Об угрозах: общая информация
Содержание:
Что делать, если вас уже зашифровали
Тут сложнее — теоретически у нас есть , которая помогает расшифровать файлы. Помогает она не всегда, но начать следует именно с попытки самостоятельной разблокировки.
Однако даже если вам удалось расшифровать файлы, следует установить защитное решение и запустить полное сканирование — Shade мог установить дополнительное вредоносное ПО.
Если на пострадавшем компьютере установлено какое-то защитное ПО от стороннего вендора, но оно не справилось с шифровальщиком, имеет смысл воспользоваться Kaspersky Anti-Ransomware Tool. Оно совместимо с защитой от других разработчиков, но при этом может эффективно противостоять современным шифровальщикам. Разумеется, вернуть файлы это не поможет, но по крайней мере, защитит от подобных угроз в будущем.
Run a scan with Emsisoft Anti-Malware
After the removal process with HitmanPro.Kickstart, and using decrypt_mblblock.exe perform a deep scan with Emsisoft Anti-Malware.
Download the Emsisoft Anti-Malware setup program to your desktop.
- Once the installation package has been downloaded, double-click on the EmsisoftAntiMalwareSetup.exe icon to install Emsisoft Anti-Malware.
- If the setup program displays an alert about safe mode if you try to install Emsisoft Anti-Malware in safe mode, please click on the Yes button to continue.
- You should now see a dialog asking what language you would like to use. Please select the language you wish to use and press the OK button.
- In the next screen accept the License Agreement by checking the option “I accept the agreement” and click on the install button.
- After the necessary files are copied, you will get to a screen asking the mode that you wish to use Emsisoft Anti-Malware.
- If you want to use the freeware mode whitout protection choose this option, we recommend to use the 30 days free trial (within this option you can get the full version of Emsisoft Anti-Malware for free, click here for more information about the Emsisoft Referral Rewards Program.

- You will now be at a screen asking if you wish to join Emsisoft’s Anti-Malware network. Read the descriptions and uncheck the options that you wish to use. When you are ready click on the Next button.
- Next Emsisoft Anti-Malware will begin to update it’s virus defenitions.
- When the updates are completed, click on the Clean computer now button. Emsisoft Anti-Malware will start to load its scanning engine and then display a screen asking what type of scan you would like to perform.
- Please select the Deep Scan option and then click on the Scan button. The Deep Scan option will take the longest time to scan your computer, but will also be the most thorough. As you are here to clean infections, it is worth the wait to make sure your computer is properly scanned.
- Emsisoft Anti-Malware will now start to scan your computer for rootkits and malware.
- Please be patient while Emsisoft Anti-Malware scans your computer.

- When the scan has finished, the program will display the scan results that shows what infections where found.
- Now click on the Quarantine Selected Objects button, which will remove the infections and place them in the program’s quarantine.
- If you see a messag like “Not all Malware objects have been quarantined, Do you want to place them in quarantine now?” click on “Yes“
- You will now be at the last screen of the Emsisoft Anti-Malware setup program, click on the button Close setup wizzard.
- If Emsisoft prompts you to reboot your computer to finish the clean up process, please allow it to do so.
- Please reboot directly your computer when Emsisoft Ant-Malware is finished to complete the installation process.
Как расшифровать файлы утилитой Kaspersky RakhniDecryptor
- Скачайте архив RakhniDecryptor.zip и распакуйте его. Инструкция в статье.
- Перейдите в папку с файлами из архива.
- Запустите файл RakhniDecryptor.exe.
- Нажмите Изменить параметры проверки.

- Выберите объекты для проверки: жесткие диски, сменные диски или сетевые диски.
- Установите флажок Удалять зашифрованные файлы после успешной расшифровки. В этом случае утилита будет удалять копии зашифрованных файлов с присвоенными расширениями LOCKED, KRAKEN, DARKNESS и т.д.
- Нажмите ОК.

- Нажмите Начать проверку.

- Выберите зашифрованный файл и нажмите Открыть.

- Прочитайте предупреждение и нажмите ОК.

