Saltar para o conteúdo
  • Ativa
  • Severidade: Elevada
  • Ransomware
  • Windows
  • Verificado · Mai 2018

Ransomware NMCRYPTComo remover?

Um guia de remoção passo a passo para dispositivos afetados. Siga o procedimento verificado abaixo — a maioria dos leitores conclui-o em menos de 10 minutos.

Olivia Morelli · Editor Sénior de Segurança

NMCRYPT é um crypto-ransomware que exige o pagamento de quase $7000 de resgate em Bitcoins

NMCRYPT ransomware image

NMCRYPT é um perigoso vírus cripto-ransomware que está de momento a ser distribuído através de Serviços de Desktop Remotos desatualizados, anexos de e-mail maliciosos e atualizações fictícias de software. Os seus programadores exploram os algoritmos de encriptação AES-256 e RSA-2048 para fazer dos ficheiros da vítima reféns. O ransomware NMCRYPT é conhecido por visar vídeo, áudio, fotos, texto, bases de dados, gráficos e apresentações em particular. Os ficheiros encriptados obtêm o sufixo .NMCRYPT, razão pela qual o vírus é também chamado de vírus extensão de ficheiro .NMCRYPT. Depois do desenrolar bem-sucedido, a vítima é presenteada com a nota de resgate Recover your files.html, que exige o pagamento de um resgate de $6,705.02 em Bitcoins assim que possível.

NMCRYPT
Classificação Ransomware
Nível de perigo Alto. Bloqueia ficheiros pessoais e corrompe as configurações do sistema. Desencriptador gratuito não está disponível.
Sintomas Ficheiros pessoais inacessíveis. Extensões de ficheiro mudam para .NMCRYPT. Cada pasta contém o ficheiro Recover your files.html
Tamanho do resgate $6705.02 em Bitcoins
Encriptação aplicada AES-256 e RSA-2048
Remoção automática do NMCRYPT. Descarregue o FortectIntego e corra um scan completo ao sistema

O NMCRYPT é o segundo vírus ransomware depois do Vurten a exigir um enorme resgate em troca de um desencriptador. Normalmente o tamanho do resgate varia entre os $200 e os $500, não excedendo os $2000. Portanto, parece que estamos de momento a lidar com um verdadeiro explorador.

O ransomware NMCRYPT foi detetado a meio de abril de 2018. Reconhecido como Generic.Ransom.XRatLocker.5E892A47, Ransom.Haknata.S1240226, Ransom_AIRACROP.SM, Trojan.Win32.Deshacop.enxprt e deteções semelhantes por motores antivírus reputados, parece estar a visar falantes de Inglês especificamente.

Os investigadores de ransomware analisaram a infeção e discordam quanto à sua origem. Enquanto alguns aleguem que deriva do ransomware NMoreira, outros afirmam que é mais um cripto-malware baseado no ransomware de fonte aberta HiddenTear. De qualquer forma, é um facto que o vírus NMCRYPT encripta ficheiros que de momento não podem ser desencriptados sem o pagamento de resgate.

Uma vez instalado, abre o Command Prompt sob privilégios administrativos e corre um guião para eliminar Cópias de Volume Sombra, que são criadas pelo Windows por defeito. Além disso, desativa todas as versões Windows anteriores que foram criadas usando a opção Recuperação do Windows. Desta forma, os hackers minimizam a possibilidade de desbloquear ficheiros encriptados pelo ransomware NMCRYPT e maximizar a receita.

Os ficheiros pessoais são bloqueados usando as cifras AES-256 e RSA-2048, que permitem ais hackers assegurar uma encriptação fortemente codificada. A combinação da encriptação de camada dupla torna praticamente impossível quebrar o código manualmente. Assim sendo, os hackers pedem a transferência de $6705.02 de resgate em Bitcoins usando o navegador Tor e uma carteira Bitcoin para obter os números de identificação únicos necessários para a desencriptação.

Para provar credibilidade, os ciber-criminosos pedem à vítima para selecionar um par de ficheiros DOCS, XLS, XML ou JPG que não excedam os 2MB e os enviem pelo canal http://wikisend.com/.

