首页 资讯 安全 查看内容

拼图勒索解密的:将删除你的文件,直到你支付赎金

2016-4-14 09:43 1305 0

摘要: 一个新的勒索软件已经发布,不仅加密你的文件,还删除他们,如果你需要很长时间才能使赎金支付$ 150美元。拼图勒索,出现在勒索标志性的人物命名,将删除每隔一小时,每感染开始,直到你支付赎金时文件。此时已是目 ...

一个新的勒索软件已经发布,不仅加密你的文件,还删除他们,如果你需要很长时间才能使赎金支付$ 150美元。拼图勒索,出现在勒索标志性的人物命名,将删除每隔一小时,每感染开始,直到你支付赎金时文件。此时已是目前未知这一勒索软件是如何分布的。

这是我们所看到的这些类型的实际上是由一个勒索感染进行威胁的第一次。好消息是,一个方法已经被发现,让受害者解密他们的文件是免费的。
http://www.bleepstatic.com/images/news/ransomware/j/jigsaw-ransom-note.png
拼图勒索
拼图勒索
拼图勒索是认真的威胁...
这并不是说,我们已经看到勒索威胁删除文件的第一次,但是这是第一次,一个实际上已经进行了它的威胁。拼图勒索删除文件每隔60分钟重新启动程序和时间。

每隔一小时,拼图勒索将删除您计算机上的文件,并增加一个计数器。随着时间的推移这个计数器会导致多个文件,每隔一小时被删除。

更具破坏性的,虽然是被每次勒索启动时删除的文件数量。初次感染后,当它勒索重新启动,不管是从重新启动或终止的过程中,拼图会删除一千,是一千年,从受害者的计算机文件。

这个过程是非常具有破坏性,显然被用于向受害人施压,支付赎金。

如何解密并删除拼图勒索
值得庆幸的是,通过分析MalwareHunterTeam,DemonSlay335和我 后来发现,这是可能的解密此勒索软件是免费的。利用这些信息,Demonslay335已经发布了一个解密,可以解密的拼图勒索 加密的文件。要解密文件,你应该做的第一件事就是终止firefox.exe和drpbx.exe在任务管理器的进程,以防止任何进一步的文件被删除。然后,您应该运行msconfig,并停用称为启动项firefox.exe指向 %USERPROFILE%\应用程序数据\漫游\ Frfx \ firefox.exe可执行文件。

一旦你已经终止了勒索和禁用它的启动,让我们继续解密文件。第一步是下载并从以下网址提取拼图解密:

https://download.bleepingcomputer.com/demonslay335/JigSawDecrypter.zip

在JigSawDecrypter.exe文件,然后双击启动程序。当程序启动,你会用类似下面的一个画面映入眼帘。

拼图Decrypter的
拼图Decrypter的
要解密文件只需选择该目录,然后单击 解密我的文件 按钮。如果您想解密整个驱动器,那么你可以选择C:驱动器本身。但我还是建议你不要把勾选删除加密的文件选项,直到您已确认该工具可以正确解密您的文件。

当它已经完成解密文件时,屏幕会出现在下方。

解密完成
解密完成
现在,您的文件解密,我建议你运行防病毒或反恶意程序扫描您的计算机感染。

这是勒索软件只是为开发者游戏?
MalwareHunterTeam分析了拼图勒索的进一步变型后,他提出了一个有趣的观点。做“他们甚至不在乎金钱,或者只是想与人玩吗?” 当分析的变体,它已被证明,它们被编码到特定的日期之后才执行。例如,葡萄牙变量是硬编码到只有2016年4月6日之后运行,而另一个被设置熄灭于2016年3月23日。

还有一个广泛的赎金价格被提供,价格从$ 20到200美元。这些人为了钱或者这只是一个大的游戏呢?

