Recuperar archivos zepto

El ransomware Zepto

Todos los archivos encriptados se renombran con el siguiente formato: “[Número_hexadecimal_de_8_dígitos]-[Número_hexadecimal_de_4_dígitos]-[Número_hexadecimal_de_4_dígitos]-[Número_hexadecimal_de_4_dígitos]-[Número_hexadecimal_de_12_dígitos].zepto”. Por ejemplo, “sample.jpg” podría ser renombrado a “FA3D5195-3FE9-1DBC-7E8D-D6F39B86044A.zepto”.

Tras el cifrado con éxito, Zepto genera un archivo BMP (“_HELP_Instructions.bmp”, que también se establece como fondo de pantalla) y un archivo HTML (“_HELP_instructions.html”, que se coloca en el escritorio). Ambos archivos contienen un mensaje idéntico que informa a los usuarios del cifrado.

Como se ha mencionado anteriormente, Zepto utiliza un algoritmo de cifrado asimétrico y, por tanto, durante el proceso de cifrado se generan claves públicas (de cifrado) y privadas (de descifrado). La clave privada se almacena en servidores remotos controlados por los ciberdelincuentes.

Como el descifrado sin esta clave es imposible, los ciberdelincuentes intentan vender una herramienta de descifrado con una clave privada incrustada. El importe del rescate es de 0,5 Bitcoin (actualmente, 1 BTC cuesta ~653,96 dólares). Las instrucciones de pago se proporcionan dentro de la dirección URL de la red Tor proporcionada. Esta URL conduce a un sitio idéntico al de Locky.

Cómo deshacerse de “Has tenido mala suerte.

Los programas de ransomware criptográfico van y vienen, pero la idea de la extorsión en línea permanece y persevera en su progreso. Después de haber desaparecido de los radares antimalware durante un tiempo, la muestra llamada Locky reapareció recientemente con una serie de nuevas características. Los investigadores consideran que el último repunte en su propagación está asociado a la llamada red de bots Necurs, que los actores de la amenaza han empezado a aprovechar tras abandonar las anteriores tácticas de distribución. La infección actualizada modifica gravemente los nombres de los archivos propios y les añade el componente .zepto. Sin embargo, estos son meros cambios externos. Una consecuencia mucho más preocupante del compromiso es el uso del tándem de criptosistemas AES y RSA para afectar a los datos a un nivel profundo. Este impacto impide a la víctima acceder a sus archivos personales.

Relacionados  Abrir archivos xmp

El formato de cambio de nombre de los archivos es el siguiente [8 símbolos hexadecimales]-[4 símbolos hexadecimales]-[4 símbolos hexadecimales]-[4 símbolos hexadecimales]-[12 símbolos hexadecimales].zepto. Este enfoque hace que un archivo aleatorio se parezca a A2E4B03F-7256-6D55-33C5-2BA3B8E30E5C.zepto. Obviamente, el usuario ni siquiera sabrá dónde se encuentra un elemento concreto. Cuando se dan cuenta de lo sucedido, el troyano les anima a examinar sus demandas explicadas en los documentos _HELP_instructions.bmp y _HELP_instructions.html. El primero es un archivo de imagen que ocupa el fondo del Escritorio original, y el segundo constituye el contenido de todas las carpetas con información cifrada y se abre a través del navegador web por defecto.

Cómo descifrar los archivos infectados por el ransomware RSA-4096

Apenas hay diferencias fundamentales entre las versiones anteriores de Locky y la que ha aparecido últimamente. Aún así, el ransomware ataca a los PCs con Windows a través de la ingeniería social, cifra los datos utilizando una combinación de dos criptosistemas e impone pasos de recuperación bastante estándar. Sin embargo, la singularidad de la nueva cepa está fuera de toda duda. Además de sustituir los nombres de archivo originales por 32 caracteres hexadecimales aleatorios, también pone la cadena .zepto como extensión. Estos elementos, obviamente, son imposibles de asociar a archivos concretos, ya que parecen un galimatías de cinco bloques de símbolos separados por guiones y que contienen exactamente la misma cola independientemente del formato inicial.

Relacionados  Recuperar archivos synology

Otra nueva propiedad del virus Zepto es el nombre de las instrucciones de rescate. Alerta al usuario contaminado sobre el hecho de la encriptación de datos a través de los siguientes archivos: _HELP_instructions.html y _HELP_instructions.bmp, donde el nombre puede ir precedido de un número. Este último objeto es una imagen que sustituye automáticamente el fondo de pantalla definido por el usuario o por defecto del Escritorio. Esencialmente, estos documentos presentan una vía de recuperación de archivos. En concreto, se espera que la víctima navegue hasta una página especialmente diseñada de “Locky Decryptor” y que utilice una guía de cinco pasos para comprar 0,5 BTC, enviar la criptomoneda a la dirección de los delincuentes, esperar la confirmación y luego actualizar la página para descargar la solución de descifrado propiamente dicha.

Cómo descifrar los archivos cifrados por el ransomware

La recuperación de su portátil Zepto Znote puede ser necesaria debido a fallos en el sistema operativo o errores de hardware. Las razones del fracaso pueden ser la contaminación del portátil con software innecesario o malicioso, la presencia de sectores rotos del disco duro, el sobrecalentamiento de la placa base o la tarjeta de vídeo.

Nota: El retorno de Windows desde un punto de restauración sólo se aplica a la configuración del sistema y del software del sistema operativo. La reversión del sistema elimina todos los programas que se instalaron después de su creación y no restaura los archivos eliminados anteriormente.

Relacionados  Archivos recuperados no abren

Nota. La primera opción sólo es posible si la partición de arranque se creó durante la instalación del sistema operativo. Esta sección es creada por el sistema para su recuperación y, dependiendo del sistema su tamaño puede ser de 100 MB, 350 MB o 450 MB.

Al iniciar el Entorno de Recuperación, elija el elemento Restauración del sistema o Reparación del ordenador. El nombre de los elementos del menú puede variar en función de la versión del sistema operativo y del método de inicio del Entorno de recuperación.

Valorame post