sábado, 6 de julio de 2019

Eliminar Whiterose (Ransomware)

Whiterose (Ransomware)

Whiterose es virus de la familia del ransomware HiddenTear, que nos va a cifrar algunos archivos importantes utilizando la clave RSA-2048 (algoritmo de cifrado AES CBC de 256 bits) y va a añadir la extensión .Whiterose a estos archivos.  Whiterose nos va a mostrar un mensaje ofreciéndonos descifrar los datos pagando previamente un importe en Bitcoins. Las instrucciones se colocan en el escritorio de las víctimas en la ventana emergente o en un archivo de texto.



¿Cómo podemos infectarnos con Whiterose?

Podemos infectarnos con Whiterose por navegar por sitios web maliciosos o sitios que hayan sido infectado con virus. Un método muy usado para la infección con este ransomware es el drive-by-download, webs vulneradas con scripts maliciosos que buscarán vulnerabilidades en nuestro ordenador para infectarnos. Otro método puede ser mediante emails spam con archivos adjuntos o enlaces a webs maliciosas. Debemos estar atentos a este tipo de emails ya que muchas veces nos intentan engañar haciéndonos creer que tienen un paquete o una carta para nosotros que no han conseguido entregarnos. No debemos ni descargar los archivos adjuntos que traigan ni clicar sobre los enlaces que haya en el email, esto puede infectarnos con Whiterose.

El ransomware Whiterosesecuestra’ una amplia variedad de archivos, incluyendo imágenes, audios y documentos ofimáticos. Entre los formatos de archivos afectados hay que destacar los que llevan las siguientes extensiones:


.sql, .mp4, .7z, .rar, .m4a, .wma, .avi, .wmv, .csv, .d3dbsp, .zip, .sie, .sum, .ibank, .t13, .t12, .qdf, .gdb, .tax, .pkpass, .bc6, .bc7, .bkp, .qic, .bkf, .sidn, .sidd, .mddata, .itl, .itdb, .icxs, .hvpl, .hplg, .hkdb, .mdbackup, .syncdb, .gho, .cas, .svg, .map, .wmo, .itm, .sb, .fos, .mov, .vdf, .ztmp, .sis, .sid, .ncf, .menu, .layout, .dmp, .blob, .esm, .vcf, .vtf, .dazip, .fpk, .mlx, .kf, .iwd, .vpk, .tor, .psk, .rim, .w3x, .fsh, .ntl, .arch00, .lvl, .snx, .cfr, .ff, .vpp_pc, .lrf, .m2, .mcmeta, .vfs0, .mpqge, .kdb, .db0, .dba, .rofl, .hkx, .bar, .upk, .das, .iwi, .litemod, .asset, .forge, .ltx, .bsa, .apk, .re4, .sav, .lbf, .slm, .bik, .epk, .rgss3a, .pak, .big, wallet, .wotreplay, .xxx, .desc, .py, .m3u, .flv, .js, .css, .rb, .png, .jpeg, .txt, .p7c, .p7b, .p12, .pfx, .pem, .crt, .cer, .der, .x3f, .srw, .pef, .ptx, .r3d, .rw2, .rwl, .raw, .raf, .orf, .nrw, .mrwref, .mef, .erf, .kdc, .dcr, .cr2, .crw, .bay, .sr2, .srf, .arw, .3fr, .dng, .jpe, .jpg, .cdr, .indd, .ai, .eps, .pdf, .pdd, .psd, .dbf, .mdf, .wb2, .rtf, .wpd, .dxg, .xf, .dwg, .pst, .accdb, .mdb, .pptm, .pptx, .ppt, .xlk, .xlsb, .xlsm, .xlsx, .xls, .wps, .docm, .docx, .doc, .odb, .odc, .odm, .odp, .ods, .odt

Al usuario infectado se le notificará mediante la modificación de su fondo de pantalla, donde podrá ver el siguiente texto:
_    _  _      _  _          ______                   
| |  | || |    (_)| |         | ___ \                  
| |  | || |__   _ | |_   ___  | |_/ /  ___   ___   ___ 
| |/\| || '_ \ | || __| / _ \ |    /  / _ \ / __| / _ \
\  /\  /| | | || || |_ |  __/ | |\ \ | (_) |\__ \|  __/
 \/  \/ |_| |_||_| \__| \___| \_| \_| \___/ |___/ \___|
                

=====================[PersonalKey]=====================
PpWh3f536rfFjmNhSaUaaV+fAc/hCqLtHujsZ18SdiNH6FzINtYaAOK
9ctyI8AGYf3ltM/XQiZm9LKVT5tyGHuIaKjjg0wxTvJvvovjxD0QBrS
7scZINf8zL9+hPThPy/62rKdEbGrEczf0mBMw7z78lKZsCnTBeEDksn
6wxZCI=
=====================[PersonalKey]=====================


The singing of the sparrows, the breezes of the northern mountains and smell of the earth 
that was raining in the morning filled the entire garden space. I'm sitting on a wooden chair next
to a bush tree, I have a readable book in my hands and I am sweating my spring with a cup of 
bitter coffee. Today is a different day.

