OzozaLocker恢复工具

1. 前言

  OzozaLocker勒索软件首次被发现于2016年。这款勒索软件通常通过恶意电子邮件附件传播,这些附件伪装成合法的PDF或Microsoft Office文档。一旦受害者打开这些文件,OzozaLocker会下载并执行其恶意代码,从而加密受害者的文件。与许多勒索软件类似,OzozaLocker的目标是通过加密受害者的文件并要求支付赎金来恢复数据的访问权限。

2. 特征

  OzozaLocker在加密文件后会为其添加“.locked”扩展名,例如,原本名为“sample.jpg”的文件会被重命名为“sample.jpg.locked”。加密过程完成后,勒索软件会在受害者的桌面上生成一个名为“HOW TO DECRYPT YOUR FILES.txt”的赎金说明文件。该说明文件提供了如何支付赎金以解密文件的详细信息,并通常指示受害者通过电子邮件(例如“santa_helper@protonmail.com”)联系攻击者。

  幸运的是,由于OzozaLocker的加密算法存在漏洞,安全专家已开发了解密工具,例如由Emsisoft提供的免费解密工具,可以帮助受害者恢复被加密的文件。

3. 工具使用说明

   重要提示: 确保首先从系统中删除恶意软件。否则,它将反复锁定您的系统或加密文件。任何可靠的防病毒解决方案都可以为您做到这一点。如果您的系统通过 Windows 远程桌面功能遭到入侵,我们还建议更改允许远程登录的所有用户的所有密码,并检查本地用户帐户中是否有攻击者可能已添加的其他帐户。

  文件解密步骤:

  1. 从提供此“操作方法”文档的同一站点下载解密器。

  2. 下载后,选择您的文件对,然后使用鼠标将其拖放到解密程序的可执行文件上:

  3. 一旦释放鼠标按键,解密程序将开始重建所需的加密参数。根据勒索软件的不同,这个过程可能需要相当长的时间。

  4. 恢复过程完成后,解密器将显示重建的加密详细信息。该显示仅供参考,以确认已找到所需的加密详细信息:

  5. 接下来将显示许可条款,您必须通过单击“是”按钮来同意这些条款:

  6. 一旦接受许可条款,主解密器用户界面将打开:

  7. 默认情况下,解密器将在解密的位置预填充当前连接的驱动器和网络驱动器。可以使用“添加”按钮添加其他位置。此外,对象列表接受通过拖放添加的文件和位置。

  8. 解密器通常根据特定的恶意软件系列提供各种选项。可用选项位于“选项”选项卡中,可以在那里启用或禁用。您可以在下面找到可用选项的详细列表。

  9. 将要解密的所有位置添加到列表中后,单击“解密”按钮开始解密过程。屏幕将切换到状态视图,通知您文件的当前进程和解密状态:

  10. 解密过程完成后,解密器将通知您:

  如果您需要报告作为个人记录,可以点击“保存日志”按钮进行保存。如果需要,您也可以将其直接复制到剪贴板,以粘贴到电子邮件或论坛帖子中。

  可用的解密器选项:

  - 保留加密文件:由于勒索软件不会保存有关未加密文件的信息,解密器无法保证解密的数据与之前加密的数据相同。因此,默认情况下,解密器将保留加密文件。如果您希望在解密后删除加密文件,则可以禁用此选项。如果磁盘空间有限,则可能需要考虑这一点。