lunes, 28 de octubre de 2019

Eliminar Salesrestoresoftware@firemail.cc (Ransomware)

Salesrestoresoftware@firemail.cc (Ransomware)

Salesrestoresoftware@firemail.cc es una dirección de correo electrónico que utilizan los ciberdelincuentes para contactar a las víctimas del ransomware STOP / DJVU. El correo electrónico de Salesrestoresoftware@firemail.cc se mostrará en el archivo de texto _readme.txt con un mensaje que ofrece descifrar los archivos si se realiza un pago en Bitcoins.



¿Cómo podemos infectarnos con Salesrestoresoftware@firemail.cc?

Salesrestoresoftware@firemail.cc es una dirección de correo electrónico que utilizan los ciberdelincuentes para contactar a las víctimas del ransomware STOP / DJVU. El ransomware STOP / DJU es una infección de ransomware de cifrado de archivos que restringe el acceso a los datos (archivos, imágenes, videos) cifrando los archivos. Luego intenta extorsionar a las víctimas pidiéndoles un "rescate", en forma de criptomoneda Bitcoin, a cambio de acceso a los datos.

Este ransomware se dirige a todas las versiones de Windows, incluidos Windows 7, Windows 8.1 y Windows 10. Cuando este ransomware se instala por primera vez en una computadora, creará un ejecutable con nombre aleatorio en la carpeta% AppData% o% LocalAppData%. Este ejecutable se iniciará y comenzará a escanear todas las letras de unidad en su computadora en busca de archivos de datos para encriptar.

El ransomware STOP / DJVU busca archivos con ciertas extensiones de archivos para encriptar. Los archivos que encripta incluyen importantes documentos de productividad y archivos como .doc, .docx, .xls, .pdf, entre otros. Cuando se detectan estos archivos, esta infección cambiará la extensión, por lo que ya no podrán abrirse.

Una vez que sus archivos están encriptados, no puede abrirlos y se colocará una nota de rescate _readme.txt en cada carpeta donde se encriptaron los archivos y en el escritorio de Windows.
Cuando la infección haya terminado de escanear su computadora, también eliminará todas las instantáneas de volumen que se encuentran en la computadora afectada. Hace esto para que no pueda usar las instantáneas de volumen para restaurar sus archivos cifrados.

Este es el mensaje que mostrará la nota de rescate _readme.txt:

ATTENTION!

Don’t worry, you can return all your files!
All your files like photos, databases, documents and other important are encrypted with strongest encryption and unique key.
The only method of recovering files is to purchase decrypt tool and unique key for you.
This software will decrypt all your encrypted files.
What guarantees you have?
You can send one of your encrypted file from your PC and we decrypt it for free.
But we can decrypt only 1 file for free. File must not contain valuable information.
You can get and look video overview decrypt tool:
https://we.tl/t-IbdGyCKhdr
Price of private key and decrypt software is $980.
Discount 50% available if you contact us first 72 hours, that’s price for you is $490.
Please note that you’ll never restore your data without payment.
Check your e-mail “Spam” or “Junk” folder if you don’t get answer more than 6 hours.

To get this software you need write on our e-mail:
salesrestoresoftware@firemail.cc

Reserve e-mail address to contact us:
Salesrestoresoftware@firemail.cc

El ransomware Salesrestoresoftware@firemail.cc se distribuye por correo electrónico no deseado que contiene archivos adjuntos infectados o explotando vulnerabilidades en el sistema operativo y los programas instalados.

Los ciberdelincuentes envían un correo electrónico no deseado, con información de encabezado falsificada, que lo engaña haciéndole creer que es de compañías como DHL o FedEx. El correo electrónico le dice que intentaron entregarle un paquete, pero fallaron por alguna razón. A veces, los correos electrónicos afirman ser notificaciones de un envío que ha realizado. De cualquier manera, no puede resistirse a sentir curiosidad sobre a qué se refiere el correo electrónico, y abra el archivo adjunto (o haga clic en un enlace incrustado dentro del correo electrónico). Y con eso, su computadora está infectada con este ransomware.

Este ransomware también se observó atacando a las víctimas al piratear puertos abiertos de Servicios de Escritorio Remoto (RDP). Los atacantes buscan los sistemas que ejecutan RDP (puerto TCP 3389) y luego intentan forzar la contraseña para los sistemas.

¿Qué debemos hacer una vez infectados por Salesrestoresoftware@firemail.cc?

