lunes, 8 de julio de 2019

Eliminar Decryptor.top (Ransomware Sodinokibi)

Decryptor.top (Ransomware)

Decryptor.top es virus de tipo ransomware que nos va a cifrar algunos archivos importantes utilizando la clave RSA-2048 (algoritmo de cifrado AES CBC de 256 bits) y va a añadir una extensión aleatoria a estos archivos.  Decryptor.top nos va a mostrar un mensaje ofreciéndonos descifrar los datos pagando previamente un importe en Bitcoins. Las instrucciones se colocan en el escritorio de las víctimas en la ventana emergente o en un archivo de texto.



¿Cómo podemos infectarnos con Decryptor.top?

Podemos infectarnos con Decryptor.top por navegar por sitios web maliciosos o sitios que hayan sido infectado con virus. Un método muy usado para la infección con este ransomware es el drive-by-download, webs vulneradas con scripts maliciosos que buscarán vulnerabilidades en nuestro ordenador para infectarnos. Otro método puede ser mediante emails spam con archivos adjuntos o enlaces a webs maliciosas. Debemos estar atentos a este tipo de emails ya que muchas veces nos intentan engañar haciéndonos creer que tienen un paquete o una carta para nosotros que no han conseguido entregarnos. No debemos ni descargar los archivos adjuntos que traigan ni clicar sobre los enlaces que haya en el email, esto puede infectarnos con Decryptor.top.

El ransomware Decryptor.topsecuestra’ una amplia variedad de archivos, incluyendo imágenes, audios y documentos ofimáticos. Entre los formatos de archivos afectados hay que destacar los que llevan las siguientes extensiones:


.sql, .mp4, .7z, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .zip, .sie, .sum, .ibank, .t13, .t12, .qdf, .gdb, .tax, .pkpass, .bc6, .bc7, .bkp, .qic, .bkf, .sidn, .sidd, .mddata, .itl, .itdb, .icxs, .hvpl, .hplg, .hkdb, .mdbackup, .syncdb, .gho, .cas, .svg, .map, .wmo, .itm, .sb, .fos, .mov, .vdf, .ztmp, .sis, .sid, .ncf, .menu, .layout, .dmp, .blob, .esm, .vcf, .vtf, .dazip, .fpk, .mlx, .kf, .iwd, .vpk, .tor, .psk, .rim, .w3x, .fsh, .ntl, .arch00, .lvl, .snx, .cfr, .ff, .vpp_pc, .lrf, .m2, .mcmeta, .vfs0, .mpqge, .kdb, .db0, .dba, .rofl, .hkx, .bar, .upk, .das, .iwi, .litemod, .asset, .forge, .ltx, .bsa, .apk, .re4, .sav, .lbf, .slm, .bik, .epk, .rgss3a, .pak, .big, wallet, .wotreplay, .xxx, .desc, .py, .m3u, .flv, .js, .css, .rb, .png, .jpeg, .txt, .p7c, .p7b, .p12, .pfx, .pem, .crt, .cer, .der, .x3f, .srw, .pef, .ptx, .r3d, .rw2, .rwl, .raw, .raf, .orf, .nrw, .mrwref, .mef, .erf, .kdc, .dcr, .cr2, .crw, .bay, .sr2, .srf, .arw, .3fr, .dng, .jpe, .jpg, .cdr, .indd, .ai, .eps, .pdf, .pdd, .psd, .dbf, .mdf, .wb2, .rtf, .wpd, .dxg, .xf, .dwg, .pst, .accdb, .mdb, .pptm, .pptx, .ppt, .xlk, .xlsb, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, .odb, .odc, .odm, .odp, .ods, .odt

Al usuario infectado se le notificará mediante la modificación de su fondo de pantalla, donde podrá ver el siguiente texto:
---=== Welcome. Again. ===---

[+] Whats Happen? [+]

Your files are encrypted, and currently unavailable. You can check it: all files on your computer has extension 11hqca6.
By the way, everything is possible to recover (restore), but you need to follow our instructions. Otherwise, you cant return your data (NEVER).

[+] What guarantees? [+]

Its just a business. We absolutely do not care about you and your deals, except getting benefits. If we do not do our work and liabilities - nobody will not cooperate with us. Its not in our interests.
To check the ability of returning files, You should go to our website. There you can decrypt one file for free. That is our guarantee.
If you will not cooperate with our service - for us, its does not matter. But you will lose your time and data, cause just we have the private key. In practise - time is much more valuable than money.

