Vedi i prezzi in :
Vedi i prezzi in :

Decriptare il ransomware

Come decifrare i file infettati da un ransomware con AVAST.

Analizzare i ransomware

Un ransomware ha crittografato tutti i vostri file e vi chiede un riscatto per decrittografarli? Non pagate il riscatto e utilizzate invece uno dei i nostri strumenti gratuiti di decodifica

Analisi di AES_NI:
Questo ransomware è stato rilevato per la prima volta nel dicembre 2016. Utilizza l'AES-256 in combinazione con l'RSA-2048 per crittografare i file.
Modifica dei nomi dei file: .aes_ni, .aes256, .aes_ni_0day
Messaggio di richiesta di riscatto: Il messaggio contiene il file «!!! LEGGERE QUESTO – IMPORTANTE !!!.txt»
DECRITTO AES_NI

Analisi di Alcatraz Locker:
Alcatraz Locker è un virus scoperto nel novembre 2016. Per crittografare i file, questo ransomware utilizza la crittografia AES 256 combinata con la codifica Base64.
Modifica dei nomi dei file: I file crittografati da questo virus hanno l'estensione «.Alcatraz»
Messaggio di richiesta di riscatto: Il messaggio di richiesta di riscatto è un file denominato ransomed.html che viene visualizzato sul PC dell'utente.
COME DECIFRARE ALCATRAZ LOCKER

Analisi di Apocalyspe:
Apocalypse è un ransomware apparso nel giugno 2016.
Modifica dei nomi dei file: I file crittografati da questo virus presentano le estensioni «.encrypted», «.FuckYourData», «.locked», «.Encryptedfile» o «.SecureCrypted»
Messaggio di richiesta di riscatto: Il messaggio di richiesta di riscatto è un file con estensione « .How_To_Decrypt.txt », «.README.txt», «.Contact_Here_To_Recover_Your_Files.txt», «.How_to_Recover_Data.txt» o «.Where_my_files.txt»
DECIFRARE L'APOCALISSE

Analisi di AtomSilo e LockFile:
AtomSilo e LockFile hanno uno schema di crittografia molto simile. Il nostro decrittatore copre entrambe le varianti.
Modifica dei nomi dei file: I file crittografati hanno le seguenti estensioni: .ATOMSILO o .lockfile
Messaggio di richiesta di riscatto: In ogni cartella contenente almeno un file crittografato, è presente una nota di riscatto denominata README-FILE-%ComputerName%-%Number%.hta o LOCKFILE-README-%ComputerName%-%Number%.hta.
DECRITTO ATOMSILO / LOCKFILE

Come decifrare Babuk:
Babuk è un ransomware russo.
Modifica dei nomi dei file: I tuoi file hanno un'estensione: .babuk, .babyk o .doydo
Messaggio di richiesta di riscatto: In ogni cartella contenente almeno un file crittografato è possibile trovare il file Help Restore Your Files.txt
DECIFRARE BABUK

Analisi di BadBlock
BadBlock è un ransomware scoperto nel maggio 2016.
Modifica dei nomi dei file: BadBlock non rinomina i tuoi file.
Messaggio di richiesta di riscatto: Il messaggio di richiesta di riscatto è un file denominato Help Decrypt.html (di solito un messaggio visualizzato su sfondo rosso).
ANALISI DI BADBLOCK

Analisi di Bart:
Bart è un ransomware apparso alla fine di giugno 2016.
Modifica dei nomi dei file: Bart aggiunge l'estensione «.bart.zip» alla fine di ogni file. I file diventano così archivi ZIP crittografati.
Messaggio di richiesta di riscatto: Il messaggio di richiesta di riscatto è costituito dai file recover.bmp e recover.txt
ANALIZZARE BART

Analisi di BigBobRoss:
BigBobRoss crittografa i file utilizzando il protocollo AES128.
Modifica dei nomi dei file: I file hanno l'estensione .obfuscated
Messaggio di richiesta di riscatto: Il ransomware BigBobRoss crea un file di testo denominato «Read Me.txt»
ANALIZZARE BIGBOBROSS