Файлы будут расшифрованы.
Файл может быть зашифрован с расширением CRYPT более одного раза. Например, если файл тест.doc зашифрован два раза, первый слой утилита RakhniDecryptor расшифрует в файл тест.1.doc.layerDecryptedKLR. В отчете о работе утилиты появится запись: «Decryption success: диск:\путь\тест.doc_crypt -> диск:\путь\тест.1.doc.layerDecryptedKLR». Этот файл необходимо еще раз расшифровать утилитой. При успешной расшифровке файл будет пересохранен с оригинальным названием тест.doc.
↓ 02 – Kaspersky NoRansom
Kaspersky NoRansom is your home for decryption tools and education on ransomware. Ransomware is malware that locks your computer or encrypts your files. You can’t get the data back unless you pay a ransom, and even if you do, there’s no guarantee that you’ll get your data back. Before downloading and starting the solution make sure you remove the malware with Kaspersky Internet Security from your system first, otherwise it will repeatedly lock your system or encrypt files. Works great on Microsoft’s Windows 10 and Apple’s macOS.
- Smash Rannoh & Co – RannohDecryptor tool is designed to decrypt files affected by CryptXXX versions 1-3 (new!), Rannoh, AutoIt, Fury, Crybola, Cryakl, Polyglot.
- Combat Shade – ShadeDecryptor tool is designed to decrypt files affected by Shade version 1 and version 2.
- Fight Rakhni & Friends – RakhniDecryptor tool is designed to decrypt files affected by Rakhni, Agent.iih, Aura, Autoit, Pletor, Rotor, Lamer, Lortok, Cryptokluchen, Democry, Bitman (TeslaCrypt) version 3 and 4, Chimera, Crysis version 2 and 3.
- Eliminate Wildfire – WildfireDecryptor tool is designed to decrypt files affected by Wildfire.
- Destroy Coinvault – CoinVaultDecryptor tool is designed to decrypt files affected by CoinVault and Bitcryptor. The National High Tech Crime Unit (NHTCU) of the Netherlands’ police, Netherlands’ National Prosecutors & Kaspersky helped create this tool.
- Kill Xorist – XoristDecryptor tool is designed to decrypt files affected by Xorist and Vandev.
- Rakhni Decryptor – Decrypts files affected by Rakhni, Agent.iih, Aura, Autoit, Pletor, Rotor, Lamer, Cryptokluchen, Lortok, Democry, Bitman (TeslaCrypt) version 3 and 4, Chimera, Crysis (versions 2 and 3), Jaff, Dharma and new versions of Cryakl ransomware.
- Rannoh Decryptor – Decrypts files affected by Rannoh, AutoIt, Fury, Cryakl, Crybola, CryptXXX (versions 1, 2 and 3), Polyglot aka Marsjoke.
- Shade Decryptor – Decrypts files affected by Shade version 1 and 2.
- CoinVault Decryptor – Decrypts files affected by CoinVault and Bitcryptor. Created in cooperation with The National High Tech Crime Unit (NHTCU) of the Netherlands’ police and Netherlands’ National Prosecutors.
- Wildfire Decryptor – Decrypts files affected by Wildfire.
- Xorist Decryptor – Decrypts files affected by Xorist and Vandev.
Шифровальщик WastedLocker
Это пример так называемого целевого шифровальщика, то есть зловреда, модифицированного для атаки на конкретную компанию. В записке о выкупе атакующие обращаются к конкретной жертве, да и все зашифрованные файлы получают дополнительное расширение .garminwasted.
О том же говорит и использованная злоумышленниками криптографическая схема. Файлы шифровались при помощи комбинации алгоритмов AES и RSA, которые применяются создателями вымогательского ПО в паре достаточно часто. Однако публичный ключ RSA для шифрования в WastedLocker применяется один, а не генерируется уникальный для каждого заражения. То есть если бы та же модификация шифровальщика использовалась против множества целей, то программа для расшифровки данных была бы универсальной, поскольку приватный ключ также должен быть один.
Кроме того, в этом шифровальщике-вымогателе реализованы следующие любопытные особенности:
- Троян допускает приоритизацию шифрования данных — злоумышленники могут указать конкретную директорию, файлы в которой будут зашифрованы в первую очередь. Это сделано, чтобы максимизировать ущерб в том случае, если защитные механизмы остановят шифрование данных до его завершения.
- WastedLocker поддерживает шифрование файлов на удаленных сетевых ресурсах.
- Шифровальщик проверяет привилегии, с которыми он запущен, и если находит их недостаточными, то может повысить их, используя метод подмены DLL.
Подробный технический анализ шифровальщика можно найти в посте «WastedLocker: technical analysis» на блоге Securelist.
Why security companies cannot decrypt your data
Of course, there are companies that are constantly looking for ways to restore encrypted data — including us. However, deciphering information is possible only if the attackers were not professional enough to implement a normal algorithm (or if they simply made a mistake somewhere). When we manage to make a decryption tool, we share it free at https://noransom.kaspersky.com/. But such cases are exceptions, not the rule.
So, the best thing you can do is try to prevent infection. We have a set of tools for that, including the newly updated free Kaspersky Anti-Ransomware Tool for Business. It can work in parallel with the products of third-party security vendors, creating an additional layer of protection on workstations and servers running under Windows Server.
Updated, Kaspersky Anti-Ransomware Tool for Business not only protects corporate devices from cryptomalware (both known and new), but also detects other threats — in particular, malicious miners, potentially dangerous programs, and pornware. Download this free product here.
