FacebookTwitterLinkedIn

Virus TorLocker

Conocido también como: TorLocker (Ransomware)
Nivel de peligrosidad: Extremo

Instrucciones para eliminar el virus TorLocker

¿Qué es TorLocker?

El virus bloqueador de sistemas TorLocker se introduce en los sistemas operativos mediante mensajes de correo electrónico infectados (spam), herramientas de hackers, botnets (normalmente, Andromeda) y falsas actualizaciones de programas. Tras entrar en el sistema con éxito, este programa malicioso encripta los archivos (*.3gp, *.avi, *.doc, *.docx, *.jpg, *.mov, *.mp3, *.mp4, *.pdf, *.png, *.psd, *.rar, *.wma, *.zip, etc.) almacenados en el PC y exige el pago de 300 USD en concepto de rescate (mediante BitCoins, UKash o PaySafeCard) para desencriptarlos. Los ciberdelincuentes responsables de lanzar este programa fraudulento lo prepararon para que este programa se pueda ejecutar en todas las versiones de Windows ( Windows XP, Windows Vista, Windows 7 y Windows 8).

Los creadores de este sofware malicioso usan la red Tor (Tor es un programa gratuito que impide averiguar la ubicación o los hábitos de navegación) para ocultar sus identidades. Para animar a las víctimas a que paguen rescate, TorLocker amenaza con eliminar la clave privada necesaria para desencriptar los archivos a no ser que el usuario realice el pago de la suma en 72 horas. Cabe destacar que las últimas investigaciones de seguridad realizadas por Kaspersky han desembocado en la presentación de una herramienta gratuita de desencriptación que permite volver a tener el control sobre los archivos afectados por este virus. Según el laboratorio Kaspersky, la utilidad ScraperDecryptor es efectiva en más del 70% de los casos (los archivos en cuestión pueden desencriptarse, dado que los ciberdelincuentes se equivocaron varias veces al implementar los algoritmos criptográficos).

pantalla principal de torlocker

Captura de pantalla del virus TorLocker dirigido a usuarios que hablan japonés:

virus torlocker dirigido a hablantes de japonés

Las infecciones ransomware como TorLocker (por ejemplo: CryptoWallCryptoDefenseCryptorBit y Cryptolocker) nos recuerdan lo importante que es realizar habitualmente copias de seguridad de los datos almacenados. No olvide que si llegara a pagar la suma del rescate exigida por este virus, equivaldría a enviar su dinero a ciberdelincuentes; estaría apoyando su modelo de negocio fraudulento y nadie le garantiza que sus archivos serán desencriptados en algún momento. Para evitar que nuestros sistemas se infecten con virus ransomware de este tipo, tenga cuidado a la hora de abrir mensajes de email, ya que los ciberdelincuentes usan un lenguaje atractivo para engañar a los usuarios y que así abran los adjuntos infectados (por ejemplo "UPS - Notificación de excepciones"). A fecha de publicación del artículo, constatamos la existencia de una herramienta de desencriptación de archivos; no obstante, los ciberdelincuentes pueden actualizar este programa malicioso en cualquier momento y, por consiguiente, esta herramienta puede quedar inservible. Para proteger su equipo de virus encriptadores de archivos, haga uso de programas de seguridad fiables y realice con frecuencia copias de seguridad de los ficheros almacenados.

Una vez que se cuela en el equipo, el virus TorLocker cambia el fondo de escritorio en el equipo de la víctima.

fondo de escritorio de torlocker

Mensajes mostrados por el virus ransomware TorLocker:

TorLocker - Your important files produced in this computer and network shares: photos, videos, documents, pdf, music, auto cad, spreadsheets, etc., were encrypted. If you see this text but do not see the “TorLocker” window, then your antivirus removed “TorLocker” from your computer. If you need your files back, you have to recover “TorLocker” from the antivirus quarantine, or find a copy of “TorLocker” in the Internet and start it again. Please disable any Firewall or Antivirus permanently if the Payment address don’t show to you. You can download “TorLocker: from the link given below, using the tool “Tor Browser Bundle”.
Your personal files are encrypted! Your important files are encrypted produced on this computer: photos, videos, documents, etc. Click to see a complete list of encrypted files, and you can verify this. Encryption was produced using a unique public key RSA-2048 generated for this computer. To decrypt files your need to obtain private key. The single copy of the private key, which will allow you to decrypt the files, is located on a secret server on the Internet, the server will destroy the key after a time specified in this window. After that, nobody will never be able to restore your files… To obtain the private key for this computer, which will automatically decrypt your files, you need to pay 300 USD/ 300 EUR/ 300 CAD / similar to amount in another currency. Any attempt to remove or damage this software will lead to the immediate destruction of the private key by the server.

