PROBLEMA Virus che tiene in ostaggio i miei file

MariaGrazia99

Nuovo Utente
28
2
Ciao ragazzi, purtroppo mi è entrato nel pc quel tipo di virus che prende in ''ostaggio'' i file e chiede un riscatto in denaro per rilasciarli: Finiscono tutti per ''.COOS''.
Io ovviamente non pagherò (anche perché, da come ho capito, non servirebbe a nulla).
Volevo sapere se per caso ci fosse un modo per recuperarli e un programma ottimale per capire se il virus in questione sia stato debellato... grazie a chi mi aiuterà :)
 

Dumah Brazorf

Utente cAttivo
Utente Èlite
7,617
3,546
Leggi con attenzione ed esegui tutti i passi per rimuovere il malware prima di provare a recuperare i file.
 

BaldosArts

Utente Èlite
4,305
1,436
CPU
Intel Core i5 3570
Dissipatore
Zalman CNPS 9500 Led
Scheda Madre
ASRock z77 Extreme4
HDD
SSD SanDisk Plus 480GB + SSD Samsung 830 128GB + HDD Toshiba P300 1TB
RAM
(2x8) 16GB Corsair Vengeance 1600MHz cl9
GPU
Gigabyte GTX 750ti
Audio
integrata 7.1
Monitor
23" IPS DELL U2312HM
PSU
Corsair CX550M semimodulare
Case
Cooler Master CM690 II USB 3.0
Periferiche
Multifunzione HP OfficeJet 6950
Net
FTTC Vodafone
OS
Windows 10 Pro 64bit
prova a leggere qui se trovi qualcosa che ti può essere utile:
 

MariaGrazia99

Nuovo Utente
28
2
Grazie ragazzi, sono riuscita a recuperare tramite il programma ''ShadoeExplor'' ma i file e le foto risultano comunque danneggiate. C'è un modo per ''ripararli''?
 

BaldosArts

Utente Èlite
4,305
1,436
CPU
Intel Core i5 3570
Dissipatore
Zalman CNPS 9500 Led
Scheda Madre
ASRock z77 Extreme4
HDD
SSD SanDisk Plus 480GB + SSD Samsung 830 128GB + HDD Toshiba P300 1TB
RAM
(2x8) 16GB Corsair Vengeance 1600MHz cl9
GPU
Gigabyte GTX 750ti
Audio
integrata 7.1
Monitor
23" IPS DELL U2312HM
PSU
Corsair CX550M semimodulare
Case
Cooler Master CM690 II USB 3.0
Periferiche
Multifunzione HP OfficeJet 6950
Net
FTTC Vodafone
OS
Windows 10 Pro 64bit
se non esiste un tool che decritta i file no.
 
  • Mi piace
Reazioni: MariaGrazia99

MariaGrazia99

Nuovo Utente
28
2
Nono, i file che ho recuperato tramite quel programma non sono criptati ma comunque danneggiati, chiedevo se si potessero riparare in qualche modo :)
 

dave91

Utente Attivo
1,076
297
  • Mi piace
Reazioni: MariaGrazia99

GraveKeeper

Utente Èlite
7,030
3,188
CPU
AMD Ryzen 7 3700X
Dissipatore
Enermax LiqMax III ARGB 240 Nero ARGB
Scheda Madre
Asus Tuf Gaming B550-PLUS (WIFI)
HDD
Samsung 970 EVO Plus 500GB NVMe + Crucial MX500 1TB + 2 x WD10EZEX Blue 1TB
RAM
Adata XPG Spectrix 16gb (2x8) 3200Mhz RGB
GPU
Asus NVIDIA GeForce GTX 750ti OC 2GB (in attesa di meglio)
Audio
Behringer U-PHORIA UM2 (chissà, magari un giorno prenderò una Scarlett Solo)
Monitor
LG 27GN800 UltraGear QHD IPS 27" 1ms 144Hz
PSU
ITEK GF 750W 80Gold
Case
NZXT H510i Nero
Periferiche
Studio Monitor Speakers Presonus Eris E3.5, Audio Technica ATH-M30x
OS
Windows 10 Home 64-bit
Sono incappato in un user con lo stesso identico ransomware pochi giorni fa. Gli ho fatto pulire il pc, scansionare il pc con di tutto e di più, mai visti tanti virus in un pc... Ovviamente windows non originale.

