sábado, 13 de febrero de 2021

Eliminar TRU8 (Ransomware)

TRU8 es un programa de ransomware que encripta los documentos personales encontrados en la computadora de la víctima con la extensión ".[[email protected]].ID.TRU8", luego muestra un mensaje que ofrece descifrar los datos si se realiza el pago en Bitcoin. Las instrucciones se colocan en el escritorio de la víctima en el archivo de texto "!README_TRU8!.rtf"



¿Qué es el ransomware TRU8?

TRU8 es una infección de ransomware de cifrado de archivos que restringe el acceso a los datos (documentos, imágenes, videos) cifrando archivos con la extensión ".[[email protected]].ID.TRU8". Luego intenta extorsionar a las víctimas pidiéndoles un "rescate", en forma de criptomoneda de Bitcoin, a cambio de acceso a los datos.

Este ransomware se dirige a todas las versiones de Windows, incluidos Windows 7, Windows 8 y Windows 10. Cuando llegue a nuestro ordenador se iniciará y comenzará a escanear todas las unidades disponibles de nuestro PC en busca de archivos de datos para encriptar.

El ransomware TRU8 busca archivos con ciertas extensiones de archivos para encriptar. Los archivos que encripta incluyen importantes documentos de productividad y archivos como .doc, .docx, .xls, .pdf, entre otros. Cuando se detecta estos archivos, el ransomware cambiará la extensión a ".[[email protected]].ID.TRU8", por lo que ya no podrán abrirse.

El ransomware TRU8 cambia el nombre de cada archivo cifrado al siguiente formato: nombre.[[email protected]].ID.TRU8

Una vez que sus archivos están encriptados con la extensión ".[[email protected]].ID.TRU8", no puede abrir estos archivos y este ransomware creará la nota de rescate "!README_TRU8!.rtf" en cada carpeta que un archivo haya sido encriptado y en el escritorio de Windows.
Cuando la infección haya terminado de escanear su computadora, también eliminará todas las instantáneas de volumen que están en la computadora afectada. Hace esto para que no pueda usar las instantáneas de volumen para restaurar sus archivos cifrados.

¿Cómo nos hemos infectado con el el ransomware TRU8?

El ransomware TRU8 se distribuye por correo electrónico no deseado que contiene archivos adjuntos infectados, o explotando vulnerabilidades en el sistema operativo y los programas instalados.

El ransomware TRU8 podría infectarnos nuestro ordenador:
  • Los ciberdelincuentes envían un correo electrónico no deseado, con información de encabezado falsificada, que lo engaña haciéndole creer que es de una compañía de paquetería conocida que nos llame la atención. El correo electrónico nos dice que intentaron entregarnos un paquete, pero fallaron por alguna razón. A veces, los correos electrónicos afirman ser notificaciones de un envío que hemos realizado. En el caso de que abramos este email y el archivo adjunto, podemos infectarnos con el ransomware TRU8.
  • El ransomware TRU8 puede atacar explotando los programas y las vulnerabilidades del sistema operativo, (sistema operativo en sí, los navegadores, Microsoft Office y aplicaciones de terceros).

¿Estamos infectados con  el ransomware TRU8?

Aquí tienes un breve resumen del ransomware TRU8:

Familia: Ransomware Xorist
Extensiones: .[[email protected]].ID.TRU8
Nota del rescate: !README_TRU8!.rtf
Rescate: Desde 500$ (en Bitcoins)
Contacto: [email protected], [email protected], o [email protected]
Descripción: El ransomware encripta todos los datos almacenados en su sistema y requiere que se pague un rescate de su parte supuestamente para recuperar sus archivos importantes.
Síntomas: Las imágenes, videos o documentos tienen una extensión ".TRU8" y ningún programa puede abrirlos.
Método de distribución: de correos electrónicos no deseados, archivos adjuntos de correo electrónico

Al usuario infectado se le notificará mediante la modificación de su fondo de pantalla, donde podrá ver el siguiente texto:
HOW TO RECOVER YOUR FILES INSTRUCTION
ATENTION!!!
We are realy sorry to inform you that ALL YOUR FILES WERE ENCRYPTED
by our automatic software. It became possible because of bad server security.
ATENTION!!!
Please don’t worry, we can help you to RESTORE your server to original
state and decrypt all your files quickly and safely!