Bitdefender Internet Security 2013
Bitdefender Internet Security 2013 builds on #1 ranked antivirus technology to provide secure e-banking and e-shopping, online safety for kids, privacy protection on social networks and more!
#1 ranking based on reviews from AV Test, AV Comparatives,CNET Downloads, PC Welt, Expert Reviews and many more.
Bitdefender 2013 has been officially named “Product Of The Year”, “Best Antivirus For 2013” and “Best Repair of 2012” by the famous PC MAG magazine, and by two major reviewing institutions to date, AV-Test and AV-Comparatives. These achievements crown a year of accolades and awards, including distinctions from CNET, Laptop, Magazine, PC PRO, Expert Reviews, WebUser, PC Achat and Micro Hebdo.
| Licence | Price | Purchase link |
|---|---|---|
| 1 PC | 1 Year license | $ 49.95 | |
| 3 PC | 1 Year license | $ 69.95 | |
| 1 PC | 2 Years license | $ 89.95 | |
| 3 PC | 2 Years license | $ 109.95 | |
| 1 PC | 3 Years license | $ 129.95 | |
| 3 PC | 3 Years license | $ 159.95 |
Incoming search terms:
- Decrypt_MBLblock exe
- emsisoft decrypter
- dirty decrypt
- file decrypter
- HOW DECRYPT VIRUS
- file extension tmp
- decrypt instruction virus
- dirty decrypt exe virus
- dirty decrypt virus
- dirty decrypt exe
- dirty decrypter virus
- decrypt exe
- dirty decrypt removal tool
- dirtydecrypt exe
- decrypt_mblblock
↓ 04 – Avast Free Ransomware Decryption Tools
Hit by ransomware? Don’t pay the ransom! Use these free Ransomware Decryption Tools, Avast free ransomware decryption tools can help decrypt files encrypted by the following forms of ransomware. Just click a name to see the signs of infection and get our free fix.
Alcatraz Locker – Alcatraz Locker is a ransomware strain that was first observed in the middle of November 2016. For encrypting user’s files, this ransomware uses AES 256 encryption combined with Base64 encoding.
- AES_NI
- Alcatraz Locker
- Apocalypse – Apocalypse is a form of ransomware first spotted in June 2016.
- BadBlock
- Bart
- BigBobRoss
- BTCWare
- Crypt888 – Crypt888 (also known as Mircop) is a form of ransomware first spotted in June 2016.
- CryptoMix (Offline)
- CrySiS – CrySiS (JohnyCryptor, Virus-Encode, or Aura) is a ransomware strain that has been observed since September 2015. It uses AES256 combined with RSA1024 asymmetric encryption.
- EncrypTile
- FindZip
- Globe – Globe is a ransomware strain that has been observed since August 2016. Based on variant, it uses RC4 or Blowfish encryption method.
- HiddenTear
- Jigsaw
- LambdaLocker
- Legion
- NoobCrypt – NoobCrypt is a ransomware strain that has been observed since the late July 2016. For encrypting user’s files, this ransomware uses AES 256 encryption method.
- Stampado
- SZFLocker
- TeslaCrypt
- XData
Создатели Shade
Но в итоге ситуация изменилась. В конце 2019 — начале 2020 года количество пользователей, столкнувшихся с Shade, значительно снизилось по сравнению с предыдущими годами. В какой-то момент злоумышленники заявили, что закрывают лавочку. Они перестали выпускать новые версии Shade, принесли извинения за нанесенный ущерб и опубликовали около 750 000 ключей для расшифровки файлов.
Отличный повод обновить утилиту для расшифровки, что мы и сделали. Новый декриптор уже доступен на noransom.kaspersky.com. С его помощью жертвы Shade могут восстановить файлы независимо от того, какой версией Shade они были зашифрованы.
На всякий случай напоминаем: ни в коем случае не платите выкуп, даже если вас атаковал шифровальщик, для которого еще нет декриптора. Пример с Shade еще раз доказывает, почему лучше аккуратно сохранить зашифрованные файлы и набраться терпения: очень вероятно, что в какой-то момент декриптор появится и файлы удастся восстановить.
How to Recover Files Encrypted by Shade Ransomware?
Recover now!
Recover now!
To recover needed system components, please, purchase the licensed version of Reimage Reimage recovery tool.
Security experts are extremely concerned about a pandemic ransomware distribution and, therefore, work hard to help people decrypt their files without paying the ransom. Unfortunately, but only a small part of ransomware viruses were cracked and the free decrypter released. Luckily, Shade virus belongs to the minority, meaning that it has a free decryption tool. Download the free Shade decrypter and then follow these steps:
- Extract the “ShadeDecryptor.zip” file using a file archiver.
- Double-click on the “ShadeDecryptor.exe” file, enter the administrator password in the UAC, and press “Yes” to confirm.
- When the ShadeDecryptor window opens, click ‘Change parameters” and navigate to the “Settings” window.
- Select the drives that you want to scan in the “Objects to scan.”
- Check the “Additional options” box. Otherwise, the encrypted files will be left in the system after the decryption and press “OK.”
- In the next window, click “Start scan” and follow the on-screen instructions.
If you are open for the experiments, you may also try to decrypt files encrypted by Shade ransomware using a System Restore Point or Volume Shadow Copies. If your system has been infected by Shades version 1 or 2, the shadow copies of your personal files should not be damaged. Therefore, you may try these methods as well. For the instructions, please refer to this pos.
↓ 09 – QuickHeal Ransomware Decryption Tool