A vítima consegue encontrar a informação inicial no ficheiro Recover your files.html, que aparece por defeito em cada pasta e ambiente de trabalho. Contém as instruções para descarregar o navegador Tor e vários atalhos que redirecionam para o website de compra de Bitcoin. O texto da nota diz:

Ficheiros encriptados!
Todos os seus ficheiros estão encriptados. Usando a encriptação AES256-bit e encriptação RSA-2048-bit.
Torna impossível recuperar os ficheiros sem a chave privada correta.
Se tem interesse em obter esta chave e recuperar os seus ficheiros
Deve proceder com os seguintes passos.
A única forma de desencriptar os seus ficheiros é comprando o Desencriptador e software Private Key.
Quaisquer tentativas de restaurar os seus ficheiros com software de terceiros será fatal para os seus ficheiros!
Importante use o navegador Firefox ou Chrome
Para proceder com a compra deve aceder a um dos atalhos abaixo
https://lylh3uqyzay3lhrd.onion.to/
https://lylh3uqyzay3lhrd.onion.link/
Se nenhum dos atalhos estiver online por um longo período de tempo, existe outra forma de o abrir, deve instalar o navegador Tor
Se a sua página pessoal não estiver disponível por um longo período existe outra forma de abrir a sua página pessoa. – instalação e uso do navegador Tor, etc.

Se o seu PC foi atacado por este vírus, não pague o resgate, não por ser excessivo, mas também por não haver garantia que os hackers não o(a) deixam sem uma chave. A melhor forma de lidar com o ransomware é eliminando-o e tentar recuperar os dados usando ferramentas de recuperação de terceiros. Assim sendo, encorajamos vivamente a que remova o ransomware NMCRYPT usando o FortectIntego, SpyHunterCombo Cleaner ou MalwarebytesMalwarebytes.

Não se preocupe de a remoção do NMCRYPT for bloqueada por alguns componentes ransomware. Para negligenciar o interruptor deve reiniciar o sistema num ambiente seguro e iniciar o antivírus. Pode encontrar um guia abaixo desta publicação.

NMCRYPT ransomware printscreens

Hackers usam múltiplos canais de distribuição para propagar ransomware

O vírus ransomware é a ameaça número um em 2018. Não deixa esta posição há quase uma década e não parece diminuir no futuro próximo. O número de ataques que vem aumentando pode ser explicado por uma variedade de estratégias de distribuição intrincadas exploradas pelos hackers. Estas são os principais canais de distribuição distinguidos pelo semvirus.pt atualmente em utilização:

  • Anexos de e-mail spam. Formatos DOC, DOCX, PDF, PNG, JPG. Normalmente imitam empresas bem conhecidas ou autoridades como o IRS, Amazon, eBay, etc. e falam de assuntos relevantes como obrigações, dívidas ou parcelas.
  • Kits de Exploração. Os hackers usam um pacote de software específico para atacar as vulnerabilidades do sistema. A vulnerabilidade explorada serve então como porta de entrada para injetar ransomware. As explorações poderão ter viajado juntamente com atualizações de software como o Adobe ou Flash.
  • Serviços de Desktop Remotos Desprotegidos. Os bandidos conseguem muitas vezes revelar palavras-passe RDP para abrir a Internet e, assim, conseguem facilmente entrar no sistema.
  • Falsas atualizações de software. Os bandidos poderão criar um falso navegador Windows, Java, Flash Player ou mesmo atualizações de navegadores e exibi-los em websites pirateados. Se o utilizador desavisado clicar no botão de Descarga executa a carga útil do ransomware.

Embora existam muitas outras formas que os programadores de ransomware possam explorar, as quatros acima mencionadas são mais frequentemente utilizadas. Assim, tenha cuidado quando navega na Internet e certifique-se que mantém um bom antivírus ativado.

Um guia para remover o vírus ransomware NMCRYPT

Não tente remover o NMCRYPT manualmente pois não é possível. O malware corre múltiplos comandos e guiões para alterar as configurações centrais do sistema e enraíza profundamente para evitar a eliminação. Além disso, instala um pacote de ficheiros relacionados e continua a correr processos maliciosos.

A única forma de executar a remoção do NMCRYPT é descarregar um anti-malware profissional ou atualizar aquele que já está a correr no sistema. Então inicie-o e deixe que faça o seu trabalho. No caso de o vírus utilizar objetos de auxílio para bloquear a ferramenta de segurança siga o guia abaixo:

Este guia ajudou?

Seja o primeiro a comentar

SemVirus
Preferências de privacidade

Usamos cookies para melhorar a sua experiência e analisar o tráfego. Alguns cookies permitem conteúdos incorporados, como vídeos e publicações em redes sociais. Escolha o que permite — pode alterar isto a qualquer momento.