INFORMATION!!!
Files are not broken!!!
Files were encrypted with AES-128+RSA-2048 crypto algorithms.
There is no way to decrypt your files without unique decryption key and special software. Your unique decryption key is securely stored on our server. For our safety, all information about your server and your decryption key will be automaticaly DELETED AFTER 7 DAYS! You will irrevocably lose all your data!
* Please note that all the attempts to recover your files by yourself or using third party tools will result only in irrevocable loss of your data!
* Please note that you can recover files only with your unique decryption key, which stored on our side. If you will use the help of third parties, you will only add a middleman.

HOW TO RECOVER FILES???
Please write us to the e-mail (write on English or use professional translator):
You have to send your message on each of our 3 emails due to the fact that the message may not reach their intended recipient for a variety of reasons!

In subject line write your personal ID:
[edited] We recommed you to attach 3 encrypted files to your message. We will demonstrate that we can recover your files.
* Please note that files must not contain any valuable information and their total size must be less than 5Mb.

OUR ADVICE!!!
Please be sure that we will find common languge. We will restore all the data and give you recommedations how to configure the protection of your server.

We will definitely reach an agreement ;) !!!

ALTERNATIVE COMMUNICATION

If yоu did nоt rеcеivе thе аnswеr frоm thе аfоrеcitеd еmаils fоr mоrе then 24 hours please sеnd us Bitmеssаgеs frоm а wеb brоwsеr thrоugh thе wеbpаgе hxxps://bitmsg.me. Bеlоw is а tutоriаl оn hоw tо sеnd bitmеssаgе viа wеb brоwsеr:
1. Оpеn in yоur brоwsеr thе link hxxps://bitmsg.me/users/sign_up аnd mаkе thе rеgistrаtiоn bу еntеring nаmе еmаil аnd pаsswоrd.
2. Уоu must cоnfirm thе rеgistrаtiоn, rеturn tо уоur еmаil аnd fоllоw thе instructiоns thаt wеrе sеnt tо уоu.
3. Rеturn tо sitе аnd сlick “Lоgin” lаbеl оr usе link hxxps://bitmsg.me/users/sign_in, еntеr уоur еmаil аnd pаsswоrd аnd click thе “Sign in” buttоn.
4. Сlick thе “Сrеаtе Rаndоm аddrеss” buttоn.
5. Сlick thе “Nеw mаssаgе” buttоn.
6. Sеnding mеssаgе:
Tо: Еntеr аddrеss: empty
Subjесt: Еntеr уоur ID:
Mеssаgе: Dеscribе whаt уоu think nеcеssаrу.
Сlick thе “Sеnd mеssаgе” buttоn.
Las víctimas del virus que pagan la multa y siguen las instrucciones del mensaje podrían recuperar sus archivos personales y eliminar el ransomware, pero no es aconsejable hacerlo. En lugar de esto, es aconsejable eliminar el malware siguiendo distintos procedimientos. Pagar el rescate puede llegar a causar más problemas a los usuarios.

¿Qué debemos hacer una vez infectados por TRU8?

En este artículo no voy a poder ayudaros a recuperar los archivos encriptados, sólo voy a daros algunas recomendaciones, como utilizar ShadowExplorer o software (libre) de recuperación de archivos, para recuperar los documentos. El artículo está escrito para ayudaros a eliminar la infección en sí, y si encuentro un método eficiente para recuperar los archivos cifrados, actualizaré el artículo.
  1. Apagar inmediatamente el equipo tras detectar la infección y aislarlo de la red.
  2. Seguir los pasos del siguiente apartado para limpiar la infección y proceder a recuperar las Volume Shadow Copies.
  3. Proceder a la restauración de las copias de seguridad.
  4. Intentar recuperar los archivos con herramientas forenses.
  5. Estar atentos a las actualizaciones de las páginas: https://id-ransomware.malwarehunterteam.com/ - https://decrypter.emsisoft.com/ - https://noransom.kaspersky.com/ - https://www.avast.com/ransomware-decryption-tools
  6. Herramientas de Kaspersky: http://support.kaspersky.com/viruses/utility.

¿Cómo podemos eliminar TRU8?

Nota: Ten en cuenta que todo el software que aconsejo usar para eliminar este ransomware TRU8 es gratuito. Estos pasos están probados y deberían eliminar esta amenaza en los principales navegadores de Windows. Debes seguir todos los pasos en el orden indicado para eliminar satisfactoriamente TRU8
Importante: Si durante el proceso de eliminación de la amenaza tienes algún problema, por favor debes parar.


