如何删除 Hairysquid Ransomware 并恢复锁定的数据
要删除 Hairysquid Ransomware,请先断开您的计算机与互联网的连接,以防止恶意软件传播。 接下来,使用信誉良好的反恶意软件扫描您的系统并删除恶意软件。 最后,从备份恢复文件或使用解密工具(如果可用)。 如果需要,考虑寻求专业帮助。
卸载文件锁定病毒的完整指南
Hairysquid Ransomware 是一种恶意软件,它会感染计算机并加密照片、视频和文档等个人文件。 它是 Mimic ransomware 的新变种,在加密文件的末尾添加了“.Hairysquid”扩展名,使它们无法访问。 加密文件的图标也被更改,以防止用户查看其内容。 尝试打开加密文件时,会出现一条消息,指出 Windows 无法打开该文件。 为避免永久性数据丢失,定期备份重要文件非常重要。
快速浏览
姓名:Hairysquid Ransomware
类别:勒索软件、文件锁定恶意软件、加密病毒
特征:加密用户数据以勒索赎金
扩展名:.Hairysquid
赎金记录:READ_ME_DECRYPTION_HAIRYSQUID.txt
攻击者联系方式:TOX messenger,@Hairysquid(ICQ),Hairysquid Decryption(Skype),[email protected](电子邮件)
迹象:受感染的文件变得无法访问、奇怪的文件扩展名、出现赎金票据
渗透:钓鱼邮件及其恶意附件、种子网站
Hairysquid virus赎金票据的一个视图:
在用 Hairysquid Ransomware 感染计算机后,攻击者留下一张便条(“READ_ME_DECRYPTION_HAIRYSQUID.txt”文件)通知受害者他们的所有文件都已加密。 该说明为受害者提供了为解密付费的机会,并指示他们发送其唯一 ID 和最多三个文件以进行测试解密。 攻击者提供各种联系选项,包括 TOX 和 ICQ 信使、Skype 和电子邮件。 付款后,受害者会收到一个唯一的比特币钱包地址,付款确认后,攻击者会发送解密程序和指令来解密文件。
更多关于 Hairysquid Ransomware:
为了有效运作,Hairysquid Ransomware 修改了 Windows GroupPolicy 并禁用了 Windows Defender,这是一个重要的防病毒程序,可作为抵御恶意软件的第一道防线。 Hairysquid virus 还会中断所有活动的远程连接,导致连接用户失去控制。 Hairysquid 终止并停用任务管理器,修改注册表项以防止其执行,并禁用受感染设备上的注销、重启和关机功能。 这些操作会阻止用户停止 Hairysquid Ransomware 或重新启动计算机以恢复控制。
应该支付赎金吗?
不建议向背后的网络犯罪分子支付赎金以进行文件解密,因为在许多情况下受害者支付了赎金但没有收到解密工具。 解密文件的最佳方法是使用第三方解密工具或从备份中还原文件。 此外,必须尽快从受感染的系统中删除 Hairysquid Ransomware,以防止进一步加密,包括在连接到同一本地网络的其他设备上。
经常问的问题
如何打开“.Hairysquid”文件?
不建议尝试打开“.Hairysquid”文件,因为它们已被 Hairysquid Ransomware 加密。 访问这些文件的唯一方法是使用解密工具或从备份中恢复它们。 试图在没有正确解密的情况下打开文件可能会对数据造成永久性损坏。
我应该付费取回我的文件吗?
我们强烈建议不要向勒索软件攻击者支付费用以取回您的文件。 即使在支付赎金后,也无法保证他们会提供解密工具。 相反,尝试从备份中恢复文件或使用第三方解密工具,并在需要时寻求网络安全专家的帮助。
赎金记录中的消息:
你好!
您的所有文件都已使用我们的病毒加密。
您的唯一 ID:-
您可以购买文件的完全解密
但在您付款之前,您可以确保我们能够真正解密您的任何文件。
加密密钥和 ID 对您的计算机而言是唯一的,因此可以保证您能够归还文件。
去做这个:
1) 发送您的唯一 ID – 以及最多 3 个文件用于测试解密
我们的联系人
1.1)TOX 信使(快速且匿名)
hxxps://tox.chat/download.html
安装qtox
按唱起来
创建自己的名字
按加号
把我的 tox ID 放在那里
95CC6600931403C55E64134375095128F18EDA09B4A74B9F1906C1A4124FE82E4428D42A6C65
并加我/写消息
1.2)ICQ即时通
24/7 全天候工作的 ICQ 实时聊天 – @Hairysquid
在您的 PC 上安装 ICQ 软件 hxxps://icq.com/windows/ 或在您的智能手机上在 Appstore / Google 市场中搜索“ICQ”
写信给我们的 ICQ @Hairysquid hxxps://icq.im/Hairysquid
1.3) 网络电话
Hairysquid解密
1.4)邮件(只在紧急情况下写,因为您的电子邮件可能无法送达或进入垃圾邮件)
在主题行中,请写下您的解密 ID:-
2) 解密后,我们会将解密后的文件和一个独一无二的比特币钱包发送给您,用于支付。
3) 支付比特币赎金后,我们将向您发送解密程序和说明。 如果我们可以解密您的文件,我们就没有理由在付款后欺骗您。
常问问题:
我能得到折扣吗?