A fecha de publicación del artículo, conocíamos una herramienta capaz de desencriptar los archivos encriptados por TorLocker sin necesidad de pagar el rescate. Si sigue esta guía, podrá eliminar el virus ransomware TorLocker de su sistema. Además, en esta guía le mostraremos cómo recuperar el control de los ficheros afectados.

Eliminar el virus bloqueador de equipos TorLocker:

Eliminación automática instantánea de malware: La eliminación manual de amenazas puede ser un proceso largo y complicado que requiere conocimientos informáticos avanzados. Combo Cleaner es una herramienta profesional para eliminar malware de forma automática, que está recomendado para eliminar malware. Descárguelo haciendo clic en el siguiente botón:
▼ DESCARGAR Combo Cleaner El detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por Rcs Lt, la empresa matriz de PCRisk. Leer más. Si decide descargar este programa, quiere decir que usted está conforme con nuestra Política de privacidad y Condiciones de uso.

Menú rápido:

Paso 1

Usuarios de Windows XP y Windows 7: Inicie su equipo en modo seguro. Haga clic en Inicio, Apagar, Reiniciar y aceptar. Mientras el equipo arranca, pulse la tecla F8 en su teclado varias veces hasta que vea el menú de Opciones avanzadas de Windows, luego seleccione modo seguro con funciones de red de la lista.

Modo seguro con funciones de red

Este vídeo muestra cómo iniciar Windows 7 en "Modo seguro con funciones de red":

Usuarios de Windows 8: Diríjase a la pantalla de inicio de Windows 8, escriba "avanzada", en los resultados de búsqueda, seleccione "Cambiar opciones avanzadas de inicio". En la nueva ventana "Configuración de PC", vaya hasta la sección "Inicio avanzado". Haga clic en el botón "Reiniciar ahora". Su PC se reiniciará ahora con el "Menú de opciones de arranque avanzadas". Haga clic en el botón de "Solucionar", luego haga clic en el botón de "Opciones avanzadas". En la pantalla de opciones avanzadas, haga clic en "Configuración de arranque". Haga clic en el botón "Reiniciar". Su PC se reiniciará mostrando primero la pantalla de Configuración de inicio. Pulse "5" para arrancar en Modo seguro con funciones de red.

Modo seguro en Windows 8 con funciones de red

Este vídeo muestra cómo iniciar Windows 8 en "Modo seguro con funciones de red":

Paso 2

Inicie sesión con la cuenta que ha sido infectada con el virus TorLocker. Abra su navegador web y descargue un programa legítimo anti-spyware. Actualice el software antiespía e inicie un análisis de sistema completo. Elimine todas las entradas que se detecten.

Si no puede arrancar su equipo en modo seguro con funciones de red, pruebe ejecutando una restauración del sistema.

Este vídeo muestra cómo eliminar el virus ransomware usando "Modo seguro con funciones de red" y "Restaurar sistema":

1. Durante el proceso de arranque de su ordenador, pulse la tecla F8 en su teclado varias veces hasta que se muestre el menú de Opciones avanzadas de Windows, luego seleccione Modo seguro con símbolo de sistema de la lista y pulse ENTER.

Inicie su sistema en modo seguro con símbolo de sistema

2. Cuando el símbolo del sistema se cargue, introduzca la siguiente línea: cd restore y pulse ENTER.

restauración de sistema usando símbolo del sistema cd restore

3. Luego teclee esta línea: rstrui.exe y pulse ENTER.

restaurar sistema usando símbolo de sistema rstrui.exe

4. En la nueva pantalla, haga clic en "Siguiente".

restaurar archivos del sistema y configuraciones

5. Seleccione uno de los puntos de restauración disponibles y haga clic en "Siguiente" (se restaurará el sistema de su equipo a una fecha anterior antes de que el ransomware TorLocker se introdujera en su PC).

seleccione un punto de restauración

6. En la ventana abierta, haga clic en "Sí".

ejecutar restauración de sistema

7. Después de restaurar su sistema a un punto anterior, descargue y analice su PC con un software de seguridad antimalware recomendado para eliminar los remanentes del virus TorLocker.