FASE 1: Eliminar TRU8 con HitmanPro Kickstart

    PASO 1: Eliminar TRU8 con MalwareBytes Anti-Malware

    Esta es una de las mejores herramientas gratuitas para la detección de malware que nos permite estar protegidos de las posibles infecciones de virus, gusanos, troyanos, rootkits, dialers, spywares y malwares.
    1. Primero descargaremos Malwarebytes Anti-Malware (gratuito) desde mi sección de AntiMalware
    2. Cuando Malwarebytes haya terminado de descargar, haga doble clic en el archivo MBSetup para instalar Malwarebytes en la computadora. En la mayoría de los casos, los archivos descargados se guardan en la carpeta Descargas.
    3. Posiblemente se nos mostrará una ventana emergente de Control de cuentas de usuario que nos pregunta si desea permitir que Malwarebytes realice cambios en su dispositivo. Haremos clic en "Sí" para continuar con la instalación de Malwarebytes.
    4. Cuando comience la instalación de Malwarebytes, veremos el asistente de configuración de Malwarebytes que nos guiará a través del proceso de instalación. El instalador de Malwarebytes primero le preguntará en qué tipo de computadora vamos a instalar el programa.
      Tipo de computadora a instalar Malwarebytes
    5. En la siguiente pantalla, haga clic en "Instalar" para instalar Malwarebytes en su computadora.
      Clicaremos Instalar para iniciar el proceso instalación Malwarebytes
    6. Cuando finaliza la instalación de Malwarebytes, el programa se abre en la pantalla Bienvenido a Malwarebytes. Haga clic en el botón "Comenzar".
    7. Después de instalar Malwarebytes, nos pedirá que seleccionemos entre la versión gratuita y la versión premium. La edición Premium de Malwarebytes incluye herramientas preventivas como escaneo en tiempo real y protección contra ransomware, sin embargo, utilizaremos la versión gratuita para limpiar la computadora.
    8. Para escanear nuestra computadora con Malwarebytes, haremos clic en el botón "Analizar". Malwarebytes actualizará automáticamente la base de datos antivirus y comenzará a escanear la computadora en busca de malware.
      comenzará a escanear la computadora en busca de malware
    9. Malwarebytes escaneará su computadora en busca de adware y otros programas maliciosos. Este proceso puede demorar unos minutos, por lo que le sugerimos que haga otra cosa y verifique periódicamente el estado del escaneo para ver cuándo finaliza.
      Escaneo Malwarebytes en busca de malware
    10. Cuando se complete el análisis, se presentará una pantalla que muestra las infecciones de malware que Malwarebytes ha detectado. Para eliminar los programas maliciosos que Malwarebytes ha encontrado, haga clic en el botón "Cuarentena".
    11. Malwarebytes ahora eliminará todos los archivos maliciosos y las claves de registro que haya encontrado. Para completar el proceso de eliminación de malware, Malwarebytes puede pedirle que reinicie tu computadora.
    12. Cuando se completa el proceso de eliminación de malware, puedes cerrar Malwarebytes y continuar con el resto de las instrucciones.
    13. En mi canal de Youtube pueden ver un vídeo explicativo de cómo usar el programa Malwarebytes Anti-Malware. (Ver vídeo Malwarebytes)
    14. Volver al principio de Eliminar virus TRU8.
    PASO 2: Analizar el sistema con HitmanPro en busca de otras amenazas

    HitmanPro nos va a permitir escanear el sistema en busca de una segunda opinión, diseñado para rescatar a nuestro equipo contra el malware (virus, troyanos, rootkits, etc.) que han infectado el equipo a pesar de todas las medidas de seguridad que ha tomado (como software antivirus, cortafuegos, etc.).
    1. Descargamos HitmanPro (lo podéis descargar desde mi sección de AntiMalware) y lo guardamos en el escritorio. Descargaremos la versión de 32 o 64 bits dependiendo del sistema operativo que tengamos.
    2. Haremos doble clic en el archivo y veremos la pantalla de inicio, como podemos ver en la imagen.
      Pantalla inicial HitmanPro
    3. Clicaremos en el botón Next Siguiente para instalar el programa. Dependiendo si queremos analizar el sistema una sola vez o si queremos mantener el programa, seleccionaremos la siguiente opción y pulsaremos Siguiente o Next.
      Opciones de instalación HitmanPro
    4. HitmanPro va a empezar a analizar el sistema un búsca de posibles infecciones.
      Análisis del sistema de HItmanPro
    5. Cuando haya terminado, nos mostrará un listado con todas las infecciones encontradas. Haremos clic en el botón Siguiente o Next, para eliminar lo que haya detectado.
      Resultados del análisis HitmanPro
    6. Si nos interesa mantener y seguir usando el programa, clicaremos en Activate free license y usemos la prueba gratuita de 30 días.
      Activar periodo de prueba HitmanPro
    7. En mi canal de Youtube pueden ver un vídeo explicativo de cómo usar el programa HitmanPro (Ver vídeo HitmanPro)
    8. Volver al principio de Eliminar virus TRU8.