Analisi di BTCWare:
Questo ransomware presenta 5 varianti che utilizzano due metodi di crittografia: RC4 e AES 192
Modifica dei nomi dei file: I nomi dei file sono crittografati secondo le seguenti varianti: foobar.docx.[sql772@aol.com].theva, foobar.docx.[no.xop@protonmail.ch].cryptobyte, foobar.bmp.[no.btc@protonmail.ch].cryptowin, foobar.bmp.[no.btcw@protonmail.ch].btcware, foobar.docx.onyon
Messaggio di richiesta di riscatto: Dopo la crittografia dei file, lo sfondo del computer viene modificato per visualizzare un messaggio di richiesta di riscatto su sfondo rosso.
ANALIZZARE BTCWARE

Analisi di Crypt888:
Crypt888 (noto anche come Mircop) è una variante di ransomware scoperta nel giugno 2016.
Modifica dei nomi dei file: Crypt888 aggiunge «Lock.» all'inizio di ogni file (ad es. NomeFile.doc = Lock.NomeFile.doc)
Messaggio di richiesta di riscatto: Il messaggio di richiesta di riscatto appare sotto forma di un nuovo sfondo.
DECRITTO CRYPT888

Analisi di CrySis:
CrySis (noto anche come JohnyCryptor, Virus-Encode o Aura) è un ransomware apparso nel settembre 2015. Utilizza la crittografia AES256 combinata con la crittografia RSA1024.
Modifica dei nomi dei file: I file crittografati presentano diverse estensioni, quali: «.johnycryptor@hackermail.com.xtbl», «.ecovector2@aol.com.xtbl», «.systemdown@india.com.xtbl », «.Vegclass@aol.com.xtbl», «.{milarepa.lotos@aol.com}.CrySiS», «.{Greg_blood@india.com}.xtbl», «.{savepanda@india.com}.xtbl», «.{arzamass7@163.com}.xtbl»
Messaggio di richiesta di riscatto: Il messaggio di richiesta di riscatto appare sotto forma di un file denominato «Decryption instructions.txt», «Decryptions instructions.txt» o «*README.txt»
DECIFRARE CRYSIS

Analisi di EncrypTile:
Questo ransomware utilizza una crittografia AES-128 con una chiave di crittografia fissa per ogni computer o utente.
Modifica dei nomi dei file: Questo ransomware aggiunge la parola «EncrypTile» al nome dei tuoi file
Messaggio di richiesta di riscatto: Questo ransomware installa un file denominato «How to buy bitcoin_IL4NzIT321.txt»
DECIFRARE ENCRYPTILE

Analisi di FindZip:
FindZip è un ransomware che si diffonde su Mac OS X (versione 10.11 o successive).
Modifica dei nomi dei file: I file crittografati hanno l'estensione .crypt
Messaggio di richiesta di riscatto: Il file di richiesta di riscatto DECRYPT.txt, HOW_TO_DECRYPT.txt o README.txt viene creato sul desktop dell'utente.
ANALISI DI FINDZIP

Analisi di Globe:
Globe è un ransomware scoperto nell'agosto 2016. A seconda della versione di Globe, il metodo di crittografia utilizzato è RC4 o Blowfish.
Modifica dei nomi dei file: I file crittografati presentano una delle seguenti estensioni: « .ACRYPT » « .GSupport[0-9] », «.blackblock», «.dll555», «.duhust», «.exploit», «.frozen», «.globe», «.gsupport», «.kyra », «.purged», «.raid[0-9]», «.siri-down@india.com», «.xtbl», «.zendrz» o «.zendr[0-9]»
Messaggio di richiesta di riscatto: Il messaggio di richiesta di riscatto appare sotto forma di un file denominato «How to restore files.hta» o «Read Me Please.hta»
DECRYPTER GLOBE

Analisi di Legion:
Legion è un ransomware apparso nel giugno 2016.
Modifica dei nomi dei file: I file crittografati presentano una delle seguenti estensioni: «._23-06-2016-20-27-23_$f_tactics@aol.com$.legion» o «.$centurion_legion@aol.com$.cbf»
Messaggio di richiesta di riscatto: Legion modifica lo sfondo del tuo computer e visualizza una finestra pop-up che ti chiede di inviare un’e-mail a un indirizzo specificato.
ANALIZZARE LEGION