拼图勒索技术细节
当拼图勒索 启动它会扫描你的硬盘对于某些文件扩展名,使用AES加密进行加密,并附加 .FUN,.KKK, .GWS,或。 BTC 根据版本的扩展文件名 。由拼图勒索 目标的文件有:

.JPG,.JPEG,.RAW,.TIF,.GIF,.PNG,.BMP,使用.3dm,的.max,.ACCDB,带.db,.DBF,.MDB,.PDB,.SQL,.DWG ,.DXF ,.C,的.cpp,的.cs,.H,.PHP,.asp的,.RB,的.java,的.jar,的.class,的.py,.js文件,.aaf ,.aep,.aepx,.PLB。 PREL,.prproj,.aet,.ppj,.PSD,.indd,.indl,.indt,.indb,.INX,.idml,PageMaker 7.0文件,.xqx,.xqx,.AI,.EPS,.PS , .SVG,瑞士法郎,.fla文件,.as3,。如,.TXT,.DOC,.DOT,.DOCX,.DOCM,.DOTX,.dotm,.docb,.RTF,.WPD,.wps,。味精,.PDF,.xls的,名为.xlt,.xlm工作,.XLSX,.XLSM,.xltx,.xltm,.xlsb,.xla,.xlam,.xll,.XLW,.PPT,. POT,.PPS。 PPTX,.PPTM,.POTX,.POTM,.ppam,.PPSX,.ppsm,.sldx,.sldm,使用.wav,.mp3 .AIF,.iff,m3u格式,.m4u,.MID,. mpa, .WMA,.RA,.AVI,.MOV,.MP4,.3gp使用,文件.mpeg,.3g2,.ASF,名.asx,FLV的,.MPG,.WMV,.VOB,.m3u8, .DAT,.CSV ,名为.efx,将.sdf,的.vcf,.xml和.ses,.Qbw,.QBB,.QBM,.QBI,.QBR,.CNT,.DES,.v30,. Qbo,.INI,.Lgb。 QWC,.Qbp,.AIF,.Qba,.Tlg,.Qbx,.Qby,.1pa,.Qpd,.TXT,。设置,.Iif,.Nd,.Rtp,.Tlg,.WAV,.Qsm, .Qss,.Qst,.Fx0,.Fx1,.Mx0,.FPx,.Fxr,.Fim,.ptb,.AI, .PFB,.Cgn,.VSD,.CDR,.Cmx,.CPT,.Csl ,.CUR,.DES,.Dsf,.Ds4,.Drw,.Dwg.Eps,.PS,.PRN,.GIF, .PCD,.PCT,.PCX,.PLT,.Rif,.SVG。 SWF,.TGA,.TIFF,.Psp,.TTF,.WPD,的.wpg,.Wi,.RAW,.WMF,.TXT,.CAL,.Cpx,.Shw,.Clk,.CDX,.Cdt , .Fpx,.Fmv,.IMG,.Gem,.Xcf,.PIC,.Mac的,.Met,.PP4,.Pp5,.Ppf,为.xls,.xlsx,.XLSM,.PPT,. NAP,.PAT ,.PS,.PRN,.Sct,.VSD,.WK3,.wk4,.XPM,.zip文件,.rar程序
当加密一个文件,将文件名 添加到位于加密的文件列表 %USERPROFILE%\应用程序数据\漫游\ System32Work \ EncryptedFileList.txt。它也将分配一个比特币地址,并将其保存在%USERPROFILE%\应用程序数据\漫游\ System32Work \ address.txt中 的文件。

最后,拼图将设置勒索开始在每次登录Windows时自动运行。不幸的是,每次勒索软件启动时,它还会删除加密文件1000。

赎金
赎金
在赎金有一个倒计时为0。当它到达0将取决于有多少次计数器复位删除了一定的文件60分钟的计时器。每次复位时,计数器将增加,这将导致更多的文件的下一个复位删除。
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系 [邮箱地址] 删除

路过

雷人

握手

鲜花

鸡蛋

最新评论

返回顶部