    FASE 2: Restaurar los archivos cifrados por el ransomware TRU8


    OPCION 1: Restaurar los archivos cifrados por el ransomware TRU8 con ShadowExplorer

    En algunos casos vamos a poder recuperar versiones anteriores de nuestros archivos cifrados. Esto lo podremos hacer con funciones como la de Restaurar el sistema o mediante programas epecíficos como ShadowExplorer.
    1. Descargaremos ShadowExplorer desde su web oficial http://www.shadowexplorer.com/downloads.html y lo instalaremos.
    2. Una vez instalado realizaremos un doble clic en el icono del escritorio.
      Acceso directo ShadowExplorer
    3. Una vez en el programa podremos ver en el desplegable las distintos puntos donde se han realizado las copias. Escogeremos uno donde estén los archivos correctamente.
      Puntos de copias de ShadowExplorer
    4. Buscaremos los archivos o las carpetas que deseemos recuperar, lo seleccionaremos, pulsaremos el botón derecho y le diremos Export.
      Seleccionar archivo o carpeta a recuperar en ShadowExplorer
    5. Escogeremos la carpeta donde queremos recuperar los archivos o carpetas. En el caso de que exista nos pedirá si la queremos sobreescribir.
      Carpeta de destino ShadowExplorer
    6. Repetiremos la operativa tantas veces como queramos hasta recuperar todos los archivos o carpetas que nos interese.
    7. Volver al principio de Eliminar virus TRU8.
    OPCION 2: Restaurar los archivos cifrados por el ransomware TRU8 con un software de recuperación de archivos

    Cuando TRU8 cifra un archivo le hace una copia, encripta esta copia y elimina el original. Es por esto que podemos usar programas de recuperación de archivos.
    1. Descargaremos la version gratuita de Recuva desde su web oficial https://www.piriform.com/recuva y lo instalaremos.
    2. Una vez instalado realizaremos un doble clic en el icono del escritorio.
      Acceso directo al programa Recuva
    3. Al ejecutarlo por primera vez, vamos a seguir su asistente y pulsaremos Siguiente.
      Asistente de Recuva
    4. Nos va a aparecer una pantalla donde seleccionaremos que tipo de archivos queremos recuperar. Luego pulsaremos Siguiente y continuamos hasta que empiece a buscar.
      Tipo de archivos a recuperar con Recuva
    5. Cuando termine nos mostrará una pantalla con los resultados de búsqueda y seleccionaremos los archivos que queramos recuperar y pulsaremos el botón Recuperar
    6. Nos va a pedir donde queremos guardar los archivos a recuperar, seleccionaremos la carpeta y aceptaremos. 
      Ruta destino de los archivos a recuperar por Recuva
    7. Al finalizar mostrará un mensaje con la información de los archivos recuperados.
      Mensaje de Operación Completada por Recuva
    8. Volver al principio de Eliminar virus TRU8.

    Si el artículo te ha ayudado, puedes compartirlo en las principales redes sociales para que también pueda ayudar a otros usuarios con el mismo problema.






    Solucionavirus.com nace en el año 2012 debido a la necesidad de un blog informativo para cualquier nivel de usuarios, en el que se informe sobre todo tipo de virus informáticos y de la manera de eliminarlos.


    SOPORTE SOLUCIONAVIRUS (OPCIONAL)
    Todos los artículos para la eliminación de malware y las utilidades recomendadas son completamente gratuitas. Si quieres apoyar el trabajo realizado con un donativo, cualquier cantidad será agradecida.

    Compartir: 𝕏 Twitter Facebook WhatsApp LinkedIn

    No hay comentarios:

    Publicar un comentario