Però si leva tutto scansionando con malwarebytes, roguekiller, tdsskiller, adwcleaner ecc (chi più ne ha più ne metta; 160 e passa malware trovati con malwarebytes e altri 3 al riavvio dopo, ogni scansione con un programma differente tovava altri malware, perfino un rootkit con tdss) e controllando alcuna cartelle, chiavi di registro e il file host di windows. Oltre a un sfc /scannow alla fine, che ovviamente ha trovato dei file danneggiati. Gli ho ovviamente detto infine di installare windows pulito.

Guardare qui per l'ultima parte di registro e file host

Il problema resta appunto la decrittazione dei file, non essendoci un decrypter noto ci sipuò solo affidare ad alcuni di terze parti.

E' spesso consigliato stellar data recovery come programma per questo specifico malware coos

Il problema è che ovviamente non assicura il recupero di tutti file (perchè ovviamente resta un programma generico di recovery, anche se essendo consigliato dovrebbe essere quello che fa il lavoro migliore penso), ma soprattutto, è a pagamento: c'è una versione gratuita me permette di recuperare fino a 1gb massimo di file.


Un'ultima cosa, sì, pagare è inutile, una volta che li paghi nulla li obbliga a sbloccarti i file, anzi; vedendo che paghi, ti chiederebbero altri soldi.
Post unito automaticamente:

L'importante è rimouvere prima del tutto il ransomware. Se non sifa questo anceh recuperando i dati potrebbero venir criptati di nuovo.
 
  • Mi piace
Reazioni: MariaGrazia99

MariaGrazia99

Nuovo Utente
28
2
Sono incappato in un user con lo stesso identico ransomware pochi giorni fa. Gli ho fatto pulire il pc, scansionare il pc con di tutto e di più, mai visti tanti virus in un pc... Ovviamente windows non originale.

Però si leva tutto scansionando con malwarebytes, roguekiller, tdsskiller, adwcleaner ecc (chi più ne ha più ne metta; 160 e passa malware trovati con malwarebytes e altri 3 al riavvio dopo, ogni scansione con un programma differente tovava altri malware, perfino un rootkit con tdss) e controllando alcuna cartelle, chiavi di registro e il file host di windows. Oltre a un sfc /scannow alla fine, che ovviamente ha trovato dei file danneggiati. Gli ho ovviamente detto infine di installare windows pulito.

Guardare qui per l'ultima parte di registro e file host

Il problema resta appunto la decrittazione dei file, non essendoci un decrypter noto ci sipuò solo affidare ad alcuni di terze parti.

E' spesso consigliato stellar data recovery come programma per questo specifico malware coos

Il problema è che ovviamente non assicura il recupero di tutti file (perchè ovviamente resta un programma generico di recovery, anche se essendo consigliato dovrebbe essere quello che fa il lavoro migliore penso), ma soprattutto, è a pagamento: c'è una versione gratuita me permette di recuperare fino a 1gb massimo di file.


Un'ultima cosa, sì, pagare è inutile, una volta che li paghi nulla li obbliga a sbloccarti i file, anzi; vedendo che paghi, ti chiederebbero altri soldi.
Post unito automaticamente:

L'importante è rimouvere prima del tutto il ransomware. Se non sifa questo anceh recuperando i dati potrebbero venir criptati di nuovo.
Esatto! Feci la scansione con Malwarebytes, AVG, e Eset e tutti e 3 hanno trovato diverse infezioni oltre ad avermi intasato google di pubblicità. Al momento dell'infezione non avevo nemmeno un buon antivirus, quindi immagina... (Mi è entrato proprio per colpa di una crack, non so se si può dire).
Questa mattina qualcuno ha provato ad entrare nel mio profilo FB dalla germania, potrebbero essere loro tramite VPN?

