Avevamo già spiegato come decriptare il file cifrati dal ransomware TeslaCrypt dopo che i criminali avevano rilasciato le chiavi di cifratura. Pochi giorni fa Cisco ha appena rilasciato un tool gratuito e open source per decriptare qualunque versione del ransomware TeslaCrypt e AlphaCrypt. Il TALOS TeslaCrypt Decryption Tool, in versione Windows, è scaricabile da questo link o direttamente dal repository su GitHub e funziona da linea di comando.
- La Versione 1.0 del locker è in grado di decryptare qualunque file cifrato da qualunque versione dei cryptovirus TeslaCrypt eAlphaCrypt:
- TeslaCrypt 0.x – Cifra i file con l’algoritmo AES-256 CBC
- AlphaCrypt 0.x -Cifra i file con l’algoritmo AES-256 e cifra la chiave con le Curve Ellittiche EC
- TeslaCrypt 2.x – Come il precedente ma questo trojan cifrante usa le curve ellittiche per creare una chiave di recupero. L’applicazione è in grado di utilizzare la fattorizzazione per recuperare la chaive privata della vittima.
- TeslaCrypt 3 & 4 – Per le ultime versioni del cryptor, TALOS TeslaCrypt Decryption Tool è in grado di recuperare i file cifrati grazie al alla chiave privata EC del C&C rilasciata dagli autori del ransomware.
- Algoritmo di decifratura riscritto per gestire file grandi e occupare meno RAM
- Aggiunto il supporto per l’algoritmo di fattorizzazione (TeslaCrypt 2.x) per ricostruire la chiave privata della vittima
- Algoritmo per gestire e lanciare Msieve, analizzando il suo file di log
- Agigunto supporto per TeslaCrypt 3.x e 4.x
- Aggiunti algoritmi di verifica della chiave (TeslaCrypt 2.x/3/4) per evitare di produrre file invalidi
- Argomenti da linea di comando
- Importata la chiave privata del Command & Control di TeslaCrypt 3.x/4