Ransomware is a malware that locks your computer or encrypts your files and demands a ransom (money) in exchange. There’s no guarantee that you’ll get your data back even after you pay the ransom. Quick Heal has developed a tool that can help decrypt files encrypted by the following types of ransomware. The tool is free and can be used without any hassle.
- Troldesh Ransomware
- Crysis Ransomware
- Cryptxxx Ransomware
- Ninja Ransomware
- Apocalypse Ransomware
- Nemucod Ransomware
- ODC Ransomware
- LeChiffre Ransomware
- Globe1 Ransomware
- Globe2 Ransomware
- Globe3 Ransomware
- DeriaLock Ransomware
- Opentoyou Ransomware
- Globe3 Ransomware
- Troldesh Ransomware
- Troldesh Ransomware
- Troldesh Ransomware
Фишинговые уловки
Жертва получает короткое письмо, подписанное якобы сотрудником компании, название которой на слуху. В самом письме минимум деталей — сообщение «Высылаю подробности заказа» и либо URL, выглядящий как ссылка на облачное хранилище документов, либо вложение. Распознать подделку легко можно по несоответствию адреса отправителя и данных в подписи: разные фамилии и домены сразу бросаются в глаза.


В нем содержится документ (в нашем случае это PDF-файл, но может быть и, например, DOCX), имитирующий интерфейс облачного сервиса. Вот якобы система электронной отчетности и документооборота СБИС из pdf-файла:

Разумеется, при попытке «напечатать документы на экран» скачивается все тот же шифровальщик.
Не исключено, что это далеко не все варианты — в интернете мы натыкались на описания похожих случаев, в которых троян находился непосредственно в письме в виде архива с JS-файлом.
Что за троян?
В качестве «полезной нагрузки» используется свежая разновидность давно известного шифровальщика Shade. Пару лет назад его уличили в том, что он не только блокирует данные, но и проверяет по ряду признаков, не в бухгалтерии ли работает жертва, и при необходимости вместо шифрования устанавливает инструменты удаленного доступа. Shade уже достаточно давно находится в десятке наиболее часто встречающихся троянов-вымогателей.
Действует он по классической схеме — шифрует файлы по заранее сформированному списку расширений, выводит на рабочий стол сообщение и создает файл с условиями разблокировки.

