GANDCRAB v5.0.4勒索病毒删除 还原文件

GANDCRAB v5.0.4是恶毒的GandCrab加密病毒的最新版本。该病毒将对您的文件进行加密,其背后的犯罪分子将试图向您勒索钱,据称将文件恢复正常,并在GandCrab被***之前将您的计算机恢复到原来的运行状态。文件加密后,将收到随机的8个字母的扩展名。赎金票据的名称是以大写字母使用此扩展名-DECRYPT.txt-DECRYPT.html而形成的GandCrab加密病毒的不同版本可能存在赎金笔记的轻微变化。


名称 GANDCRAB v5.0.4
类型 勒索软件,Cryptovirus
简短的介绍 GandCrab勒索您的计算机系统上的文件进行加密,并要求赎金支付据称恢复它们。
症状 勒索软件将使用8个随机字母扩展名加密您的文件,并留下带有付款说明的赎金票据。
***方法 垃圾邮件,电子邮件附件


GANDCRAB v5.0.4病毒 - ***策略

GANDCRAB V5.0.4勒索病毒可能通过不同的战术本身散发。启动此勒索软件恶意脚本的有效负载管理器正在互联网上传播,研究人员已经开始研究恶意软件样本。如果该文件落在您的计算机系统上而您以某种方式执行它 - 您的计算机设备将被感染。



GANDCRAB v5.0.4病毒 - 信息


GANDCRAB v5.0.4是一种病毒,它会对您的文件进行加密,并在其中留下有关受损计算机设备的赎金说明。敲诈勒索者希望您支付索赔恢复文件的赎金费用。据称之前的GANDCRAB 5.0版本使用CVE-2018-0896漏洞。 这也可以用这个新版本来利用。除上述提及之外,不排除使用其他漏洞和漏洞利用策略。

GANDCRAB v5.0.4勒索软件在Windows注册表中创建了各种条目以实现持久性,并可以在Windows环境中启动或抑制进程。此类条目通常设计为在每次启动Windows操作系统时自动启动病毒。您将在下面看到包含被篡改的注册表的列表:

加密后,GANDCRAB v5.0.4病毒将保存勒索赎金。赎金票据的名称是通过以大写字母使用此扩展并添加-DECRYPT.txt-DECRYPT.html形成的,因此作为示例,带有说明的注释将被称为YKWKCUGI-DECRYPT.txt

image.png

上面显示的消息由GANDCRAB v5.0.4勒索软件病毒显示,表明您的文件已加密。您被要求支付比特币DASH加密货币的赎金,以据称恢复您的文件。然而,你应该不是在任何情况下支付任何赎金金额。您的文件可能无法恢复,没有人可以为您提供保证。除此之外,向网络犯罪分子提供资金很可能会激励他们制造更多的勒索软件或犯下不同的犯罪活动。这甚至可能导致您在付款后再次对文件进行加密。



GANDCRAB v5.0.4勒索软件 - 加密过程

GANDCRAB v5.0.4勒索软件的加密过程相当简单 - 每个加密的文件都将变得无法使用。文件将获得由八个随机字母组成的扩展名。新添加的扩展名将作为辅助扩展名添加,而不会更改原始扩展名。

具有针对要加密的文件的目标扩展名的列表被认为与原始5.0版本相同,如下所示:

→.1st,.602,.7z,.7-zip,.abw,.act,.adoc,.aim,.ans,。apkg,.apt,.arj,.asc,.asc,.ascii,.ase ,.aty,.awp,.awt,.aww,.cab,.doc,.docb,.docx,.dotm,.gzip,.iso,.lzh,.lzma,.pot,。potm,。potx ,. ppam,.pps,.ppsm,.ppsx,.ppt,.pptm,.pptx,.rar,.sldm,.sldx,.tar,.vbo,.vdi,.vmdk,.vmem,.vmx,.xla, .xlam,.xll,.xlm,.xls,.xlsb,.xlsm,.xlsx,.xlt,.xltm,.xltx,.xlw,.xps,.z,.zip

用户最常使用且可能加密的文件来自以下类别:

  • 音频文件

  • 视频文件

  • 文档文件

  • 图像文件

  • 备份文件

  • 银行凭证等

可以将GANDCRAB v5.0.4加密病毒设置为借助以下命令从Windows操作系统中清除所有Shadow Volume Copies

→vssadmin.exe delete shadows /all /Quiet

在执行上述命令的情况下,这将使加密过程的效果更有效。这是因为该命令消除了恢复数据的一种重要方法。


删除GANDCRAB v5.0.4病毒和还原数据

1.以安全模式启动PC以隔离和删除GANDCRAB v5.0.4文件和对象

第1步:删除所有CD和DVD,然后从“ 开始 ”菜单重新启动PC 。

第2步:

对于具有单个操作系统的PC:在计算机重新启动期间出现第一个引导屏幕后,反复按“ F8 ”。如果Windows徽标出现在屏幕上,则必须再次重复相同的任务。

对于具有多个操作系统的PC:箭头键可帮助您选择您希望以安全模式启动的操作系统。按照单个操作系统所述,按“ F8 ”。

image.png


第3步:出现“ 高级启动选项 ”屏幕时,使用箭头键选择所需的安全模式选项。

第4步:使用管理员帐户登录计算机

第5步:修复PC上恶意软件和PUP创建的注册表项。


2.在PC上查找由GANDCRAB v5.0.4创建的文件

第1步:单击“ 开始菜单”图标(通常在左下角),然后选择“ 搜索”首选项。

第2步:出现搜索窗口后,从搜索助手框中选择更多高级选项。另一种方法是单击“ 所有文件和文件夹”

image.png

第3步:之后,键入要查找的文件的名称,然后单击“搜索”按钮。这可能需要一些时间才能显示结果。如果您找到了恶意文件,可以通过右键单击来复制或打开其位置并将其删除。

现在,您应该能够在Windows上发现任何文件,只要它在您的硬盘驱动器上并且不通过特殊软件隐藏。

3.使用高级防恶意杀毒软件工具扫描恶意软件和恶意程序


4.尝试还原由GANDCRAB v5.0.4加密的文件

勒索软件感染和GANDCRAB v5.0.4旨在使用加密算法加密您的文件,这可能很难解密。这就是为什么我们建议了几种可以帮助您绕过直接解密并尝试恢复文件的替代方法。请记住,这些方法可能不是100%有效,但也可能在不同情况下帮助您一点或多少。

方法1:使用数据恢复软件扫描驱动器的扇区。

方法2:尝试高级杀毒软件的解密器。

方法3:在密码病毒通过网络通过嗅探工具发送解密密钥时查找解密密钥。

解密文件的另一种方法是使用网络嗅探器获取加密密钥,同时在系统上加密文件。网络嗅探器是监视通过网络传输的数据的程序和/或设备,例如其互联网流量和互联网数据包。如果在***发生之前设置了嗅探器,则可能会获得有关解密密钥的信息。

GANDCRAB v5.0.1 勒索病毒删除,数据恢复。参照链接

GANDCRAB v5.0.2 勒索病毒删除,数据恢复。参照链接

GANDCRAB v5.0.3 勒索病毒删除,数据恢复。参照链接

GANDCRAB v5.0.4 勒索病毒删除,数据恢复。参照链接


关注服务号,交流更多解密文件方案和恢复方案:

.Ox4444勒索病毒删除 .Ox4444数据恢复




猜你喜欢

转载自blog.51cto.com/14020980/2307372