Virus que cambia mis archivos a extensión POQW

Anónimas
2023-01-15T20:46:15+00:00

Use mi computadora después de unos días sin utilizarla y me di cuenta que había bajado su rendimiento. Al entrar al explorador de archivos noté que todos mis archivos llevaban una extensión extra llamada "poqw" por lo que no podía acceder a ninguno incluso si cambiaba manualmente la extensión a la original, también hay una nota presente en casi todas mis carpetas de nombre "_readme" que decía que debía pagar para recuperar mis archivos. Y además cada cierto tiempo sale una alerta diciendo "fifcdgi ha fallado", busqué pero no hay resultado alguno para solucionar esto pues al parecer nadie ha hablado de este virus. Me gustaría una forma de solucionar esto, quizá un antivirus o la eliminación de un archivo que cause todo esto en mi computadora.

Se agradece toda la ayuda posible

Windows para el hogar | Versiones anteriores de Windows | Seguridad y privacidad

Pregunta bloqueada. Esta pregunta se migró desde la Comunidad de Soporte técnico de Microsoft. Puede votar si es útil, pero no puede agregar comentarios o respuestas ni seguir la pregunta.

0 comentarios No hay comentarios

5 respuestas

Ordenar por: Muy útil
  1. Anónimas
    2023-01-15T21:11:36+00:00

    Hola, Pablo César:

    Siento mucho el problema que tiene.

    Sus archivos han sido cifrados por una de las últimas variantes de la familia de ransomware conocida como STOP Ransomware. 

    Para indicarle, si tendría posibilidades de recuperar próximamente sus archivos, necesitaría que me indicara en su próxima respuesta el contenido del archivo:

    C:\SystemID\PersonalID.txt

    Por cierto, debería de analizar el Sistema con algún anti-malware automático para que elimine ese proceso fifcdgi, que seguramente está tratando de cifrar alguna unidad externa que usted pudiera llegar a conectar.

    Analice el Sistema con los siguientes anti-malwares automáticos:

    AdwCleaner

    Malwarebytes Anti-Malware

    Emsisoft Anti-Malware

    Un saludo.

    ¿Le ha resultado útil esta respuesta?

    6 personas han encontrado útil esta respuesta.
    0 comentarios No hay comentarios
  2. Anónimas
    2023-01-17T09:26:54+00:00

    Hola, Pablo César:

    1) Siento mucho informarle que sus archivos han sido cifrado por un cifrado de tipo online, según indica esa ID que compartió con nosotros. Esto significa que la clave de descifrado para descifrar los archivos, solamente se encuentra en posesión de los ciberdelincuentes y no se puede acceder al servidor donde las almacenan. 

    Los ciberdelincuentes saben que muchos usuarios descargan software o material pirata y aprovechan esta circunstancia para añadir el ransomware a este tipo de descargas. Es una manera rápida y fácil de ganar dinero, porque una amplía cantidad de usuarios no realizan copias de seguridad de sus archivos personales, o bien tienen esas copias de seguridad conectadas siempre al equipo y terminan siendo también cifradas por el ransomware.

    2) Existe una clave RSA privada maestra general para todos los usuarios afectados (tanto para cifrados online, como cifrados offline -aquellos que no estaban conectados a Internet en el momento del cifrado o el servidor de claves de los ciberdelincuentes no estaba activo en esos momentos), que permite descifrar los archivos de todos los casos. Aunque lo más probable es que esta clave de descifrado RSA privada maestra nunca se pueda conseguir, al menos hasta que los cuerpos de seguridad no detengan a estos ciberdelincuentes e intervengan los servidores de las claves. Esta clave RSA privada maestra, nunca la mandan los ciberdelincuentes a los que pagan, ya que digamos así que es la llave que abre todos los cifrados. 

    Podrían darse otras circunstancias más complejas para acceder a estas claves de descifrado online como que se encuentre un fallo en el código de alguna nueva variante que pueda servir como brecha para acceder a los servidores de las claves, pero esto es algo dificil que ocurra ya que esta gente ya lleva mucho tiempo realizando este tipo de prácticas malintencionadas.

    También podría ocurrir que por problemas internos en la organización, si se sienten presionados de estar cerca de ser detenidos, o han alcanzado una cifra de dinero lo suficientemente importante como para dejar el "negocio"), decidan publicar la clave maestra. Es algo que ha ocurrido en ransomwares importantes que afectaron a millones de personas.