En este artículo no voy a poder ayudaros a recuperar los archivos encriptados, sólo voy a daros algunas recomendaciones, como utilizar ShadowExplorer o software (libre) de recuperación de archivos, para recuperar los documentos. El artículo está escrito para ayudaros a eliminar la infección en sí, y si encuentro un método eficiente para recuperar los archivos cifrados, actualizaré el artículo.
  1. Apagar inmediatamente el equipo tras detectar la infección y aislarlo de la red.
  2. Seguir los pasos del siguiente apartado para limpiar la infección y proceder a recuperar las Volume Shadow Copies.
  3. Proceder a la restauración de las copias de seguridad.
  4. Intentar recuperar los archivos con herramientas forenses.
  5. Estar atentos a las actualizaciones de las páginas: https://id-ransomware.malwarehunterteam.com/ - https://decrypter.emsisoft.com/ - https://noransom.kaspersky.com/ - https://www.avast.com/ransomware-decryption-tools
  6. Herramientas de Kaspersky: http://support.kaspersky.com/viruses/utility.

¿Cómo podemos eliminar Salesrestoresoftware@firemail.cc?

Nota: Ten en cuenta que todo el software que aconsejo usar para eliminar este ransomware Salesrestoresoftware@firemail.cc es gratuito. Estos pasos están probados y deberían eliminar esta amenaza en los principales navegadores de Windows. Debes seguir todos los pasos en el orden indicado para eliminar satisfactoriamente Salesrestoresoftware@firemail.cc
Importante: Si durante el proceso de eliminación de la amenaza tienes algún problema, por favor debes parar.


FASE 1: Eliminar Salesrestoresoftware@firemail.cc con HitmanPro Kickstart

    PASO 1: Eliminar Salesrestoresoftware@firemail.cc con MalwareBytes Anti-Malware

    Esta es una de las mejores herramientas gratuitas para la detección de malware que nos permite estar protegidos de las posibles infecciones de virus, gusanos, troyanos, rootkits, dialers, spywares y malwares.
    1. Primero descargaremos Malwarebytes Anti-Malware (gratuito) desde mi sección de AntiMalware
    2. Ejecutaremos el instalador descargado y pulsaremos Ejecutar. Nos va a mostrar la pantalla de bienvenida donde pulsaremos Siguiente.
      Inicio instalación Malwarebytes
    3. Instalaremos el programa y seguiremos cada uno de los pasos indicados sin modificar ningún parámetro predeterminado. Cuando termine la instalación chequearemos la opción HabiNvetud prueba gratuita de Malwarebytes Anti-Malware y Ejecutar Malwarebytes Antimalware y luego pulsaremos Finalizar.
      Finalizar instalación Malwarebytes
    4. Una vez iniciado el programa va a realizar un chequeo de la base de datos y la actualizará en el caso que esté desactualizada.
      Inicializando el programa Malwarebytes
    5. Una vez terminada la actualización podremos realizar un análisis del sistema para encontrar posibles amenazas. Podemos pulsar el botón Arreglar ahora o el botón Analizar ahora para iniciar el análisis.
    6. Empezará el escaneo del ordenador y esperaremos a que termine. Durante el proceso puede detectar algunas amenazas en nuestro ordenador.
      Análisis del sistema por Malwarebytes
    7. Una vez terminado el análisis nos mostrará las amenazas detectadas. Para eliminarlas clicaremos el botón Eliminar seleccionados.
      Amenazas detectadas por Malwarebytes
    8. Después de esto Malwarebytes puede pedirnos reinicar nuestro ordenador para que tengan efecto las acciones realizadas.
      Amenazas eliminadas
    9. Luego podemos ir al Historial y podemos eliminar permanentemente las amenazas que tengamos en Cuarentena. (En mi caso todas).
      Eliminar cuarentena Malwarebytes
    10. En mi canal de Youtube pueden ver un vídeo explicativo de cómo usar el programa Malwarebytes Anti-Malware. (Ver vídeo Malwarebytes)
    11. Volver al principio de Eliminar virus Salesrestoresoftware@firemail.cc.
    PASO 2: Analizar el sistema con HitmanPro en busca de otras amenazas