不会。赎金金额是根据加密办公文件的数量计算的,不提供折扣。 所有此类消息将被自动忽略。 如果您真的只想要一些文件,请将它们压缩并上传到某个地方。 我们将免费解码它们作为证据。
什么是比特币?
阅读 bitcoin.org
在哪里购买比特币?
hxxps://www.alfa.cash/buy-crypto-with-credit-card(最快的方式)
buy.coingate.com
hxxps://bitcoin.org/en/buy
hxxps://buy.moonpay.io
币安网
或使用 google.com 查找购买信息
我将收到我的文件的保证在哪里?
我们可以解密您的随机文件这一事实就是一种保证。 我们欺骗你是没有意义的。
付款后多久能收到密钥和解密程序?
通常,在 15 分钟内
解密程序如何工作?
这很简单。 您需要运行我们的软件。 该程序将自动解密硬盘上的所有加密文件。
步骤1。 移除连接的设备并隔离受感染的 PC
将受感染的 PC 与连接在同一本地网络中的其他计算机断开连接非常重要。 许多勒索软件的设计方式使其在网络环境中传播。 因此,您需要采取一些措施来隔离 PC。
分离受感染设备有两个基本步骤。
- 断开互联网
- 拔下所有外部存储设备
- 注销云存储帐户(附加)
拔下以太网电缆,以便切断所有有线互联网连接。 如果受感染的 PC 连接到无线互联网,您必须通过控制面板手动断开连接。
转到控制面板>搜索“网络和共享中心”
点击“更改适配器设置”
选择互联网连接点,右键单击它并选择“禁用”。 PC 不再连接到互联网。
一旦电脑与互联网断开连接,下一步就是拔下连接的存储设备,以完全隔离电脑。 移动硬盘、笔式驱动器、闪存驱动器等所有类型的存储设备都将被移除,这样 Hairysquid Ransomware 就不会加密存储在其中的文件。
转到“我的电脑”,右键单击连接的存储设备并选择“弹出”。
勒索软件很有可能接管处理存储在“云存储”中的数据的软件。 因此强烈建议您通过浏览器或云管理软件从您的云存储注销。
步骤 3. 识别攻击您文件的勒索软件
确定攻击您工作站的勒索软件的名称和类型非常重要,这样您就可以使用正确的解密工具来恢复锁定的文件。 这一点很重要,因为安全专家发布的勒索病毒解密工具是专门针对特定勒索软件及其家族的。 如果您使用的解密工具不是为删除 Hairysquid Ransomware 而设计的,那么这可能会永久损坏锁定的文件。
可以通过三种方式识别已感染您的 PC 的勒索软件。 首先是浏览勒索软件注释,看看是否提到了这个名字。 例如,在 Cerber Ransomware 描述中,明确提到了勒索软件的名称。
在很多情况下,勒索软件的名称都没有在注释中提及。 它们包含通用消息。 研究表明,不同的 ransomware 可能有相同的赎金记录,但它们属于完全不同的家庭或群体。
因此,如果勒索软件注释是通用的并且未提及其名称和类型,则您需要检查它添加到锁定文件上的文件扩展名。 当勒索软件锁定任何文件时,它还会附加自己的扩展名。 例如,Locky 勒索软件会在其加密的每个文件上添加 .locky 扩展名。
许多勒索软件也使用通用扩展名,例如 .encrypted、.locked、.crypted 等。在这种情况下,通用扩展名不会透露有关勒索软件名称和类型的任何信息。
因此,如果您无法通过注释和扩展名识别勒索软件,最好访问 ID Ransomware 网站并上传您收到的勒索通知或任何一个已加密的文件,或者可能同时上传这两种文件。
目前,ID ransowmare 数据库包含大约 1100 种不同勒索软件的详细信息。 如果 ID 勒索软件网站不支持感染您文件的勒索软件,您可以使用互联网搜索更多关于勒索软件的信息,使用关键字(如文件扩展名、加密钱包地址或联系电子邮件 ID)。
步骤 3: 搜索 Hairysquid Ransomware 解密工具以恢复锁定的文件
勒索软件背后的开发人员使用高度先进的加密密钥来锁定受感染 PC 上的文件,因此如果它设法正确加密文件,则没有正确的解密密钥就无法解密。 解锁密钥存储在远程服务器中。 众所周知,Dharma、Cerber、Phobos 等流行的勒索软件家族可以创建完美的勒索软件,并且会不时更新其版本。
然而,有很多勒索软件类型开发不善,并且在为每个受害者使用唯一的解密密钥方面存在缺陷,它们的解密密钥存储在受感染的 PC 而不是远程服务器上等等。 因此,此类设计不良的勒索软件的解密密钥可在互联网上获得。 您只需查看一些安全论坛和在线社区,就可以为设计不当的勒索病毒获得相同的解密密钥。