Analisi di NoobCrypt:
Modifica dei nomi dei file: NoobCrypt non modifica l'estensione dei file, tuttavia questi non potranno più essere aperti con l'applicazione a cui sono destinati (ad es. un file .txt non potrà più essere aperto con il Blocco note).
Messaggio di richiesta di riscatto: Il messaggio di richiesta di riscatto appare sotto forma di un file denominato «ransomed.html»
DECRITTO NOOBCRYPT

Analisi di SZFLocker:
Modifica dei nomi dei file: SZFLocker aggiunge l'estensione «.szf» ai tuoi file.
Messaggio di richiesta di riscatto: Quando si tenta di aprire uno dei propri file crittografati, compare un messaggio di riscatto (di solito in polacco).
ANALISI DI SZFLOCKER

Analisi di TeslaCrypt:
TeslaCrypt è un ransomware apparso nel febbraio 2015.
Modifica dei nomi dei file: Le ultime versioni di TeslaCrypt non rinominano i file.
Messaggio di richiesta di riscatto: Sul PC compare un messaggio che invita a seguire le istruzioni per pagare il riscatto su uno dei seguenti siti: «u24er.ovaarmor.com», «123d.feustude.at» o «k234.ascotprue.com»
DECRITTO TESLACRYPT

Analisi di HiddenTear:
Si tratta di uno dei primi ransomware open source ospitati su GitHub nell'agosto 2015. Da allora sono state rilasciate centinaia di versioni di HiddenTear. HiddenTear utilizza la crittografia AES.
Modifica dei nomi dei file: I file crittografati hanno una delle seguenti estensioni: .locked, .34xxx, .bloccato, .BUGSECCCC, .Hollycrypt, .lock, .saeid, .unlockit, .razy, .mecpt, .monstro, .lok, .8lock8, .fucked, .flyper, .kratos, .krypted, .CAZZO, .doomed.
Messaggio di richiesta di riscatto: Dopo aver crittografato i file, il ransomware visualizza la richiesta di riscatto sotto forma di un file: READ_IT.txt, MSG_FROM_SITULA.txt, DECRYPT_YOUR_FILES.HTML
ANALISI DI HIDDENTEAR

Analisi di Jigsaw:
Jigsaw è un ransomware apparso nel marzo 2016. Questo ransomware prende il nome da un gioco online: The Jigsaw Killer, e la maggior parte delle sue varianti mostra il messaggio di richiesta di riscatto con i colori del gioco.
Modifica dei nomi dei file: I file crittografati hanno una delle seguenti estensioni: .kkk, .btc, .gws, .J, .encrypted, .porno, .payransom, .pornoransom, .epic, .xyz, .versiegelt, .encrypted, .payb, .pays, .payms, .paymds, .paymts, .paymst, .payrms, .payrmts, .paymrts, .paybtcs, .fun, .hush, .uk-dealer@sigaint.org, .gefickt.
Messaggio di richiesta di riscatto: Dopo aver crittografato i file, il ransomware visualizza la richiesta di riscatto sotto forma di un messaggio che include un timer, in cui si spiega che, trascorso un certo lasso di tempo, i file verranno eliminati fino al pagamento del riscatto.
DECIFRARE JIGSAW

Analisi di Stampado:
Stampado è una variante di ransomware che utilizza lo strumento di crittografia AutoIt. È comparsa nell'agosto 2016. Continua a essere diffusa sul blacknet, il che spiega la ricomparsa di nuove versioni. Una di queste versioni si chiama Philadelphia.
Modifica dei nomi dei file: Questo ransomware aggiunge l'estensione .locked ai tuoi file.
Messaggio di richiesta di riscatto: Sullo schermo compare una richiesta di riscatto con il messaggio «I tuoi file sono stati crittografati da Stampado».
ANALISI DI STAMPADO

Il ransomware che ha crittografato i tuoi file non compare in questo elenco?
Avast collabora con il progetto NoMoreRansom, un’iniziativa pubblico-privata volta a combattere il ransomware. Il progetto raccoglie tutte le soluzioni di decrittografia del ransomware disponibili. È possibile consultare l’elenco completo degli strumenti di decrittografia disponibili qui:
https://www.nomoreransom.org/fr/decryption-tools.html
Questo elenco viene aggiornato regolarmente, non appena viene scoperta una soluzione per decifrare un nuovo ransomware.