    HitmanPro nos va a permitir escanear el sistema en busca de una segunda opinión, diseñado para rescatar a nuestro equipo contra el malware (virus, troyanos, rootkits, etc.) que han infectado el equipo a pesar de todas las medidas de seguridad que ha tomado (como software antivirus, cortafuegos, etc.).
    1. Descargamos HitmanPro (lo podéis descargar desde mi sección de AntiMalware) y lo guardamos en el escritorio. Descargaremos la versión de 32 o 64 bits dependiendo del sistema operativo que tengamos.
    2. Haremos doble clic en el archivo y veremos la pantalla de inicio, como podemos ver en la imagen.
      Pantalla inicial HitmanPro
    3. Clicaremos en el botón Next Siguiente para instalar el programa. Dependiendo si queremos analizar el sistema una sola vez o si queremos mantener el programa, seleccionaremos la siguiente opción y pulsaremos Siguiente o Next.
      Opciones de instalación HitmanPro
    4. HitmanPro va a empezar a analizar el sistema un búsca de posibles infecciones.
      Análisis del sistema de HItmanPro
    5. Cuando haya terminado, nos mostrará un listado con todas las infecciones encontradas. Haremos clic en el botón Siguiente o Next, para eliminar lo que haya detectado.
      Resultados del análisis HitmanPro
    6. Si nos interesa mantener y seguir usando el programa, clicaremos en Activate free license y usemos la prueba gratuita de 30 días.
      Activar periodo de prueba HitmanPro
    7. En mi canal de Youtube pueden ver un vídeo explicativo de cómo usar el programa HitmanPro (Ver vídeo HitmanPro)
    8. Volver al principio de Eliminar virus Salesrestoresoftware@firemail.cc.

    FASE 2: Restaurar los archivos cifrados por el ransomware Salesrestoresoftware@firemail.cc


    OPCION 1: Restaurar los archivos cifrados por el ransomware Salesrestoresoftware@firemail.cc con ShadowExplorer

    En algunos casos vamos a poder recuperar versiones anteriores de nuestros archivos cifrados. Esto lo podremos hacer con funciones como la de Restaurar el sistema o mediante programas epecíficos como ShadowExplorer.
    1. Descargaremos ShadowExplorer desde su web oficial http://www.shadowexplorer.com/downloads.html y lo instalaremos.
    2. Una vez instalado realizaremos un doble clic en el icono del escritorio.
      Acceso directo ShadowExplorer
    3. Una vez en el programa podremos ver en el desplegable las distintos puntos donde se han realizado las copias. Escogeremos uno donde estén los archivos correctamente.
      Puntos de copias de ShadowExplorer
    4. Buscaremos los archivos o las carpetas que deseemos recuperar, lo seleccionaremos, pulsaremos el botón derecho y le diremos Export.
      Seleccionar archivo o carpeta a recuperar en ShadowExplorer
    5. Escogeremos la carpeta donde queremos recuperar los archivos o carpetas. En el caso de que exista nos pedirá si la queremos sobreescribir.
      Carpeta de destino ShadowExplorer
    6. Repetiremos la operativa tantas veces como queramos hasta recuperar todos los archivos o carpetas que nos interese.
    7. Volver al principio de Eliminar virus Salesrestoresoftware@firemail.cc.
    OPCION 2: Restaurar los archivos cifrados por el ransomware Salesrestoresoftware@firemail.cc con un software de recuperación de archivos

    Cuando Salesrestoresoftware@firemail.cc cifra un archivo le hace una copia, encripta esta copia y elimina el original. Es por esto que podemos usar programas de recuperación de archivos.
    1. Descargaremos la version gratuita de Recuva desde su web oficial https://www.piriform.com/recuva y lo instalaremos.
    2. Una vez instalado realizaremos un doble clic en el icono del escritorio.
      Acceso directo al programa Recuva
    3. Al ejecutarlo por primera vez, vamos a seguir su asistente y pulsaremos Siguiente.
      Asistente de Recuva
    4. Nos va a aparecer una pantalla donde seleccionaremos que tipo de archivos queremos recuperar. Luego pulsaremos Siguiente y continuamos hasta que empiece a buscar.
      Tipo de archivos a recuperar con Recuva
    5. Cuando termine nos mostrará una pantalla con los resultados de búsqueda y seleccionaremos los archivos que queramos recuperar y pulsaremos el botón Recuperar
    6. Nos va a pedir donde queremos guardar los archivos a recuperar, seleccionaremos la carpeta y aceptaremos. 
      Ruta destino de los archivos a recuperar por Recuva
    7. Al finalizar mostrará un mensaje con la información de los archivos recuperados.
      Mensaje de Operación Completada por Recuva
    8. Volver al principio de Eliminar virus Salesrestoresoftware@firemail.cc.

    Si el artículo te ha ayudado, puedes compartirlo en las principales redes sociales para que también pueda ayudar a otros usuarios con el mismo problema.






    Solucionavirus.com nace en el año 2012 debido a la necesidad de un blog informativo para cualquier nivel de usuarios, en el que se informe sobre todo tipo de virus informáticos y de la manera de eliminarlos.


    SOPORTE SOLUCIONAVIRUS (OPCIONAL)
    Todos los artículos para la eliminación de malware y las utilidades recomendadas son completamente gratuitas. Si quieres apoyar el trabajo realizado con un donativo, cualquier cantidad será agradecida.

    No hay comentarios:

    Publicar un comentario