[+] How to get access on website? [+]

You have two ways:

1) [Recommended] Using a TOR browser!
  a) Download and install TOR browser from this site: https://torproject.org/
  b) Open our website: http://aplebzu47wgazapdqks6vrcv6zcnjppkbxbr6wketf56nf6aq2nmyoyd.onion/DD76543F7845C6E4

2) If TOR blocked in your country, try to use VPN! But you can use our secondary website. For this:
  a) Open your any browser (Chrome, Firefox, Opera, IE, Edge)
  b) Open our secondary website: http://decryptor.top/DD76543F7845C6E4

Warning: secondary website can be blocked, thats why first variant much better and more available.

When you open our website, put the following data in the input form:
Key:

kvq/zvMwhxmQ5KaHvqa1ob+moYWeOd0h2qJMNmAV8Kmvy5BfPZY8XMCerX6dVDWI
D/yZ0lUxuVaB50O5HO8OoMUWRNTtRLVGrXZmt7atTdZdDJrCjsCNcYRKrr3VdgHg
CGl0ecL9dHaCrdgC5O8YROu5FnBzF1tfCMRTT9jhBfkWbzQJZYo+HzndoW7xUN7s
5JBYTDku6HUlEiYsOXHsu9SwTVrkP3klr0Lg9kZgWRZxy+NPTnqw49g4gttWNEeC
0BfzfrojJNY7QkSUgs8WYD3Nlq97oMHgpm+cKn9qenp8ezZusroE7FyKWL/WthxN
hkxk4RDPOMfZvFbop7iJOhrLiSUTASHjzF9wSbJsCyDsLIpFKK3HYu2AS+siTCKI
86Zq0TJYA9WsQYpXdOVONd0MpXJeYNJzONAkkFDkKKN0Q1Pa+FrlTuHz0XKzLDKk
fMSUvpy8F4h4lsWfk8lZZl5ixHEg6Lgcu2O4ZJ2Uw3NLVRB/B2ZhAv2IcZWgGbX2
ijSRtE3uiGcOf8BJgHhZHY38vWY1K79WTsAQi32zPkjVkKu39HufQFRX24fin95G
Et609bYoui5WNF8fQItNYfQQTpbOYcm/WdK46mBRypvIfbWuv9acUwa0fpo45ezc
vETcI3YH8DzCzvItVmpFPHC2YilrDN9oLmUFM8wZjEV93sejzw/mu8hsv2Pc41no
gwZGN5KJrYCP9aJZ0gnDwQ+6RXUzIaRLl6lmGBkKhg/oRJHgS4BmuND0gufCJrl0
vccaeOaQoRs5qo9YZV2M+ENo8OqAX4FMdYX7jEqRWxjvLNAuUi5a1I34Hr7TEuLg
1qEnSKuV86kikktiU1FW1OZa84isGemhSLYPm8/HQluLx41k0XaXvr/fzrHPM9qd
4jznb1CeoY2OCbwoU5ToBP06+EDVhLKBPiDV7PjINcqOVe6vve76ICxkUip58W1F
2ks9Op/19UYyLvTnhrbE0W1vxN7W1FRDDl1riTO2P3ZbxVzg0o93vW9CLbklQ+eo
5GOudcjqKf0B8mpPa6OSVZp9WoQiVzc6cc9HS9lU5g+ue5EjezvokRhqToT44yIK
exVcf7GnACRtb614C7G47RcRz6uokC6IwINxaa0MYTaAkaSbkAMkAV/5sn16vWss
l+kXyuoNDY99Pm/f



Extension name:

11hqca6

-----------------------------------------------------------------------------------------

!!! DANGER !!!
DONT try to change files by yourself, DONT use any third party software for restoring your data or antivirus solutions - its may entail damge of the private key and, as result, The Loss all data.
!!! !!! !!!
ONE MORE TIME: Its in your interests to get your files back. From our side, we (the best specialists) make everything for restoring, but please should not interfere.
!!! !!! !!!
Las víctimas del virus que pagan la multa y siguen las instrucciones del mensaje podrían recuperar sus archivos personales y eliminar el ransomware, pero no es aconsejable hacerlo. En lugar de esto, es aconsejable eliminar el malware siguiendo distintos procedimientos. Pagar el rescate puede llegar a causar más problemas a los usuarios.

¿Qué debemos hacer una vez infectados por Decryptor.top?

