Ver preços em :
Ver preços em :

Desencriptar ransomware

Desencriptar os seus ficheiros infetados por ransomware com o AVAST.

Compreender os ransomwares

Um ransomware encriptou todos os seus ficheiros e está a exigir um resgate para os desencriptar? Não pague o resgate e, em vez disso, utilize uma das seguintes opções: as nossas ferramentas gratuitas de descodificação

Descodificar o AES_NI:
Este ransomware foi detetado pela primeira vez em dezembro de 2016. Utiliza o AES-256 combinado com o RSA-2048 para encriptar os ficheiros.
Alteração dos nomes dos ficheiros: .aes_ni, .aes256, .aes_ni_0day
Mensagem de pedido de resgate: A mensagem contém o ficheiro «!!! LEIA ISTO – IMPORTANTE !!!.txt»
DESCIFRAR AES_NI

Desencriptar o Alcatraz Locker:
O Alcatraz Locker é um vírus que foi descoberto em novembro de 2016. Para encriptar os seus ficheiros, este ransomware utiliza a encriptação AES 256 combinada com a encriptação Base64.
Alteração dos nomes dos ficheiros: Os ficheiros encriptados por este vírus têm a extensão «.Alcatraz»
Mensagem de pedido de resgate: A mensagem de pedido de resgate é um ficheiro chamado ransomed.html que aparece no computador do utilizador.
DESCIFRAR O ALCATRAZ LOCKER

Desvendar o Apocalipse:
O Apocalypse é um ransomware que surgiu em junho de 2016.
Alteração dos nomes dos ficheiros: Os ficheiros encriptados por este vírus apresentam as extensões «.encrypted», «.FuckYourData», «.locked», «.Encryptedfile» ou «.SecureCrypted»
Mensagem de pedido de resgate: A mensagem de pedido de resgate é um ficheiro com a extensão «.How_To_Decrypt.txt» «, ».README.txt«, ».Contact_Here_To_Recover_Your_Files.txt«, ».How_to_Recover_Data.txt« ou ».Where_my_files.txt»
DESCOBRIR O APOCALIPSE

Desencriptar o AtomSilo e o LockFile:
O AtomSilo e o LockFile têm um esquema de encriptação muito semelhante. O nosso descifrador abrange ambas as variantes.
Alteração dos nomes dos ficheiros: Os ficheiros encriptados têm as seguintes extensões: .ATOMSILO ou .lockfile
Mensagem de pedido de resgate: Em cada pasta que contenha pelo menos um ficheiro encriptado, existe uma nota de resgate com o nome README-FILE-%ComputerName%-%Number%.hta ou LOCKFILE-README-%ComputerName%-%Number%.hta.
DESCRIPTORAR ATOMSILO / LOCKFILE

Descodificar o Babuk:
O Babuk é um ransomware russo.
Alteração dos nomes dos ficheiros: Os seus ficheiros têm uma extensão: .babuk, .babyk ou .doydo
Mensagem de pedido de resgate: Em cada pasta que contenha pelo menos um ficheiro encriptado, é possível encontrar o ficheiro «Help Restore Your Files.txt»
DESCODIFICAR O BABUK

Analisar o BadBlock
O BadBlock é um ransomware descoberto em maio de 2016.
Alteração dos nomes dos ficheiros: O BadBlock não renomeia os seus ficheiros.
Mensagem de pedido de resgate: A mensagem de pedido de resgate é um ficheiro chamado Help Decrypt.html (geralmente uma mensagem exibida sobre um fundo vermelho).
DESCODIFICAR BADBLOCK

Analisar o Bart:
O Bart é um ransomware que surgiu no final de junho de 2016.
Alteração dos nomes dos ficheiros: O Bart adiciona a extensão «.bart.zip» ao final de cada ficheiro. Desta forma, os seus ficheiros passam a ser arquivos ZIP encriptados.
Mensagem de pedido de resgate: A mensagem de pedido de resgate consiste num ficheiro chamado «recover.bmp» e num ficheiro chamado «recover.txt»
DESCOBRIR O BART

Desvendando o BigBobRoss:
O BigBobRoss encripta os ficheiros utilizando o protocolo AES128.
Alteração dos nomes dos ficheiros: Os ficheiros têm a extensão .obfuscated
Mensagem de pedido de resgate: O ransomware BigBobRoss cria um ficheiro de texto chamado «Read Me.txt»
DESCIFRAR O BIGBOBROSS