    3) Un detalle adicional que debe tener en cuenta, es que algunos de los archivos que están cifrados, todavía son parcialmente funcionales. Por ejemplo, los archivos .MP3 son reproducibles, pero tendrán una parte (la parte cifrada) que se escuchará con ruido). Los archivos comprimidos (.ZIP o .RAR por ejemplo) también se pueden abrir y ver lo que hay en el interior de ellos, pero si por ejemplo tiene varias imagenes comprimidas en un archivo, la primera de ellas o las dos primeras no podrá visualizarlas al estar cifradas, pero el resto de imagenes sí.

    En cuanto a las imagenes cifradas, hay una herramienta que en según que casos y en según qué formatos, podría recuperarlas: https://www.jpegmedic.com/tools/jpegmedic-arwe/

    También hay programas de terceros, que podrían recuperar la parte no cifrada de los archivos de video. Por ejemplo: https://www.disktuna.com/tag/corrupt-videos/

    Es posible también que algunos editores de video, puedan abrir los archivos de videos cifrados y poder visualizar y recuperar la parte no cifrada.

    Hace unos meses, publiqué un artículo donde se explica con detalle cómo utilizar estos programas que he indicado anteriormente, para recuperar parcialmente los archivos cifrados de imagenes y videos si han sido obtenidas por usted misma desde una cámara, móvil u otro dispositivo. Debe tener en cuenta que por el momento los programas que permiten recuperar imagenes parcialmente son de pago (no muy caros), mientras que el que permite recuperar los videos parcialmente es gratuito.

    También debe tener en cuenta que si en las últimas variantes de este ransomware, se ha producido alguna modificación en cuanto al proceso de cifrado, estos programas pueden no ser ya tan eficaces como lo eran hace unos meses. Todo es cuestión de probar. Por si le interesa, este es el enlace al artículo:

    Recuperación parcial (casi total) de imágenes y videos cifrados por STOP Ransomware con programas de pago (imágenes) y programa gratuito (video y audio)

    4) Con respecto a lo que me comenta de que ningún anti-malware pudo eliminar el proceso fifcdgi, probablemente esté ocurriendo por estar ejecutando los anti-malwares en modo normal de Windows y no en Modo Seguro. Con respecto a esto, usted podría iniciar sesión en Modo Seguro y volver a intentarlo:

    Iniciar el PC en modo seguro en Windows

    Otra opción alternativa que lo ofrezco al proceso anterior, es que realice un análisis del Sistema con la herramienta Farbar y comparta con nosotros los archivos de resultados.

    Farbar Recovery Scan Tool tiene dos versiones (32 bits o 64 bits). Descargue la versión correspondiente a la arquitectura del sistema que esté utilizando.  Si le aparece alguna advertencia de que este programa es peligroso/dañino, no se preocupe que es totalmente seguro. En caso de que el propio sistema no le permita utilizarlo, deberá deshabilitar temporalmente todas las características de seguridad Windows Defender.

    • Ejecute Farbar Recovery Scan Tool: FRST.exe.Es recomendable que la herramienta sea ejecutada desde el escritorio.
    • En el mensaje de la ventana de aceptar la exclusión de toda responsabilidad (disclaimer), debe hacer clic en el botón Sí

    En la ventana principal, debe marcar (si no están marcadas ya por defecto) las casillas de verificación "Registro", "Servicios", "Controladores", "Procesos" e "Internet". Además, DEBE ASEGURARSE de marcar la casilla de verificación "Addition.txt" si no está marcada ya de manera predeterminada. Haga clic en el botón Analizar y espere a que concluya el análisis.

    Imagen

    • Se abrirán dos(2) archivos(Logs), Frst.txt y Addition.txt, estos quedaran grabados en la misma ubicación donde está ejecutando la herramienta.
    • Ahora con esos dos archivos logs tiene varias opciones: 1) Subir los dos archivos a Google Drive si dispone de una cuenta de correo de Gmail: Google Drive 2) Subir los dos archivos a OneDrive si dispone de una cuenta de correo de Outlook/Hotmail: OneDrive 3) Subir los dos archivos a sendspace haciendo clic en el botón Browse y luego en Upload: sendspace 4) Pegar el contenido completo de los dos archivos en la web de Pastebin, haciendo clic en el botón Create New Paste: Pastebin

    Vuelva a respondernos con los enlaces a esos dos archivos y los reviso.

