Cómo defenderse del ransomware Trojan-Ransom.Win32.Xorist
¿Desea evitar infecciones? Instale Kaspersky Internet Security.
XoristDecryptor es una herramienta gratuita de Kaspersky diseñada para restaurar los archivos cifrados con los tipos de ransomware Trojan-Ransom.Win32.Xorist y Trojan-Ransom.MSIL.Vandev. Para descargar la herramienta XoristDecryptor, haga clic en Descargar.
El malware del tipo Trojan-Ransom.Win32.Xorist obtiene acceso no autorizado al equipo de la víctima y modifica sus datos. Esto hace que no se pueda acceder a los archivos o al sistema completo. Después de bloquear los archivos, el malware exige un rescate. Se supone que la víctima debería entregar el rescate a los criminales y recibir una herramienta para descifrar los datos y restaurar el funcionamiento normal del equipo.
Señales de una infección
- Aparece un mensaje en la pantalla que exige que el usuario envíe un SMS para descifrar los archivos.
- Se crea un archivo de texto en el disco C con el nombre “Read Me: how to decrypt files” (Léame: cómo descifrar los archivos).
120-119343.jpg)
- La carpeta de Windows contiene un archivo con el nombre CryptLogFile.txt.
- El programa troyano cifra todos los archivos que tengan las siguientes extensiones:
doc, xls, docx, xlsx, db, mp3, waw, jpg, jpeg, txt, rtf, pdf, rar, zip, psd, msi, tif, wma, lnk, gif, bmp, ppt, pptx, docm, xlsm, pps, ppsx, ppd, tiff, eps, png, ace, djvu, xml, cdr, max, wmv, avi, wav, mp4, pdd, html, css, php, aac, ac3, amf, amr, mid, midi, mmf, mod, mp1, mpa, mpga, mpu, nrt, oga, ogg, pbf, ra, ram, raw, saf, val, wave, wow, wpk, 3g2, 3gp, 3gp2, 3mm, amx, avs, bik, bin, dir, divx, dvx, evo, flv, qtq, tch, rts, rum, rv, scn, srt, stx, svi, swf, trp, vdo, wm, wmd, wmmp, wmx, wvx, xvid, 3d, 3d4, 3df8, pbs, adi, ais, amu, arr, bmc, bmf, cag, cam, dng, ink, jif, jiff, jpc, jpf, jpw, mag, mic, mip, msp, nav, ncd, odc, odi, opf, qif, qtiq, srf, xwd, abw, act, adt, aim, ans, asc, ase, bdp, bdr, bib, boc, crd, diz, dot, dotm, dotx, dvi, dxe, mlx, err, euc, faq, fdr, fds, gthr, idx, kwd, lp2, ltr, man, mbox, msg, nfo, now, odm, oft, pwi, rng, rtx, run, ssa, text, unx, wbk, wsh, 7z, arc, ari, arj, car, cbr, cbz, gz, gzig, jgz, pak, pcv, puz, r00, r01, r02, r03, rev, sdn, sen, sfs, sfx, sh, shar, shr, sqx, tbz2, tg, tlz, vsi, wad, war, xpi, z02, z04, zap, zipx, zoo, ipa, isu, jar, js, udf, adr, ap, aro, asa, ascx, ashx, asmx, asp, aspx, asr, atom, bml, cer, cms, crt, dap, htm, moz, svr, url, wdgt, abk, bic, big, blp, bsp, cgf, chk, col, cty, dem, elf, ff, gam, grf, h3m, h4r, iwd, ldb, lgp, lvl, map, md3, mdl, mm6, mm7, mm8, nds, pbp, ppf, pwf, pxp, sad, sav, scm, scx, sdt, spr, sud, uax, umx, unr, uop, usa, usx, ut2, ut3, utc, utx, uvx, uxx, vmf, vtf, w3g, w3x, wtd, wtf, ccd, cd, cso, disk, dmg, dvd, fcd, flp, img, iso, isz, md0, md1, md2, mdf, mds, nrg, nri, vcd, vhd, snp, bkf, ade, adpb, dic, cch, ctt, dal, ddc, ddcx, dex, dif, dii, itdb, itl, kmz, lcd, lcf, mbx, mdn, odf, odp, ods, pab, pkb, pkh, pot, potx, pptm, psa, qdf, qel, rgn, rrt, rsw, rte, sdb, sdc, sds, sql, stt, t01, t03, t05, tcx, thmx, txd, txf, upoi, vmt, wks, wmdb, xl, xlc, xlr, xlsb, xltx, ltm, xlwx, mcd, cap, cc, cod, cp, cpp, cs, csi, dcp, dcu, dev, dob, dox, dpk, dpl, dpr, dsk, dsp, eql, ex, f90, fla, for, fpp, jav, java, lbi, owl, pl, plc, pli, pm, res, rnc, rsrc, so, swd, tpu, tpx, tu, tur, vc, yab, 8ba, 8bc, 8be, 8bf, 8bi8, bi8, 8bl, 8bs, 8bx, 8by, 8li, aip, amxx, ape, api, mxp, oxt, qpx, qtr, xla, xlam, xll, xlv, xpt, cfg, cwf, dbb, slt, bp2, bp3, bpl, clr, dbx, jc, potm, ppsm, prc, prt, shw, std, ver, wpl, xlm, yps, md3.
Cómo desinfectar el sistema
- Descargue el archivo XoristDecryptor.exe y ejecútelo en el equipo afectado.
- En la ventana Kaspersky XoristDecryptor, haga clic en Iniciar análisis.
Modificaciones adicionales para la línea de comandos
-y (cerrar la ventana una vez que la herramienta termina su trabajo)
-vandevf path_to_file (especificar la ruta del archivo ps.ce para descifrar Vandev)
-vandevp password (indicar la contraseña para descifrar Vandev)
Qué hacer si la herramienta no solucionó el problema
Si se detecta un archivo malicioso desconocido, la herramienta XoristDecryptor le pedirá que envíe el archivo a stopgpcode@kaspersky.com. Los especialistas de Kaspersky analizarán el archivo y actualizarán las bases de datos de XoristDecryptor. En el próximo inicio, la herramienta descargará las bases de datos nuevas y desinfectará los archivos.
El envío del archivo malicioso a Kasperksy no solo solucionará su problema, sino que también ayudará a otros usuarios que puedan haberse visto afectados por el ransomware de cifrado de archivos.
Si XoristDecryptor no pudo descifrar los archivos, intente utilizar RectorDecryptor y RakhniDecryptor.
Para eliminar el riesgo de verse afectado por ransomware, instale Kaspersky Internet Security y active la función de protección contra bloqueos de pantalla. Lea este artículo (en inglés) para ver las instrucciones.