Behind me is an empty house of dreams and in front of me, full of beautiful white roses. 
To my left is an empty blue pool of red fish and my right, trees full of spring white blooms.

I drink coffee, I'll continue to read a book from William Faulkner. In the garden environment, 
peace and quiet. My life always goes that way. Always alone without even an intimate friend.

I have neither a pet, nor a friend or an enemy; I am a normal person with fantastic wishes 
among the hordes of white rose flowers. Everything is natural. I'm just a little interested 
in hacking and programming. My only electronic devices in this big garden are an old laptop for 
do projects and an iPhone for check out the news feeds for malware analytics on Twitter 
without likes posts.

Believe me, my only assets are the white roses of this garden.
I think of days and write at night: the story, poem, code, exploit or the accumulation 
of the number of white roses sold and I say to myself that the wealth is having different friends 
of different races, languages, habits and religions, Not only being in a fairly stylish garden with 
full of original white roses.

Today, I think deeply about the decision that has involved my mind for several weeks. A decision 
to freedom and at the worth of unity, intimacy, joy and love and is the decision to release white 
roses and to give gifts to all peoples of the world.

I do not think about selling white roses again. This time, I will plant all the white roses 
of the garden to bring a different gift for the people of each country. No matter where is my garden 
and where I am from, no matter if you are a housekeeper or a big company owner, it does not matter 
if you are the west of the world or its east, it's important that the white roses are endless and 
infinite. You do not need to send letters or e-mails to get these roses. Just wait it tomorrow. 
Wait for good days with White Rose.

I hope you accept this gift from me and if it reaches you, close your eyes and place yourself 
in a large garden on a wooden chair and feel this beautiful scene to reduce your anxiety and everyday tension.

Thank you for trusting me. Now open your eyes. Your system has a flower like a small garden; A white rose flower.

/////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////

    [Recovery Instructions]
   
I.   Download qTox on your computer from [https://tox.chat/download.html]
II.  Create new profile then enter our ID in search contacts
     Our Tox ID: "6F548F217897AA4140FB4C514C8187F2FFDBA3CAFC83795DEE2FBCA369E689006B7CED4A18E9".
        III. Wait for us to accept your request.
        IV.  Copy '[PersonalKey]' in "HOW-TO-RECOVERY-FILES.TXT" file and send this key with one encrypted file less size then 2MB for
             trust us in our Tox chat.  
             IV.I. Only if you did not receive a reply after 24 hours from us,
        send your message to our secure tor email address "[email protected]".
     IV.II. For perform "Step IV.I" and enter the TOR network, you must download tor browser
                and register in "http://torbox3uiot6wchz.onion" Mail Service)
        V.   We decrypt your two files and we will send you.
        VI.  After ensuring the integrity of the files, We will send you payment info.
        VII. Now after payment, you get "WhiteRose Decryptor" Along with the private key of your system.
        VIII.Everything returns to the normal and your files will be released.

/////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////////


What is encryption?

In cryptography, encryption is the process of encoding a message or information in such a way that only authorized parties can access it,
and those who are not authorized cannot. Encryption does not itself prevent interference,
but denies the intelligible content to a would-be interceptor. In an encryption scheme, the intended information or message,
referred to as plaintext, is encrypted using an encryption algorithm – a cipher – generating ciphertext that can be read only if decrypted.
For technical reasons, an encryption scheme usually uses a pseudo-random encryption key generated by an algorithm.
It is in principle possible to decrypt the message without possessing the key, but, for a well-designed encryption scheme,
considerable computational resources and skills are required.
An authorized recipient can easily decrypt the message with the key provided by the originator to recipients but not to unauthorized users.
in your case “WhiteRose Decryptor” software for safe and complete decryption of all your files and data.

Any other way?

If you look through this text in the Internet and realise that something is wrong with your files but you do 
not have any instructions to restore your files, please contact your antivirus support.
Las víctimas del virus que pagan la multa y siguen las instrucciones del mensaje podrían recuperar sus archivos personales y eliminar el ransomware, pero no es aconsejable hacerlo. En lugar de esto, es aconsejable eliminar el malware siguiendo distintos procedimientos. Pagar el rescate puede llegar a causar más problemas a los usuarios.