Analisar o BTCWare:
Este ransomware tem 5 variantes que utilizam dois métodos de encriptação: RC4 e AES 192
Alteração dos nomes dos ficheiros: Os nomes dos ficheiros são encriptados de acordo com as seguintes variantes: foobar.docx.[sql772@aol.com].theva, foobar.docx.[no.xop@protonmail.ch].cryptobyte, foobar.bmp.[no.btc@protonmail.ch].cryptowin, foobar.bmp.[no.btcw@protonmail.ch].btcware, foobar.docx.onyon
Mensagem de pedido de resgate: Após a encriptação dos seus ficheiros, o fundo do ecrã do seu computador é alterado para exibir uma mensagem a exigir o pagamento de um resgate sobre um fundo vermelho.
DESCRIPTOR O BTCWARE

Descodificar o Crypt888:
O Crypt888 (também conhecido como Mircop) é um tipo de ransomware descoberto em junho de 2016.
Alteração dos nomes dos ficheiros: O Crypt888 acrescenta «Lock.» ao início de cada ficheiro (por exemplo, NomeDoFicheiro.doc = Lock.NomeDoFicheiro.doc)
Mensagem de pedido de resgate: A mensagem a exigir o resgate aparece sob a forma de um novo fundo de ecrã.
DESCIFRAR O CRYPT888

Desvendando o CrySis:
O CrySis (também conhecido como JohnyCryptor, Virus-Encode ou Aura) é um ransomware que surgiu em setembro de 2015. Utiliza a encriptação AES256 combinada com a encriptação RSA1024.
Alteração dos nomes dos ficheiros: Os ficheiros encriptados apresentam várias extensões, tais como: «.johnycryptor@hackermail.com.xtbl», «.ecovector2@aol.com.xtbl», «.systemdown@india.com.xtbl », «.Vegclass@aol.com.xtbl», «.{milarepa.lotos@aol.com}.CrySiS», «.{Greg_blood@india.com}.xtbl», «.{savepanda@india.com}.xtbl», «.{arzamass7@163.com}.xtbl»
Mensagem de pedido de resgate: A mensagem de pedido de resgate aparece sob a forma de um ficheiro «Decryption instructions.txt», «Decryptions instructions.txt» ou «*README.txt»
DESCOBRIR O CRYSIS

Descodificar o EncrypTile:
Este ransomware utiliza uma encriptação AES-128 com uma chave de encriptação fixa para cada computador ou utilizador.
Alteração dos nomes dos ficheiros: Este ransomware adiciona a palavra «EncrypTile» ao nome dos seus ficheiros
Mensagem de pedido de resgate: Este ransomware instala um ficheiro chamado «How to buy bitcoin_IL4NzIT321.txt»
DESCIFRAR O ENCRYPTILE

Analisar o FindZip:
O FindZip é um ransomware que se propaga no Mac OS X (versão 10.11 ou posterior).
Alteração dos nomes dos ficheiros: Os ficheiros encriptados têm a extensão .crypt
Mensagem de pedido de resgate: O ficheiro de pedido de resgate DECRYPT.txt, HOW_TO_DECRYPT.txt ou README.txt é criado no ambiente de trabalho do utilizador.
DESCIFRAR O FINDZIP

Analisar o Globe:
O Globe é um ransomware que foi descoberto em agosto de 2016. Dependendo da versão do Globe, o método de encriptação utilizado é o RC4 ou o Blowfish.
Alteração dos nomes dos ficheiros: Os ficheiros encriptados apresentam uma das seguintes extensões: «.ACRYPT», «.GSupport[0-9] », «.blackblock», «.dll555», «.duhust», «.exploit», «.frozen», «.globe», «.gsupport», «.kyra », «.purged», «.raid[0-9]», «.siri-down@india.com», «.xtbl», «.zendrz» ou «.zendr[0-9]»
Mensagem de pedido de resgate: A mensagem de pedido de resgate aparece sob a forma de um ficheiro «How to restore files.hta» ou «Read Me Please.hta»
DESCOBRIR O MUNDO

Analisar Legion:
O Legion é um ransomware que surgiu em junho de 2016.
Alteração dos nomes dos ficheiros: Os ficheiros encriptados apresentam uma das seguintes extensões: «._23-06-2016-20-27-23_$f_tactics@aol.com$.legion» ou «.$centurion_legion@aol.com$.cbf»
Mensagem de pedido de resgate: O Legion altera o fundo de ecrã do seu computador e apresenta uma janela pop-up a pedir-lhe que envie um e-mail para um endereço específico.
DESCOBRIR A LEGIÃO

