Ferramentas de Descriptografia de Ransomware

⚠ Aviso: Antes de utilizar qualquer ferramenta de desencriptação, remova primeiro todo o malware do sistema. Caso contrário, o ransomware irá continuar a bloquear o sistema ou a encriptar ficheiros. Consulte como remover malware do computador.

O ransomware é uma ameaça informática (trojan) que, após instalar-se no computador, pode impedir o acesso ao sistema ou aos ficheiros através de métodos de encriptação. O atacante exige um resgate (pagamento) numa moeda virtual (ex.: Bitcoin) para restabelecer o acesso.

A melhor protecção contra ransomware é a prevenção. Devemos assegurar determinados comportamentos para evitar que chegue ao nosso sistema ou minimizar os estragos.

ℹ Portal No More Ransom: A primeira opção para procurar uma ferramenta de desencriptação é o portal No More Ransom, criado por um grupo de fornecedores de segurança para combater o ransomware.

Como Prevenir?

Existem diferentes métodos de infecção dependendo da família de ransomware. Devemos assegurar:

  • Backups regulares offline (disco externo) ou na cloud (ex.: Cloud Backup, pCloud, Dropbox, Google Drive) dos ficheiros mais importantes;
  • Garantir que o sistema operativo está actualizado com as últimas actualizações disponíveis (permitir actualização automática);
  • Garantir que as aplicações críticas (browsers, ferramentas de Office, antivírus/firewall) estão actualizadas;
  • Ter uma ferramenta de segurança que ofereça protecção contra ransomware;
  • Instalar ou executar aplicações apenas de fontes seguras;
  • Na conta de email, não abrir ou descarregar anexos excepto de fontes fidedignas e após passar pelo VirusTotal. Não clicar em links directamente — verificar através do portal Trend Micro Site Safety;
  • Evitar acesso a sites de warez, cracks e torrent — sites que podem ter software adulterado.

O Que Fazer Se o Computador Foi Afectado?

Caso o computador tenha sido afectado, devemos identificar a família do ransomware (pela extensão do ficheiro e pela mensagem deixada) ou utilizar a ferramenta Bitdefender Ransomware Recognition Tool. Após identificar a família, procurar uma ferramenta de desencriptação que forneça métodos de desbloqueio.

Na impossibilidade de desencriptar, utilizar uma ferramenta de recuperação de dados, pois algumas famílias de ransomware (ex.: WannaCry) copiam os ficheiros, encriptam-nos e apagam os originais do disco.

Quando nenhum método resulta, efectuar um backup dos dados encriptados — nunca se sabe se no futuro poderá surgir um método para recuperar os dados.

Ferramentas Gratuitas de Desencriptação

Para além do portal No More Ransom, existem ferramentas disponibilizadas por diversos fornecedores de segurança:

  • Avast — Alcatraz Locker, Apocalypse, BadBlock, Bart, Crypt888, CryptoMix (Offline), CrySiS, Globe, HiddenTear, Jigsaw, Legion, NoobCrypt, Stampado, SZFLocker, TeslaCrypt
  • Bitdefender — Família BTCWare: .btcware, .cryptobyte, .onyon, .xfile, .cryptowin, .theva, .master
  • EmsisoftFree Decrypter Tools
  • Trend MicroLock Screen Ransomware Tool e Crypto Ransomware File Decryptor Tool

Tabela de Famílias de Ransomware

Para procurar na tabela, utilize a função localizar do navegador (Ctrl+F) e insira a palavra a pesquisar.

Ransomware Nome do Ficheiro e Extensão
CryptXXX V1, V2, V3 {Nome do ficheiro original}.crypt, .cryp1, .crypz ou 5 caracteres hexadecimais
CryptXXX V4, V5 {Hash MD5}.5 caracteres hexadecimais
TeslaCrypt V1 {Nome do ficheiro original}.ECC
TeslaCrypt V2 {Nome do ficheiro original}.VVV, .CCC, .ZZZ, .AAA, .ABC, .XYZ
TeslaCrypt V3 {Nome do ficheiro original}.XXX, .TTT, .MP3 ou .MICRO
TeslaCrypt V4 Nome e extensão do ficheiro inalterados
SNSLocker {Nome do ficheiro original}.RSNSLocked
AutoLocky {Nome do ficheiro original}.locky
BadBlock {Nome do ficheiro original}
777 {Nome do ficheiro original}.777
XORIST {Nome do ficheiro original}.xorist ou extensão aleatória
XORBAT {Nome do ficheiro original}.crypted
CERBER V1 {10 caracteres aleatórios}.cerber
Stampado {Nome do ficheiro original}.locked
Nemucod {Nome do ficheiro original}.crypted
Chimera {Nome do ficheiro original}.crypt
LECHIFFRE {Nome do ficheiro original}.LeChiffre
MirCop Lock.{Nome do ficheiro original}
Jigsaw {Nome do ficheiro original}.extensão aleatória
Globe/Purge V1: .purge | V2: .{email + caracteres aleatórios} | V3: extensão variável
DXXD {Nome do ficheiro original}.{extensão original}dxxd
Teamxrat/Xpan {Nome do ficheiro original}.__xratteamLucked
Crysis .{id}.{email}.xtbl, .crypt, .dharma ou .wallet
TeleCrypt {Nome do ficheiro original}
DemoTool .demoadc
WannaCry (WCRY) {Nome do ficheiro original}.WNCRY ou .WCRY
Petya N/A (encripta o MBR — Master Boot Record)
ℹ Recomendação: Mesmo que não consiga desencriptar os ficheiros agora, guarde sempre uma cópia dos dados encriptados. Novas ferramentas de desencriptação surgem regularmente — o que hoje é irrecuperável pode amanhã ter solução.