为了安全起见,建议使用平台,例如https://www.nomoreransom.org/en/index.html 已经尝试和测试了一些流行勒索软件的解密密钥。 它的主页包含一个带有搜索栏选项的“解密工具”类别,您可以在其中搜索特定勒索软件的解密密钥。
如何使用数据恢复工具删除 Hairysquid Ransomware 和恢复锁定的文件
1:启动PC“带网络连接的安全模式”
对于 Windows XP 和 Windows 7 用户:以“安全模式”启动 PC。 点击“开始”选项,在启动过程中连续按F8,直到屏幕出现“Windows高级选项”菜单。 从列表中选择“带网络连接的安全模式”。
现在,Windows 主屏幕出现在桌面上,工作站正在使用“带网络的安全模式”。
对于 Windows 8 用户:转到“开始屏幕”。 在搜索结果中选择设置,键入“高级”。 在“常规 PC 设置”选项中,选择“高级启动”选项。 再次单击“立即重启”选项。 工作站启动到“高级启动选项菜单”。 按“疑难解答”,然后按“高级选项”按钮。 在“高级选项屏幕”中,按“启动设置”。 再次单击“重新启动”按钮。 工作站现在将重新启动到“启动设置”屏幕。 接下来是在网络中按 F5 以安全模式启动。
对于 Windows 10 用户:按 Windows 徽标和“电源”图标。 在新打开的菜单中,在按住键盘上的“Shift”键的同时选择“重启”。 在新打开的“选择一个选项”窗口中,单击“疑难解答”,然后单击“高级选项”。 选择“启动设置”,然后按“重新启动”。 在下一个窗口中,单击键盘上的“F5”按钮。
一旦 PC 以带网络的安全模式启动,您就可以使用反恶意软件工具,例如“SpyHunter”。 自动删除工具具有先进的扫描算法和编程逻辑,因此它不会留下任何勒索软件的痕迹。
打开浏览器并下载合法的反恶意软件工具。 进行完整的系统扫描。 删除所有检测到的恶意条目,包括那些属于勒索软件的条目。
Button
2:使用系统还原来移除 Hairysquid Ransomware 感染
如果您无法在“带网络连接的安全模式”下启动电脑,请尝试使用“系统还原”。 在“启动”过程中,连续按F8键,直到出现“高级选项”菜单。 从列表中选择“带命令提示符的安全模式”,然后按“Enter”
在新打开的命令提示符中,输入“cd restore”,然后按“Enter”。
键入:rstrui.exe 并按“ENTER”
在新窗口中单击“下一步”
选择任何“还原点”,然后单击“下一步”。 (此步骤会将工作站恢复到 Hairysquid Ransomware 渗透到 PC 之前的较早时间和日期。
在新打开的窗口中,按“是”。
一旦您的 PC 恢复到之前的日期和时间,请下载推荐的反恶意软件工具并执行深度扫描,以删除留在工作站中的 Hairysquid Ransomware 文件。
为了通过此勒索软件恢复每个(单独的)文件,请使用“Windows Previous Version”功能。 此方法在工作站启用“系统还原功能”时有效。
重要说明:Hairysquid Ransomware 的某些变体还会删除“卷影副本”,因此此功能可能并不总是有效,并且仅适用于特定计算机。
如何恢复单个加密文件:
为了恢复单个文件,右键单击它并转到“属性”。 选择“以前的版本”选项卡。 选择一个“还原点”,然后单击“还原”选项。
为了访问由 Hairysquid Ransomware 加密的文件,您还可以尝试使用“Shadow Explorer”。 要获得有关此应用程序的更多信息,请按此处。
重要提示:数据加密勒索软件非常危险,最好采取预防措施在你的工作站上的步骤。 建议使用功能强大的反恶意软件工具以获得实时保护。 在“SpyHunter”的帮助下,“组策略对象”被植入注册表中,以阻止像 Hairysquid Ransomware 这样的有害感染。
此外,在 Windows 10 中,您将获得一个非常独特的功能,称为“Fall Creators Update”,它提供“受控文件夹访问”功能,以阻止对文件进行任何类型的加密。 借助此功能,默认情况下存储在“文档”、“图片”、“音乐”、“视频”、“收藏夹”和“桌面”文件夹中的任何文件都是安全的。
在您的 PC 中安装此“Windows 10 Fall Creators Update”非常重要,以保护您的重要文件和数据免受勒索软件加密。 有关如何获取此更新和添加额外保护以防止 ransomware 攻击的更多信息已在此处讨论。
3. 如何恢复被 Hairysquid Ransomware加密的文件?