¿Qué debemos hacer una vez infectados por Whiterose?

En este artículo no voy a poder ayudaros a recuperar los archivos encriptados, sólo voy a daros algunas recomendaciones, como utilizar ShadowExplorer o software (libre) de recuperación de archivos, para recuperar los documentos. El artículo está escrito para ayudaros a eliminar la infección en sí, y si encuentro un método eficiente para recuperar los archivos cifrados, actualizaré el artículo.
  1. Apagar inmediatamente el equipo tras detectar la infección y aislarlo de la red.
  2. Seguir los pasos del siguiente apartado para limpiar la infección y proceder a recuperar las Volume Shadow Copies.
  3. Proceder a la restauración de las copias de seguridad.
  4. Intentar recuperar los archivos con herramientas forenses.
  5. Estar atentos a las actualizaciones de las páginas: https://id-ransomware.malwarehunterteam.com/ - https://decrypter.emsisoft.com/ - https://noransom.kaspersky.com/ - https://www.avast.com/ransomware-decryption-tools
  6. Herramientas de Kaspersky: http://support.kaspersky.com/viruses/utility.

¿Cómo podemos eliminar Whiterose?

Nota: Ten en cuenta que todo el software que aconsejo usar para eliminar este ransomware Whiterose es gratuito. Estos pasos están probados y deberían eliminar esta amenaza en los principales navegadores de Windows. Debes seguir todos los pasos en el orden indicado para eliminar satisfactoriamente Whiterose
Importante: Si durante el proceso de eliminación de la amenaza tienes algún problema, por favor debes parar.


FASE 1: Eliminar Whiterose con HitmanPro Kickstart

    PASO 1: Eliminar Whiterose con MalwareBytes Anti-Malware

    Esta es una de las mejores herramientas gratuitas para la detección de malware que nos permite estar protegidos de las posibles infecciones de virus, gusanos, troyanos, rootkits, dialers, spywares y malwares.
    1. Primero descargaremos Malwarebytes Anti-Malware (gratuito) desde mi sección de AntiMalware
    2. Ejecutaremos el instalador descargado y pulsaremos Ejecutar. Nos va a mostrar la pantalla de bienvenida donde pulsaremos Siguiente.
      Inicio instalación Malwarebytes
    3. Instalaremos el programa y seguiremos cada uno de los pasos indicados sin modificar ningún parámetro predeterminado. Cuando termine la instalación chequearemos la opción HabiWhiterose prueba gratuita de Malwarebytes Anti-Malware y Ejecutar Malwarebytes Antimalware y luego pulsaremos Finalizar.
      Finalizar instalación Malwarebytes
    4. Una vez iniciado el programa va a realizar un chequeo de la base de datos y la actualizará en el caso que esté desactualizada.
      Inicializando el programa Malwarebytes
    5. Una vez terminada la actualización podremos realizar un análisis del sistema para encontrar posibles amenazas. Podemos pulsar el botón Arreglar ahora o el botón Analizar ahora para iniciar el análisis.
    6. Empezará el escaneo del ordenador y esperaremos a que termine. Durante el proceso puede detectar algunas amenazas en nuestro ordenador.
      Análisis del sistema por Malwarebytes
    7. Una vez terminado el análisis nos mostrará las amenazas detectadas. Para eliminarlas clicaremos el botón Eliminar seleccionados.
      Amenazas detectadas por Malwarebytes
    8. Después de esto Malwarebytes puede pedirnos reinicar nuestro ordenador para que tengan efecto las acciones realizadas.
      Amenazas eliminadas
    9. Luego podemos ir al Historial y podemos eliminar permanentemente las amenazas que tengamos en Cuarentena. (En mi caso todas).
      Eliminar cuarentena Malwarebytes
    10. En mi canal de Youtube pueden ver un vídeo explicativo de cómo usar el programa Malwarebytes Anti-Malware. (Ver vídeo Malwarebytes)
    11. Volver al principio de Eliminar virus Whiterose.
    PASO 2: Analizar el sistema con HitmanPro en busca de otras amenazas