    5) Si se produjese alguna novedad, se lo haré saber, aunque estos ciberdelincuentes, ya llevan mucho tiempo con este tipo de prácticas, y llevamos ya más de dos años con usuarios que todavía no han podido recuperar sus archivos al completo.

    En el siguiente enlace perteneciente al foro de BleepingComputer, que es una web en donde se reunen los mayores expertos en ransomware, puede ir conociendo las novedades que se vayan produciendo:

    STOP Ransomware (.STOP, .Puma, .Djvu, .Promo, .Drume) Help & Support Topic

    Como consejo adicional, recuerde siempre el hacer copias de seguridad de sus archivos personales en varios dispositivos (discos duros externos, pendrives, dvd's o blu-rays...) y desconectarlas del equipo cuando no las esté utilizando. Es la única manera de que nuestros documentos y archivos personales importantes estén lo máximo protegidos, ya que los virus y ransomwares no son la única amenaza y un disco duro puede fallar electrónicamente o mecánicamente y estaríamos en un problema similar. La seguridad al 100% no existe en ningún ámbito de nuestra vida.

    Además, debe tener en cuenta que no existe ningún programa o descifrador que vaya a lograr descifrar sus archivos con un tipo de cifrado online. No caiga en la trampa de los programas descifradores o anti-malware fraudulentos que prometen recuperar archivos cifrados y solucionar toda clase de problemas. Se están distribuyendo descifradores de archivos fraudulentos y malintencionados, que lo que hacen es un segundo cifrado de los archivos. Si esto ocurriera, las probabilidades de recuperar sus archivos serían mínimas. La única herramienta de descifrado oficial para esta familia de ransomwares es Emsisoft Decryptor for STOP Djvu:

    https://www.emsisoft.com/ransomware-decryption-tools/stop-djvu

    Un saludo.

    ¿Le ha resultado útil esta respuesta?

    4 personas han encontrado útil esta respuesta.
    0 comentarios No hay comentarios
  3. Anónimas
    2023-03-28T13:53:38+00:00

    Hola, Erickson:

    Siento informarle que esa ID personal que nos indica, pertenece a un tipo de cifrado online, por lo que la clave de descifrado de sus archivos solamente se encuentra disponible en los servidores de los ciberdelincuentes.

    Tendrá que seguir esperando una próxima solución que está tardando en llegar, o bien utilizar algunos métodos alternativos para recuperar los archivos de manera parcial utilizando los métodos descritos en el siguiente enlace:

    Recuperación parcial (casi total) de imágenes y videos cifrados por STOP Ransomware con programas de pago (imágenes) y programa gratuito (video y audio)

    Un saludo.

    ¿Le ha resultado útil esta respuesta?

    0 comentarios No hay comentarios
  4. Anónimas
    2023-03-27T22:29:13+00:00

    Use el decrypt_STOPDjvu.exe

    mismo problema con esa extensión POQW

    File: C:\bgm\Mf_Waiting.ogg.poqw

    Error: No key for New Variant online ID: FnhCvsHt6FuKjoMmHybviXAccXvm6ZkbcrPrWvni

    Notice: this ID appears to be an online ID, decryption is impossible

    Al entrar ahi C:\SystemID\PersonalID.txt

    esto me arroja:

    FnhCvsHt6FuKjoMmHybviXAccXvm6ZkbcrPrWvni

    Habrá alguna solución... Gracias de antemano por el apoyo

    ¿Le ha resultado útil esta respuesta?

    0 comentarios No hay comentarios
  5. Anónimas
    2023-01-17T05:27:23+00:00

    Muchísimas gracias por los consejos Jesús, busqué el archivo que dijiste y el contenido es este "9LgprsulMG6I3A1pAX20YGwqYGTYu5wtkCqrzwz6".

    Traté de utilizar los metodos que me recomendaste para eliminar este "proceso fifcdgi" sin embargo después de la utilizarlos el problema prosiguió, aunque si eliminaron unas cuantas cosas de mi computadora y la hicieron más rápida de lo que era, así que te lo agradezco bastante.

    ¿Le ha resultado útil esta respuesta?

    0 comentarios No hay comentarios