Кроме того, Shade умеет устанавливать в систему и другие вредоносы.
Кто такой Cryakl
Троян-шифровальщик Cryakl (Trojan-Ransom.Win32.Cryakl) известен с 2014 года — поначалу он распространялся через вложения-архивы в письмах, якобы отправленных арбитражным судом в связи с правонарушениями. В таких сообщениях есть что-то магическое: они волей-неволей заставляют нервничать, и по вложению может щелкнуть даже человек, который точно знает, что так лучше не делать. Позже письма стали приходить и от других инстанций — например, от ТСЖ.
Шифруя файлы на компьютере, Cryakl создает длинный ключ, который отправляет на командный сервер. Без таких ключей восстановить файлы, испорченные зловредом, практически невозможно. Ну а потом он меняет обои на рабочем столе, помещая туда информацию для связи с создателями вымогателя и требование выкупа. К этому всему Cryakl добавляет маску киношного злодея Фантомаса, за что и получил свое второе имя — «Фантомас». Подробнее об этом зловреде вы можете прочитать здесь.
История успеха
Как мы уже говорили, добыть ключи удалось благодаря сотрудничеству наших экспертов и бельгийской полиции. Расследование началось с того, что отдел по борьбе с компьютерными преступлениями узнал о жертвах вымогателя среди граждан своей страны, а потом обнаружил командный сервер в одном из соседних государств. Операция под руководством федерального прокурора позволила обезвредить этот и несколько других командных серверов, на которые зараженные машины отправляли ключи.
Тогда в дело вступили специалисты «Лаборатории Касперского», которые уже не первый раз помогают правоохранительным органам. Вот и сейчас сотрудничество дало хорошие результаты: наши эксперты помогли проанализировать найденные данные и извлечь ключи для дешифровки.
Ключи уже добавлены в дешифратор RakhniDecryptor, доступный на сайте No More Ransom, а федеральная полиция Бельгии отныне является официальным партнером проекта. Этот проект, действующий с июля 2016 года, помог бесплатно расшифровать файлы, приведенные в негодность вымогателями, десяткам тысяч людей и лишил злоумышленников как минимум 10 млн евро потенциальной прибыли.
Как расшифровать файлы, зашифрованные Cryakl
На сайте No More Ransom есть две утилиты для расшифровки файлов, поврежденных Cryakl. Одна предназначена для старых версий Cryakl и существует аж с 2016 года — ее зовут RannohDecryptor. Скачать ее можно на , а прочитать, что нужно делать для расшифровки, — .
Вторую утилиту, RakhniDecryptor, мы обновили только что, добавив в нее ключи с сервера, полученного бельгийской полицией. Скачать ее можно там же, а принцип ее работы изложен . RakhniDecryptor нужен для расшифровки файлов, поврежденных новыми версиями Cryakl. Если не одна, то другая утилита точно позволят вам восстановить файлы, по которым прошелся Cryakl.
Как обезопасить себя в будущем?
Когда имеешь дело с шифровальщиками, профилактика значительно дешевле и проще лечения. То есть лучше сначала защищаться и в ус не дуть, чем пытаться потом разобраться, как восстановить файлы. У нас есть несколько советов, как защитить их превентивно:
- Всегда сохраняйте копии важных файлов где-нибудь еще: в облаке, на другом диске, на флешке или на другом компьютере. Подробнее о разных возможностях резервного копирования можно почитать здесь.
- Во-вторых, используйте надежный антивирус. Некоторые защитные решения, например Kaspersky Total Security, могут помочь и с резервным копированием файлов.
- В-третьих, не скачивайте программы из подозрительных источников. Их установщики могут содержать то, что вы совсем не планировали ставить на свой компьютер.
- Наконец, не открывайте вложения из писем от незнакомых адресатов, даже если эти письма выглядят очень важными и убедительными. Если есть сомнения, лучше позвоните по телефону, указанному на официальном сайте организации.
Decrypt files with Decrypt_mblblock.exe – Decrypt Protect
Download decrypt_mblblock.exe to your desktop.
- If you only have a single hard disk with one partition, the only thing you need to start the tool.
- Windows XP users can simply double click and run the tool, Windows Vista, 7 & 8 users need to run the tool with administrator rights.
- Now it will automatically scan your complete hard disk for decrypt the files, when there are encryptes files present it will automatically decrypt those without deleting the encrypted originals.
- After the decryption check all of the decrypted files if they open properly.
- Once you verified the files were decrypted properly you can delete the encrypted HTML files.
If you have more than one hard disk or partitions with encrypted files, things a slightly more complicated. To scan and decrypt files on those other hard disks or partitions you will have to pass the additional drives as a command line parameter:
- While holding down the Windows key now press the R key. The “Run Box” will now appear.
- In the “Run box” Type in “cmd.exe” and press Enter.
- The Windows Command Line prompt should show up.
- You first need to switch into the directory where you downloaded the decryption tool to.
- This can be done using the cd command: cd /d “<path>”
- Just replace <path> with the path you downloaded the decryption tool to. If you downloaded it to C:\Users\Administrator\Downloads for example the exact command line to type in should look like this:
- cd /d “C:\Users\Administrator\Downloads”
- If you did everything right you will see that the command prompt changed slightly and now references the download directory.
- Run the decryption tool with a list of all your drives you want the tool to scan. If you have a C:, D: and E: drive for example, run the tool like this:
- decrypt_mblblock.exe C:\ D:\ E:\
- Please be patient while the tool is running, and you may better not use the computer before the tool is ready.

