Ferramentas de Descriptografia de Ransomware
O ransomware é uma ameaça informática (trojan) que, após instalar-se no computador, pode impedir o acesso ao sistema ou aos ficheiros através de métodos de encriptação. O atacante exige um resgate (pagamento) numa moeda virtual (ex.: Bitcoin) para restabelecer o acesso.
A melhor protecção contra ransomware é a prevenção. Devemos assegurar determinados comportamentos para evitar que chegue ao nosso sistema ou minimizar os estragos.
Como Prevenir?
Existem diferentes métodos de infecção dependendo da família de ransomware. Devemos assegurar:
- Backups regulares offline (disco externo) ou na cloud (ex.: Cloud Backup, pCloud, Dropbox, Google Drive) dos ficheiros mais importantes;
- Garantir que o sistema operativo está actualizado com as últimas actualizações disponíveis (permitir actualização automática);
- Garantir que as aplicações críticas (browsers, ferramentas de Office, antivírus/firewall) estão actualizadas;
- Ter uma ferramenta de segurança que ofereça protecção contra ransomware;
- Instalar ou executar aplicações apenas de fontes seguras;
- Na conta de email, não abrir ou descarregar anexos excepto de fontes fidedignas e após passar pelo VirusTotal. Não clicar em links directamente — verificar através do portal Trend Micro Site Safety;
- Evitar acesso a sites de warez, cracks e torrent — sites que podem ter software adulterado.
O Que Fazer Se o Computador Foi Afectado?
Caso o computador tenha sido afectado, devemos identificar a família do ransomware (pela extensão do ficheiro e pela mensagem deixada) ou utilizar a ferramenta Bitdefender Ransomware Recognition Tool. Após identificar a família, procurar uma ferramenta de desencriptação que forneça métodos de desbloqueio.
Na impossibilidade de desencriptar, utilizar uma ferramenta de recuperação de dados, pois algumas famílias de ransomware (ex.: WannaCry) copiam os ficheiros, encriptam-nos e apagam os originais do disco.
Quando nenhum método resulta, efectuar um backup dos dados encriptados — nunca se sabe se no futuro poderá surgir um método para recuperar os dados.
Ferramentas Gratuitas de Desencriptação
Para além do portal No More Ransom, existem ferramentas disponibilizadas por diversos fornecedores de segurança:
- Avast — Alcatraz Locker, Apocalypse, BadBlock, Bart, Crypt888, CryptoMix (Offline), CrySiS, Globe, HiddenTear, Jigsaw, Legion, NoobCrypt, Stampado, SZFLocker, TeslaCrypt
- Bitdefender — Família BTCWare: .btcware, .cryptobyte, .onyon, .xfile, .cryptowin, .theva, .master
- Emsisoft — Free Decrypter Tools
- Trend Micro — Lock Screen Ransomware Tool e Crypto Ransomware File Decryptor Tool
Tabela de Famílias de Ransomware
Para procurar na tabela, utilize a função localizar do navegador (Ctrl+F) e insira a palavra a pesquisar.
| Ransomware | Nome do Ficheiro e Extensão |
|---|---|
| CryptXXX V1, V2, V3 | {Nome do ficheiro original}.crypt, .cryp1, .crypz ou 5 caracteres hexadecimais |
| CryptXXX V4, V5 | {Hash MD5}.5 caracteres hexadecimais |
| TeslaCrypt V1 | {Nome do ficheiro original}.ECC |
| TeslaCrypt V2 | {Nome do ficheiro original}.VVV, .CCC, .ZZZ, .AAA, .ABC, .XYZ |
| TeslaCrypt V3 | {Nome do ficheiro original}.XXX, .TTT, .MP3 ou .MICRO |
| TeslaCrypt V4 | Nome e extensão do ficheiro inalterados |
| SNSLocker | {Nome do ficheiro original}.RSNSLocked |
| AutoLocky | {Nome do ficheiro original}.locky |
| BadBlock | {Nome do ficheiro original} |
| 777 | {Nome do ficheiro original}.777 |
| XORIST | {Nome do ficheiro original}.xorist ou extensão aleatória |
| XORBAT | {Nome do ficheiro original}.crypted |
| CERBER V1 | {10 caracteres aleatórios}.cerber |
| Stampado | {Nome do ficheiro original}.locked |
| Nemucod | {Nome do ficheiro original}.crypted |
| Chimera | {Nome do ficheiro original}.crypt |
| LECHIFFRE | {Nome do ficheiro original}.LeChiffre |
| MirCop | Lock.{Nome do ficheiro original} |
| Jigsaw | {Nome do ficheiro original}.extensão aleatória |
| Globe/Purge | V1: .purge | V2: .{email + caracteres aleatórios} | V3: extensão variável |
| DXXD | {Nome do ficheiro original}.{extensão original}dxxd |
| Teamxrat/Xpan | {Nome do ficheiro original}.__xratteamLucked |
| Crysis | .{id}.{email}.xtbl, .crypt, .dharma ou .wallet |
| TeleCrypt | {Nome do ficheiro original} |
| DemoTool | .demoadc |
| WannaCry (WCRY) | {Nome do ficheiro original}.WNCRY ou .WCRY |
| Petya | N/A (encripta o MBR — Master Boot Record) |