Descodificar o NoobCrypt:
Alteração dos nomes dos ficheiros: O NoobCrypt não altera a extensão dos seus ficheiros; no entanto, esses ficheiros deixam de poder ser abertos com a aplicação a que se destinam. (por exemplo, um ficheiro .txt deixará de poder ser aberto com o Bloco de Notas).
Mensagem de pedido de resgate: A mensagem de pedido de resgate aparece sob a forma de um ficheiro «ransomed.html»
DESCRIPTOR NOOBCRYPT

Analisar o SZFLocker:
Alteração dos nomes dos ficheiros: O SZFLocker adiciona a extensão «.szf» aos seus ficheiros.
Mensagem de pedido de resgate: Quando tenta abrir um dos seus ficheiros encriptados, aparece uma mensagem de resgate (geralmente em polaco).
DESCRIPTOR SZFLOCKER

Desvendando o TeslaCrypt:
O TeslaCrypt é um ransomware que surgiu em fevereiro de 2015.
Alteração dos nomes dos ficheiros: As versões mais recentes do TeslaCrypt não alteram os nomes dos seus ficheiros.
Mensagem de pedido de resgate: Aparece uma mensagem no seu computador a pedir-lhe que siga as instruções para pagar o resgate num dos seguintes sites: «u24er.ovaarmor.com», «123d.feustude.at» ou «k234.ascotprue.com»
DESCRIPTOR TESLACRYPT

Desvendando o HiddenTear:
Trata-se de um dos primeiros ransomwares de código aberto alojados no GitHub em agosto de 2015. Desde então, foram criadas centenas de versões do HiddenTear. O HiddenTear utiliza a encriptação AES.
Alteração dos nomes dos ficheiros: Os ficheiros encriptados têm uma das seguintes extensões: .locked, .34xxx, .bloccato, .BUGSECCCC, .Hollycrypt, .lock, .saeid, .unlockit, .razy, .mecpt, .monstro, .lok, .8lock8, .fucked, .flyper, .kratos, .krypted, .CAZZO, .doomed.
Mensagem de pedido de resgate: Depois de encriptar os ficheiros, o ransomware apresenta o pedido de resgate sob a forma de um ficheiro: READ_IT.txt, MSG_FROM_SITULA.txt, DECRYPT_YOUR_FILES.HTML
DESCRIPTOR HIDDENTEAR

Analisar o Jigsaw:
O Jigsaw é um ransomware que surgiu em março de 2016. Este ransomware tem o nome de um jogo online: The Jigsaw Killer, e a maioria das variantes deste ransomware exibe a mensagem de pedido de resgate com as cores do jogo.
Alteração dos nomes dos ficheiros: Os ficheiros encriptados têm uma das seguintes extensões: .kkk, .btc, .gws, .J, .encrypted, .porno, .payransom, .pornoransom, .epic, .xyz, .versiegelt, .encrypted, .payb, .pays, .payms, .paymds, .paymts, .paymst, .payrms, .payrmts, .paymrts, .paybtcs, .fun, .hush, .uk-dealer@sigaint.org, .gefickt.
Mensagem de pedido de resgate: Depois de encriptar os ficheiros, o ransomware apresenta o pedido de resgate sob a forma de uma mensagem que inclui um temporizador, explicando que, passado um determinado período de tempo, os ficheiros serão eliminados até que o resgate seja pago.
DESCOBRIR O JIGSAW

Descodificar o Stampado:
O Stampado é uma variante de ransomware que utiliza a ferramenta de encriptação AutoIt. Surgiu em agosto de 2016. Continua a ser distribuído na darknet, o que explica o ressurgimento de novas versões. Uma dessas versões chama-se Philadelphia.
Alteração dos nomes dos ficheiros: Este ransomware adiciona a extensão .locked aos seus ficheiros.
Mensagem de pedido de resgate: Aparece no ecrã um pedido de resgate com a mensagem «Os seus ficheiros foram encriptados pelo Stampado».
DESCOBRIR O SIGNIFICADO DE «STAMPADO»

O ransomware que encriptou os seus ficheiros não consta desta lista?
A Avast colabora com o projeto NoMoreRansom, uma iniciativa público-privada que tem como objetivo combater o ransomware. Esta iniciativa reúne todas as soluções de desencriptação de ransomware disponíveis. Pode consultar a lista de todas as ferramentas de desencriptação disponíveis aqui:
https://www.nomoreransom.org/fr/decryption-tools.html
Esta lista é atualizada regularmente, assim que é descoberta uma solução para descodificar um novo ransomware.