Шифровальщики: что это такое?
Сначала давайте разберемся, о чем идет речь. Шифровальщик (он же вымогатель) — это вредоносная программа, которая тем или иным образом проникает на устройство, после чего зашифровывает все или некоторые файлы и требует выкуп за возможность восстановить доступ к ценной информации.
Зловред может заразить ваш компьютер, например, если вы подключите к устройству незнакомый USB-носитель, откроете вредоносный сайт, запустите вредоносный файл из Интернета или вложение из письма. Кроме того, шифровальщик можно подцепить, даже не делая ничего особенно опасного: иногда достаточно, чтобы ваш компьютер находился в одной сети с уже зараженным. А одна из разновидностей этих зловредов и вовсе маскируется под обновление Windows.
Вымогатели требуют оплаты в биткойнах или другой криптовалюте, так что отследить платеж и найти злоумышленников очень сложно, а иногда и просто невозможно.
Платить или не платить?
Вымогатели обещают вернуть ваши файлы, если вы им заплатите. В действительности же выкуп ничего не гарантирует. Как показало наше исследование, из тех, кто заплатил вымогателям, 20% так и не получили обратно свои файлы.
Вот яркий пример: после того как больница Kansas Heart заплатила выкуп, вымогатели восстановили часть файлов, а затем потребовали еще денег за расшифровку оставшихся.

В среднем за восстановление файлов вымогатели требуют порядка 300 долларов США. Учитывая, что файлы могут и не восстановить, мы рекомендуем хорошенько подумать, прежде чем платить.
Как можно защититься? Бесплатные средства защиты от шифровальщиков
Устранить последствия атаки шифровальщика может оказаться очень сложно. Поэтому лучше всего просто не допускать заражения. Не загружайте подозрительные файлы, не переходите по подозрительным ссылкам, не открывайте вложения из писем, которых вы не ждали, и писем от незнакомых отправителей.
Регулярно делайте резервные копии файлов. В таком случае, даже если на ваш компьютер попадет шифровальщик, вы сможете восстановить файлы, не выплачивая выкуп. Как делать резервные копии, можно узнать из нашего поста про бэкапы.
Пользуйтесь надежными защитными решениями. Бесплатная версия Kaspersky Security Cloud — Free защищает устройства не только от шифровальщиков, но и от множества иных угроз. А утилита Kaspersky Anti-Ransomware Tool for Business, тоже бесплатная, может работать наряду с другими защитными решениями и не конфликтует с ними.
На мое устройство попал шифровальщик. Как восстановить файлы? Бесплатные декрипторы
Бесплатные утилиты для дешифровки можно найти на сайте NoMoreRansom.org, который постоянно обновляется. Если там есть подходящий вам декриптор, воспользуйтесь им. Если нет, мы все равно не советуем платить вымогателям. Если есть возможность подождать — не торопитесь и следите за новостями: эксперты по безопасности могут написать новый декриптор именно для того шифровальщика, с которым вы столкнулись.
Что такое Shade?
Shade (также известный как Troldesh) — это шифровальщик, который начал портить пользователям жизнь еще в 2015 году. Он зашифровывал офисные документы, изображения и архивы (и некоторые другие типы файлов), после чего требовал с жертвы выкуп за их восстановление.
Некоторые модификации Shade использовали кинематографические названия файлов, например breaking_bad и da_vinci_code. Часто Shade приходил вместе с друзьями: закончив с шифрованием файлов пользователя, он загружал на зараженное устройство других зловредов.
В 2016 году в ходе совместной операции исследователей ИБ и европейских правоохранительных органов последним удалось найти и конфисковать серверы с ключами для расшифровки пользовательских данных. На основе этих ключей наши эксперты смогли создать декриптор для ранних версий Shade.
Однако авторы Shade так и не были пойманы — и они продолжали создавать новые версии шифровальщика, против которых существовавший декриптор уже был бессилен. Активность создателей Shade продолжалась до середины 2019 года.