En este artículo no voy a poder ayudaros a recuperar los archivos encriptados, sólo voy a daros algunas recomendaciones, como utilizar ShadowExplorer o software (libre) de recuperación de archivos, para recuperar los documentos. El artículo está escrito para ayudaros a eliminar la infección en sí, y si encuentro un método eficiente para recuperar los archivos cifrados, actualizaré el artículo.
  1. Apagar inmediatamente el equipo tras detectar la infección y aislarlo de la red.
  2. Seguir los pasos del siguiente apartado para limpiar la infección y proceder a recuperar las Volume Shadow Copies.
  3. Proceder a la restauración de las copias de seguridad.
  4. Intentar recuperar los archivos con herramientas forenses.
  5. Estar atentos a las actualizaciones de las páginas: https://id-ransomware.malwarehunterteam.com/ - https://decrypter.emsisoft.com/ - https://noransom.kaspersky.com/ - https://www.avast.com/ransomware-decryption-tools
  6. Herramientas de Kaspersky: http://support.kaspersky.com/viruses/utility.

¿Cómo podemos eliminar Decryptor.top?

Nota: Ten en cuenta que todo el software que aconsejo usar para eliminar este ransomware Decryptor.top es gratuito. Estos pasos están probados y deberían eliminar esta amenaza en los principales navegadores de Windows. Debes seguir todos los pasos en el orden indicado para eliminar satisfactoriamente Decryptor.top
Importante: Si durante el proceso de eliminación de la amenaza tienes algún problema, por favor debes parar.


FASE 1: Eliminar Decryptor.top con HitmanPro Kickstart

    PASO 1: Eliminar Decryptor.top con MalwareBytes Anti-Malware

    Esta es una de las mejores herramientas gratuitas para la detección de malware que nos permite estar protegidos de las posibles infecciones de virus, gusanos, troyanos, rootkits, dialers, spywares y malwares.
    1. Primero descargaremos Malwarebytes Anti-Malware (gratuito) desde mi sección de AntiMalware
    2. Ejecutaremos el instalador descargado y pulsaremos Ejecutar. Nos va a mostrar la pantalla de bienvenida donde pulsaremos Siguiente.
      Inicio instalación Malwarebytes
    3. Instalaremos el programa y seguiremos cada uno de los pasos indicados sin modificar ningún parámetro predeterminado. Cuando termine la instalación chequearemos la opción HabiDecryptor.top prueba gratuita de Malwarebytes Anti-Malware y Ejecutar Malwarebytes Antimalware y luego pulsaremos Finalizar.
      Finalizar instalación Malwarebytes
    4. Una vez iniciado el programa va a realizar un chequeo de la base de datos y la actualizará en el caso que esté desactualizada.
      Inicializando el programa Malwarebytes
    5. Una vez terminada la actualización podremos realizar un análisis del sistema para encontrar posibles amenazas. Podemos pulsar el botón Arreglar ahora o el botón Analizar ahora para iniciar el análisis.
    6. Empezará el escaneo del ordenador y esperaremos a que termine. Durante el proceso puede detectar algunas amenazas en nuestro ordenador.
      Análisis del sistema por Malwarebytes
    7. Una vez terminado el análisis nos mostrará las amenazas detectadas. Para eliminarlas clicaremos el botón Eliminar seleccionados.
      Amenazas detectadas por Malwarebytes
    8. Después de esto Malwarebytes puede pedirnos reinicar nuestro ordenador para que tengan efecto las acciones realizadas.
      Amenazas eliminadas
    9. Luego podemos ir al Historial y podemos eliminar permanentemente las amenazas que tengamos en Cuarentena. (En mi caso todas).
      Eliminar cuarentena Malwarebytes
    10. En mi canal de Youtube pueden ver un vídeo explicativo de cómo usar el programa Malwarebytes Anti-Malware. (Ver vídeo Malwarebytes)
    11. Volver al principio de Eliminar virus Decryptor.top.
    PASO 2: Analizar el sistema con HitmanPro en busca de otras amenazas