    HitmanPro nos va a permitir escanear el sistema en busca de una segunda opinión, diseñado para rescatar a nuestro equipo contra el malware (virus, troyanos, rootkits, etc.) que han infectado el equipo a pesar de todas las medidas de seguridad que ha tomado (como software antivirus, cortafuegos, etc.).
    1. Descargamos HitmanPro (lo podéis descargar desde mi sección de AntiMalware) y lo guardamos en el escritorio. Descargaremos la versión de 32 o 64 bits dependiendo del sistema operativo que tengamos.
    2. Haremos doble clic en el archivo y veremos la pantalla de inicio, como podemos ver en la imagen.
      Pantalla inicial HitmanPro
    3. Clicaremos en el botón Next Siguiente para instalar el programa. Dependiendo si queremos analizar el sistema una sola vez o si queremos mantener el programa, seleccionaremos la siguiente opción y pulsaremos Siguiente o Next.
      Opciones de instalación HitmanPro
    4. HitmanPro va a empezar a analizar el sistema un búsca de posibles infecciones.
      Análisis del sistema de HItmanPro
    5. Cuando haya terminado, nos mostrará un listado con todas las infecciones encontradas. Haremos clic en el botón Siguiente o Next, para eliminar lo que haya detectado.
      Resultados del análisis HitmanPro
    6. Si nos interesa mantener y seguir usando el programa, clicaremos en Activate free license y usemos la prueba gratuita de 30 días.
      Activar periodo de prueba HitmanPro
    7. En mi canal de Youtube pueden ver un vídeo explicativo de cómo usar el programa HitmanPro (Ver vídeo HitmanPro)
    8. Volver al principio de Eliminar virus Whiterose.

    FASE 2: Restaurar los archivos cifrados por el ransomware Whiterose


    OPCION 1: Restaurar los archivos cifrados por el ransomware Whiterose con ShadowExplorer

    En algunos casos vamos a poder recuperar versiones anteriores de nuestros archivos cifrados. Esto lo podremos hacer con funciones como la de Restaurar el sistema o mediante programas epecíficos como ShadowExplorer.
    1. Descargaremos ShadowExplorer desde su web oficial http://www.shadowexplorer.com/downloads.html y lo instalaremos.
    2. Una vez instalado realizaremos un doble clic en el icono del escritorio.
      Acceso directo ShadowExplorer
    3. Una vez en el programa podremos ver en el desplegable las distintos puntos donde se han realizado las copias. Escogeremos uno donde estén los archivos correctamente.
      Puntos de copias de ShadowExplorer
    4. Buscaremos los archivos o las carpetas que deseemos recuperar, lo seleccionaremos, pulsaremos el botón derecho y le diremos Export.
      Seleccionar archivo o carpeta a recuperar en ShadowExplorer
    5. Escogeremos la carpeta donde queremos recuperar los archivos o carpetas. En el caso de que exista nos pedirá si la queremos sobreescribir.
      Carpeta de destino ShadowExplorer
    6. Repetiremos la operativa tantas veces como queramos hasta recuperar todos los archivos o carpetas que nos interese.
    7. Volver al principio de Eliminar virus Whiterose.
    OPCION 2: Restaurar los archivos cifrados por el ransomware Whiterose con un software de recuperación de archivos

    Cuando Whiterose cifra un archivo le hace una copia, encripta esta copia y elimina el original. Es por esto que podemos usar programas de recuperación de archivos.
    1. Descargaremos la version gratuita de Recuva desde su web oficial https://www.piriform.com/recuva y lo instalaremos.
    2. Una vez instalado realizaremos un doble clic en el icono del escritorio.
      Acceso directo al programa Recuva
    3. Al ejecutarlo por primera vez, vamos a seguir su asistente y pulsaremos Siguiente.
      Asistente de Recuva
    4. Nos va a aparecer una pantalla donde seleccionaremos que tipo de archivos queremos recuperar. Luego pulsaremos Siguiente y continuamos hasta que empiece a buscar.
      Tipo de archivos a recuperar con Recuva
    5. Cuando termine nos mostrará una pantalla con los resultados de búsqueda y seleccionaremos los archivos que queramos recuperar y pulsaremos el botón Recuperar
    6. Nos va a pedir donde queremos guardar los archivos a recuperar, seleccionaremos la carpeta y aceptaremos. 
      Ruta destino de los archivos a recuperar por Recuva
    7. Al finalizar mostrará un mensaje con la información de los archivos recuperados.
      Mensaje de Operación Completada por Recuva
    8. Volver al principio de Eliminar virus Whiterose.

    Si el artículo te ha ayudado, puedes compartirlo en las principales redes sociales para que también pueda ayudar a otros usuarios con el mismo problema.






    Solucionavirus.com nace en el año 2012 debido a la necesidad de un blog informativo para cualquier nivel de usuarios, en el que se informe sobre todo tipo de virus informáticos y de la manera de eliminarlos.


    SOPORTE SOLUCIONAVIRUS (OPCIONAL)
    Todos los artículos para la eliminación de malware y las utilidades recomendadas son completamente gratuitas. Si quieres apoyar el trabajo realizado con un donativo, cualquier cantidad será agradecida.

    Compartir: 𝕏 Twitter Facebook WhatsApp LinkedIn

    No hay comentarios:

    Publicar un comentario