
2. In the Tor Browser open the http://xxxxxxxxxxxx.onion/
Note that this server is available via Tor Browser only.
Retry in 1 hour if site is not reachable.
Copy and paste the following Bitcoin address in the input form on server. Avoid missprints.
xxxxxxxxxxxxxxxxxxxxxxxxxxxx
Follow the instructions on the server.
 
Última edição:
essa variante é o teslacrypt.. infelizmente um pc cá de casa sofreu isso.. nem com recuperação de dados apagados foi possivel recuperar..
 
Back
Topo