    HitmanPro nos va a permitir escanear el sistema en busca de una segunda opinión, diseñado para rescatar a nuestro equipo contra el malware (virus, troyanos, rootkits, etc.) que han infectado el equipo a pesar de todas las medidas de seguridad que ha tomado (como software antivirus, cortafuegos, etc.).
    1. Descargamos HitmanPro (lo podéis descargar desde mi sección de AntiMalware) y lo guardamos en el escritorio. Descargaremos la versión de 32 o 64 bits dependiendo del sistema operativo que tengamos.
    2. Haremos doble clic en el archivo y veremos la pantalla de inicio, como podemos ver en la imagen.
      Pantalla inicial HitmanPro
    3. Clicaremos en el botón Next Siguiente para instalar el programa. Dependiendo si queremos analizar el sistema una sola vez o si queremos mantener el programa, seleccionaremos la siguiente opción y pulsaremos Siguiente o Next.
      Opciones de instalación HitmanPro
    4. HitmanPro va a empezar a analizar el sistema un búsca de posibles infecciones.
      Análisis del sistema de HItmanPro
    5. Cuando haya terminado, nos mostrará un listado con todas las infecciones encontradas. Haremos clic en el botón Siguiente o Next, para eliminar lo que haya detectado.
      Resultados del análisis HitmanPro
    6. Si nos interesa mantener y seguir usando el programa, clicaremos en Activate free license y usemos la prueba gratuita de 30 días.
      Activar periodo de prueba HitmanPro
    7. En mi canal de Youtube pueden ver un vídeo explicativo de cómo usar el programa HitmanPro (Ver vídeo HitmanPro)
    8. Volver al principio de Eliminar virus Decryptor.top.

    FASE 2: Restaurar los archivos cifrados por el ransomware Decryptor.top


    OPCION 1: Restaurar los archivos cifrados por el ransomware Decryptor.top con ShadowExplorer

    En algunos casos vamos a poder recuperar versiones anteriores de nuestros archivos cifrados. Esto lo podremos hacer con funciones como la de Restaurar el sistema o mediante programas epecíficos como ShadowExplorer.
    1. Descargaremos ShadowExplorer desde su web oficial http://www.shadowexplorer.com/downloads.html y lo instalaremos.
    2. Una vez instalado realizaremos un doble clic en el icono del escritorio.
      Acceso directo ShadowExplorer
    3. Una vez en el programa podremos ver en el desplegable las distintos puntos donde se han realizado las copias. Escogeremos uno donde estén los archivos correctamente.
      Puntos de copias de ShadowExplorer
    4. Buscaremos los archivos o las carpetas que deseemos recuperar, lo seleccionaremos, pulsaremos el botón derecho y le diremos Export.
      Seleccionar archivo o carpeta a recuperar en ShadowExplorer
    5. Escogeremos la carpeta donde queremos recuperar los archivos o carpetas. En el caso de que exista nos pedirá si la queremos sobreescribir.
      Carpeta de destino ShadowExplorer
    6. Repetiremos la operativa tantas veces como queramos hasta recuperar todos los archivos o carpetas que nos interese.
    7. Volver al principio de Eliminar virus Decryptor.top.
    OPCION 2: Restaurar los archivos cifrados por el ransomware Decryptor.top con un software de recuperación de archivos

    Cuando Decryptor.top cifra un archivo le hace una copia, encripta esta copia y elimina el original. Es por esto que podemos usar programas de recuperación de archivos.
    1. Descargaremos la version gratuita de Recuva desde su web oficial https://www.piriform.com/recuva y lo instalaremos.
    2. Una vez instalado realizaremos un doble clic en el icono del escritorio.
      Acceso directo al programa Recuva
    3. Al ejecutarlo por primera vez, vamos a seguir su asistente y pulsaremos Siguiente.
      Asistente de Recuva
    4. Nos va a aparecer una pantalla donde seleccionaremos que tipo de archivos queremos recuperar. Luego pulsaremos Siguiente y continuamos hasta que empiece a buscar.
      Tipo de archivos a recuperar con Recuva
    5. Cuando termine nos mostrará una pantalla con los resultados de búsqueda y seleccionaremos los archivos que queramos recuperar y pulsaremos el botón Recuperar
    6. Nos va a pedir donde queremos guardar los archivos a recuperar, seleccionaremos la carpeta y aceptaremos. 
      Ruta destino de los archivos a recuperar por Recuva
    7. Al finalizar mostrará un mensaje con la información de los archivos recuperados.
      Mensaje de Operación Completada por Recuva
    8. Volver al principio de Eliminar virus Decryptor.top.

    Si el artículo te ha ayudado, puedes compartirlo en las principales redes sociales para que también pueda ayudar a otros usuarios con el mismo problema.






    Solucionavirus.com nace en el año 2012 debido a la necesidad de un blog informativo para cualquier nivel de usuarios, en el que se informe sobre todo tipo de virus informáticos y de la manera de eliminarlos.


    SOPORTE SOLUCIONAVIRUS (OPCIONAL)
    Todos los artículos para la eliminación de malware y las utilidades recomendadas son completamente gratuitas. Si quieres apoyar el trabajo realizado con un donativo, cualquier cantidad será agradecida.

    No hay comentarios:

    Publicar un comentario