Domande frequenti sul ransomware:

Se venissi vittima di un attacco ransomware, dovrei pagare il riscatto?
No. Non bisogna in nessun caso pagare il riscatto. Ciò finanzia la criminalità informatica, vi espone a futuri attacchi e non garantisce il recupero dei vostri file.
Se venite attaccati da un ransomware, dovete isolare il dispositivo infetto scollegandolo da Internet e dalla rete, per evitare di infettare gli altri dispositivi. Successivamente, segnalate l'attacco su cybermalveillance.gouv.fr
Per quanto riguarda i file crittografati, prendete nota del nome dell’estensione che è stata aggiunta ai vostri file durante la crittografia. In base al nome dell'estensione dei file crittografati, potrete determinare il nome del ransomware che ha infettato il vostro sistema. Una volta individuato il nome del ransomware, provate a verificare se esiste una soluzione di decrittografia e utilizzate questo strumento di decrittografia per ripulire il vostro computer e recuperare i vostri file.
Se non esiste alcuno strumento di decrittazione per il vostro ransomware, ripristinate il PC alle impostazioni di fabbrica cancellando tutti i dati e riportando il sistema operativo alla configurazione originale. Successivamente, utilizzate i vostri backup per recuperare i file.

Perché è così complicato trovare una soluzione per decriptare un ransomware?
I ransomware utilizzano algoritmi di crittografia robusti, progettati proprio per non poter essere decifrati facilmente (AES o RSA con chiavi molto lunghe). Solo gli hacker dispongono della chiave privata che consente la decrittografia e, senza questa chiave, è molto difficile decifrare i loro algoritmi.
Tuttavia, interi team di ingegneri stanno lavorando a tempo pieno sul problema per fornirvi strumenti di decrittazione, anche se tali strumenti non coprono tutte le varianti di ransomware. Ecco perché è indispensabile proteggersi dal ransomware con un antivirus che includa uno scudo anti-ransomware, come Avast Premium Security, per i privati e Avast Essential Business Security per le aziende.

Chi sono le vittime dei ransomware?
Chiunque può diventare vittima di un ransomware. Gli hacker prendono di mira sia i privati con scarse misure di protezione sia le aziende con infrastrutture poco sicure, che molto spesso pagano il riscatto per paura della cattiva pubblicità o della divulgazione dei dati dei propri clienti sul Dark Web.
I ransomware prendono di mira anche gli enti locali e gli ospedali, che necessitano di un servizio ininterrotto e conservano dati sensibili.

Come proteggersi efficacemente dal ransomware?
La prima misura di protezione rimane l'utilizzo di una suite di sicurezza completa che includa uno scudo anti-ransomware come Avast Premium Security, per i privati o Avast Essential Business Security per le aziende.
Assicuratevi di eseguire regolarmente il backup dei vostri dati e di non lasciare mai i dispositivi di backup collegati in modo permanente. Avast Business Cloud Backup è stato appositamente progettato per consentire alle aziende di recuperare rapidamente i propri dati in caso di incidente.
Diffidate degli allegati e dei link sospetti presenti nelle vostre e-mail. Avast include in tutte le sue soluzioni antivirus lo “scudo e-mail”, che blocca gli allegati e le e-mail dannose prima che raggiungano la vostra casella di posta.
I ransomware si introducono nei vostri dispositivi anche tramite software non aggiornati; ecco perché è fondamentale mantenere aggiornati i vostri programmi. Il Software Updater di’Avast Premium Security automatizza l'aggiornamento dei software di terze parti (Java, Adobe… ecc.). Per le aziende, Avast ha sviluppato Avast Business Patch Management che centralizza la gestione delle patch di tutti i software del vostro parco informatico tramite una console di gestione centralizzata.
Infine, ricordatevi di sensibilizzare i vostri utenti sui rischi informatici. Il nostro blog Avast è ricco di informazioni utili sulle diverse minacce alla sicurezza informatica che potreste incontrare, su come individuarle e su come proteggervi.