Perguntas frequentes sobre ransomware:

Se for vítima de um ataque de ransomware, devo pagar o resgate?
Não. Em caso algum se deve pagar o resgate. Isso financia a cibercriminalidade, expõe-no a futuros ataques e não garante a recuperação dos seus ficheiros.
Se for alvo de um ataque de ransomware, deve isolar o dispositivo infetado, desligando-o da Internet e da rede, para evitar que os seus outros dispositivos sejam infetados. Em seguida, comunique o ataque em cybermalveillance.gouv.fr
Nos ficheiros encriptados, anote o nome da extensão que foi adicionada aos seus ficheiros durante a encriptação. A partir do nome da extensão dos ficheiros encriptados, poderá determinar o nome do ransomware que o infetou. A partir do nome do ransomware, tente verificar se existe uma solução de desencriptação e utilize essa ferramenta de desencriptação para limpar o seu computador e recuperar os seus ficheiros.
Se não existir nenhuma ferramenta de descodificação para o seu ransomware, reinicie o seu PC para as definições de fábrica, apagando todos os dados e restaurando o sistema operativo para a sua configuração original. Em seguida, utilize as suas cópias de segurança para recuperar os seus ficheiros.

Porque é que é tão complicado encontrar uma solução de descodificação para um ransomware?
Os ransomwares utilizam algoritmos de encriptação robustos, concebidos precisamente para não serem facilmente desencriptados (AES ou RSA com chaves muito longas). Apenas os hackers dispõem da chave privada que permite a desencriptação e, sem essa chave, é muito difícil desencriptar os seus algoritmos.
No entanto, equipas inteiras de engenheiros estão a trabalhar a tempo inteiro neste problema para lhe fornecer ferramentas de descodificação, mesmo que essas ferramentas não abranjam todas as variantes de ransomware. É por isso que é essencial proteger-se contra o ransomware com um antivírus que inclua um escudo anti-ransomware, como Avast Premium Security, para particulares e Avast Essential Business Security para as empresas.

Quem são as vítimas dos ransomwares?
Qualquer pessoa pode ser vítima de um ransomware. Os piratas informáticos têm como alvo tanto particulares com pouca proteção como empresas cujas infraestruturas são menos seguras e que, muitas vezes, pagam os resgates por receio da má publicidade ou da divulgação dos dados dos seus clientes na Dark Web.
Os ransomwares também têm como alvo as autarquias e os hospitais, que necessitam de um serviço contínuo e que armazenam dados sensíveis.

Como se proteger eficazmente contra o ransomware?
A primeira medida de proteção continua a ser a utilização de um pacote de segurança completo que inclua um escudo anti-ransomware, como Avast Premium Security, para particulares ou Avast Essential Business Security para as empresas.
Certifique-se de que faz cópias de segurança dos seus dados regularmente e de que nunca deixa as unidades de cópia de segurança ligadas permanentemente. Avast Business Cloud Backup foi especialmente concebido para permitir que as empresas recuperem os seus dados rapidamente em caso de incidente.
Tenha cuidado com anexos e links suspeitos nos seus e-mails. O Avast inclui, em todas as suas soluções antivírus, o Escudo de E-mail, que bloqueia anexos e e-mails maliciosos antes de estes chegarem à sua caixa de correio.
Os ransomwares também se infiltram nos seus dispositivos através de software que não está atualizado; é por isso que é fundamental manter o seu software atualizado. O Software Updater da’Avast Premium Security automatiza a atualização de software de terceiros (Java, Adobe, etc.). Para as empresas, a Avast concebeu Gestão de Patches do Avast Business que centraliza a gestão das atualizações de todos os programas do seu parque informático através de uma consola de gestão centralizada.
Por fim, não se esqueça de sensibilizar os seus utilizadores para os riscos cibernéticos. O nosso blogue da Avast está repleto de informações úteis sobre as diferentes ameaças à cibersegurança com que se pode deparar, como as detetar e como se proteger delas.