Si ha sido imposible desencriptar los archivos con la utilidad ScraperDecryptor desarrollada por Kaspersky Lab, pruebe a usar versiones previas de Windows y Shadow Explorer:

Para restaurar individualmente cada archivo encriptado por este virus, pruebe con la función versiones anteriores de archivo. Este método es únicamente eficaz si la función de Restaurar sistema estaba activa en el sistema operativo infectado. Tenga en cuenta que algunas variantes de TorLocker eliminan las instantáneas de volumen de los ficheros, por lo que puede que este método no funcione en algunos equipos.

Para restaurar un archivo, haga clic con el botón derecho del ratón sobre el archivo, seleccione Propiedades y haga clic en la pestaña Versiones anteriores. Si el archivo en cuestión tiene su punto de restauración, selecciónelo y haga clic en el botón "Restaurar".

Restaurando archivos encriptados por CryptoDefense

 

Si no puede iniciar su sistema en modo seguro con funciones de red (o con símbolo de sistema), inicie su ordenador usando un disco de rescate. Algunos tipos de ransomware desactivan el modo seguro, por lo que la desinfección es más compleja. Para este paso, necesitará tener acceso a otro PC.

Para recuperar el control de los archivos encriptados por TorLocker, pruebe un programa llamado Shadow Explorer. Aquí podrá leer más información sobre cómo usar este programa.

captura de pantalla de shadow explorer

Para proteger su equipo de virus encriptadores de archivos, debería analizar su sistema con programas antivirus y antiespía fiables. Como medida de protección extra, le recomendamos el programa CryptoPrevent (CryptoPrevent introduce de forma artificial directivas de grupo en el registro para bloquear programas como TorLocker).

captura de pantalla de cryptoprevent

Otras herramientas conocidas para eliminar el virus TorLocker:

Fuente: https://www.pcrisk.com/removal-guides/8862-torlocker-virus

▼ Mostrar discusión.

Acerca del autor:

Tomas Meskauskas

Me apasiona todo lo relacionado con seguridad informática y tecnología. Me avala una experiencia de más de 10 años trabajando para varias empresas de reparación de problemas técnicos y seguridad on-line. Como editor y autor de PCrisk, llevo trabajando desde 2010. Sígueme en Twitter y LinkedIn para no perderte nada sobre las últimas amenazas de seguridad en internet. Leer más sobre el autor.

El portal de seguridad PCrisk ha sido creado conjuntamente por varios investigadores de seguridad con el propósito de formar e informar a los usuarios sobre las últimas amenazas detectadas en internet. Podrá leer más información sobre los autores e investigadores que trabajan en PCrisk en nuestra página de Contacto.

Nuestras guías de desinfección de software malicioso son gratuitas. No obstante, si desea colaborar, puede realizar una donación.

Sobre nosotros

PCrisk es un portal de ciberseguridad que informa a los usuarios de Internet sobre las últimas amenazas digitales. Nuestro contenido es proporcionado por expertos en seguridad e investigadores profesionales de malware. Lea más sobre nosotros.

Guías de desinfección en otros idiomas
Código QR
TorLocker (Ransomware) Código QR
Escanee este código QR para acceder fácilmente a la guía de desinfección de TorLocker (Ransomware) desde su dispositivo móvil.
Nuestra recomendación:

Acabe con las infecciones de malware para Windows hoy mismo:

▼ ELIMÍNELO AHORA
Descargue Combo Cleaner

Plataforma: Windows

Valoración de Combo Cleaner por parte del editor:
Valoración¡Excelente!

[Volver al principio]

El detector gratuito verifica si su equipo está infectado. Para usar el producto con todas las funciones, debe comprar una licencia para Combo Cleaner. 7 días de prueba gratuita limitada disponible. Combo Cleaner es propiedad y está operado por Rcs Lt, la empresa matriz de PCRisk. Leer más.