到目前为止,您应该已经了解个人文件在加密后会发生什么,以及如何删除与 Hairysquid Ransomware 相关的脚本和有效负载以保护您的个人文件不被损坏或加密。 要取回锁定的文件,前面已经讨论了与“系统还原”和“卷影副本”相关的深入信息。 但是,如果您仍然无法访问加密文件,您可以尝试使用数据恢复工具。
数据恢复工具的使用
此步骤适用于所有已经尝试过上述所有过程但未找到任何解决方案的受害者。 同样重要的是,您可以访问 PC 并可以安装任何软件。 数据恢复工具基于系统扫描和恢复算法工作。 它搜索系统分区,以找到被恶意软件删除、损坏或损坏的原始文件。 请记住,您不得重新安装 Windows 操作系统,否则“以前”的副本将被永久删除。 您必须首先清洁工作站并移除 Hairysquid Ransomware 感染。 保持锁定的文件不变,然后按照下面提到的步骤操作。
第步1:点击下方的“下载”按钮,在工作站中下载软件。
第 步2:通过单击下载的文件来执行安装程序。
第 步3:屏幕上出现许可协议页面。 单击“接受”以同意其条款和使用。 按照屏幕上的说明进行操作,然后单击“完成”按钮。
第 步4:安装完成后,程序会自动执行。 在新打开的界面中,选择需要恢复的文件类型,点击“下一步”。
第 步5 :您可以选择要运行软件的“驱动器”并执行恢复过程。 接下来是单击“扫描”按钮。
第 步6 :根据您选择扫描的驱动器,恢复过程开始。 整个过程可能需要一些时间,具体取决于所选驱动器的容量和文件数量。 该过程完成后,屏幕上会出现一个数据浏览器,其中包含要恢复的数据的预览。 选择要还原的文件。
第 步7 。 接下来是找到要保存恢复文件的位置。
一些相关的常见问题解答
如何打开 Hairysquid Ransomware 加密的文件? 我可以自己访问吗?
除非首先使用解密密钥解密,否则无法访问被勒索软件锁定的文件。
我该怎么做才能访问锁定的文件?
如果您有备份文件,请使用它并且不要担心已加密的文件,因为您可以从备份中使用它。 但是请记住,为了在同一台 PC 上使用备份文件,您首先必须完全删除勒索软件感染,否则备份文件也会被加密。 为了删除勒索马勒,建议使用强大的反恶意软件工具。
如果备份不可用,您可以尝试“还原点”将系统回滚到 PC 免受勒索软件攻击的位置。 如果这些选项不起作用,那么您可以使用任何强大的数据恢复工具试试运气。
此外,加密文件很可能仍在您身边,因此您可以检查所有可能的位置,例如发送或接收的电子邮件,联系您的朋友、家人以获取图像、视频等文件,这些文件可能会更早地共享 . 检查您的云存储和社交媒体平台,旧设备包括笔记本电脑、PC、手机等。
我应该支付赎金以获得解密密钥吗?
永远不建议支付赎金,因为即使支付了赎金也无法保证从网络罪犯那里收到正确的解密密钥。 网络罪犯的身份通常是匿名的,因此您以后什么也做不了。
我在哪里可以报告有关勒索木马攻击的信息?
每个国家/地区都有网络安全机构,您可以在其中报告有关勒索软件攻击的信息。 各个当局的链接如下。 您可以根据您所在的国家/地区访问该链接并报告有关攻击的信息。
- USA– Internet Crime Complaint Centre IC3 or On Guard Online;
- In Canada- Canadian Anti-Fraud Centre;
- United Kingdom– Action Fraud
- Australia – Australian High Tech Crime Center
- In Ireland- An Garda Síochána
- Greece – Cyber Crime Unit (Hellenic Police)
- New Zealand- Consumer Affairs Scams
- Spain– Policía Nacional
- Poland– Policja
- Portugal– Polícia Judiciária
- France– Ministère de l’Intérieur
- Germany– Polizei
- Italy– Polizia di Stato
- The Netherlands– Politie
- India – CyberCrime Investigation Cell
Antivirus 能否抵御勒索软件?
强大的防病毒软件可以保护、检测和删除勒索软件。 使用安全应用程序以实时保护免受勒索软件攻击始终是一个好习惯。 此外,遵循良好的网络安全实践同样重要。