P.S. Ho fatto ulteriori scansioni tramite i programmi che hai elencato tu e tdsskiller mi ha rilevato questo, cosa sarebbe nello specifico, mi sapresti aiutare? capture-20210119-204152.png
 

GraveKeeper

Utente Èlite
7,030
3,188
CPU
AMD Ryzen 7 3700X
Dissipatore
Enermax LiqMax III ARGB 240 Nero ARGB
Scheda Madre
Asus Tuf Gaming B550-PLUS (WIFI)
HDD
Samsung 970 EVO Plus 500GB NVMe + Crucial MX500 1TB + 2 x WD10EZEX Blue 1TB
RAM
Adata XPG Spectrix 16gb (2x8) 3200Mhz RGB
GPU
Asus NVIDIA GeForce GTX 750ti OC 2GB (in attesa di meglio)
Audio
Behringer U-PHORIA UM2 (chissà, magari un giorno prenderò una Scarlett Solo)
Monitor
LG 27GN800 UltraGear QHD IPS 27" 1ms 144Hz
PSU
ITEK GF 750W 80Gold
Case
NZXT H510i Nero
Periferiche
Studio Monitor Speakers Presonus Eris E3.5, Audio Technica ATH-M30x
OS
Windows 10 Home 64-bit
Esatto! Feci la scansione con Malwarebytes, AVG, e Eset e tutti e 3 hanno trovato diverse infezioni oltre ad avermi intasato google di pubblicità. Al momento dell'infezione non avevo nemmeno un buon antivirus, quindi immagina... (Mi è entrato proprio per colpa di una crack, non so se si può dire).
Questa mattina qualcuno ha provato ad entrare nel mio profilo FB dalla germania, potrebbero essere loro tramite VPN?

P.S. Ho fatto ulteriori scansioni tramite i programmi che hai elencato tu e tdsskiller mi ha rilevato questo, cosa sarebbe nello specifico, mi sapresti aiutare? Visualizza allegato 398599

Stessa situazione. Ti fa capire cosa succede a craccare le cose, ti consiglio di evitare la prossima volta.
Alla persona hanno tentato l'accesso all'account google poco dopo. Scollega tutti i dispositivi collegati ad esso e cambia la password, oltre ad attivare l'autenticazione a 2 fattori.

Fai le scansioni con tutto quello che puoi e rimuovi tutto, quindi appunto oltre a quelli citati scansiona con roguekiller e adwcleaner. Elimina tutte le estensioni dal browser, anche quelle che pensi possano essere safe, al massimo le rimetti dopo.

Anche lui aveva un rootkit con tdss, lascia cure e fai continue per eleiminarlo, se ti chiede di fixare la partizione mbr digli sì. Per controllare di averlo rimosso del tuttopoi fai scansione anche con Malwarebytes Anti-Rootkit, anche se è ancora in beta.

I rootkit sono backdoor da cui i malintenzionati possono entrare e prendere il controllo del pc.

Inoltre esegui da cmdil comando sfc /scannow. Comunque l'user aveva windows non originale; se è il tuo caso è veramente dura liberarsi di tutte ste schifezze, gli si era pure bloccato il defender di windows. Se non è originale comprati una key, costano poco.
 
  • Mi piace
Reazioni: MariaGrazia99

MariaGrazia99

Nuovo Utente
28
2
Stessa situazione. Ti fa capire cosa succede a craccare le cose, ti consiglio di evitare la prossima volta.
Alla persona hanno tentato l'accesso all'account google poco dopo. Scollega tutti i dispositivi collegati ad esso e cambia la password, oltre ad attivare l'autenticazione a 2 fattori.

Fai le scansioni con tutto quello che puoi e rimuovi tutto, quindi appunto oltre a quelli citati scansiona con roguekiller e adwcleaner. Elimina tutte le estensioni dal browser, anche quelle che pensi possano essere safe, al massimo le rimetti dopo.

Anche lui aveva un rootkit con tdss, lascia cure e fai continue per eleiminarlo, se ti chiede di fixare la partizione mbr digli sì. Per controllare di averlo rimosso del tuttopoi fai scansione anche con Malwarebytes Anti-Rootkit, anche se è ancora in beta.

I rootkit sono backdoor da cui i malintenzionati possono entrare e prendere il controllo del pc.

Inoltre esegui da cmdil comando sfc /scannow. Comunque l'user aveva windows non originale; se è il tuo caso è veramente dura liberarsi di tutte ste schifezze, gli si era pure bloccato il defender di windows. Se non è originale comprati una key, costano poco.
Fatto, cambiato tutte le password e fatto scansione con Malwarebyte Anti-rootkit e sfc/scannow. Ora dovrei essere al sicuro
Ho comprato il computer già assemblato da amazon quindi windows dovrebbe essere originale, giusto? In caso come posso capirlo?
 

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!

Discussioni Simili