top of page

KRIPTOKI / KEYCHAIN / LOKMANN / CRYPTOFAG :

Cosa sono? 

LINK: Domande frequenti e risposte riguardo alle infezioni di Mobef e KEYCHAIN

Storia di Mobef:

Mobef, chiamato anche KRIPTOKI KEYCHAIN LOKMANN o CRYPTOFAG a causa del file che lascia sulla macchina infetta è una versione recente e molto aggressive di ransomware/malware.

A seguito della loro infiltrazione, i files vengono criptati ma non viene cambiata l'estensione dei file.

 

Ad esempio, un file infettato da Mobef/LOKMANN "sample.jpg" rimane "sampe.jpg.".

Lo sfondo del desktop viene modificato e vengono creati due file: "LOKMANN.KEY993" e "HELLO.0MG" o "HACKED.OPENME" e "KEY2017.KEEPME" o ancora "PLEASE.OPENME" e "KEYCHAIN.SAVEME" o "KRIPTOKI.DONOTDELETE" e "PLEASEREAD.THISMSG".

 

Una volta scaricato il file infetto, il virus scansionerà il sistema e cripterà quasi tutti i dati che incontrerà.

Mirerà ai file con le seguenti estensioni:
.3gp, .7z, .apk, .avi, .bmp, .cdr, .cer, .chm, conf, .css, .csv, .dat, .db, .dbf, .djvu, .dbx, .docm, ,doc, .epub, .docx .fb2, .flv, .gif, .gz, .iso .ibooks,.jpeg, .jpg, .key, .mdb .md2, .mdf, .mht, .mobi .mhtm, .mkv, .mov, .mp3, .mp4, .mpg .mpeg, .pict, .pdf, .pps, .pkg, .png, .ppt .pptx, .ppsx, .psd, .rar, .rtf, .scr, .swf, .sav, .tiff, .tif, .tbl, .torrent, .txt, .vsd,.wmv, .xls, .xlsx, .xps, .xml, .ckp, zip, .java, .py, .asm, .c, .cpp, .cs, .js, .php, .dacpac, .rbw, .rb, .mrg, .dcx, .db3, .sql, .sqlite3, .sqlite, .sqlitedb, .psd, .psp, .pdb, .dxf, .dwg, .drw, .casb, .ccp, .cal, .cmx, .cr2.

KRIPTOKI CRYPTOFAG KEYCHAIN e LOKMANN sono praticamente identici a decine di altri virus ransomware come ad esempio CTB-Locker, CryptoWall, Locky, e CryptoLocker. Crittografano i file e chiedono bitcoin in cambio di una chiave di decrittazione. I file sono spesso criptati utilizzando la crittografia asimmetrica ( la simmetrica è usata dai ransomware di fascia bassa) e, quindi, l'unica differenza è la dimensione del riscatto.

 

 

Come vengono distribuiti Kriptoki/Keychain/Cryptofag/Mobef/LOKMANN ?

Nella maggior parte dei casi vengono diffusi tramite attacchi diretti sulla porta RDP, su macchine e server che utilizzano uno dei seguenti sistemi operativi:

Windows Server 2003 (April 2003)
Windows Server 2003 R2 (December 2005)
Windows Server 2008 (February 2008)
Windows Server 2008 R2 (July 2009)
Windows Server 2012 (August 2012)
Windows Server 2012 R2 (October 2013)
Windows Server 2016 (September 2016)

Vengono inoltre distribuiti tramite email infette, file di word compromessi, javascript e spam di immagini su facebook .


 

Come decriptare file cifrati da KRIPTOKI/KEYCHAIN/CRYPTOFAG/LOKMANN

Potete recuperare i miei dati?

Si possiamo recuperare tutti i tuoi files!! 

Scrivici un'email a info@eliminacryptolocker.com allegando dei files criptati ed eventualmente il tuo numero di telefono; ti risponderemo il prima possibile!

FAQ: Domande e risposte che accomunano le infezioni da Mobef, riportate dai nostri clienti:

La mia password RDP era molto sicura, come hanno fatto a trovarla?

Purtroppo anche con una password di 20 caratteri casuali, tipicamente molto sicura, non c'è nessuna protezione efficace in quanto vengono utilizzati degli exploit sulla porta RDP, permettendo di fatto un bypass della password.

L'account administrator era disattivato, cosa è successo? 

Spesso l'account "administrator" viene disattivato per motivi di sicurezza, eppure tutto il processo di criptazione è avvenuto da quell'account, come è stato possibile?

Il tutto avviene tramite una "escalation di privilegi", ovvero ci si connette tramite un utente "normale", vengono alzati i privilegi di questo utente il quale a sua volta crea o riattiva l'account di administrator, al quale ci si connetterà in seguito per eseguire la criptazione.  

Avevo limitato le connessioni che potevano accedere al servizio RDP, come hanno fatto a collegarsi? 

Nella tua rete ci sono dei client "aperti" su internet? Anche se il tuo server limita le connessioni da cui si può accedere (tramite firewall, VPN, ipfiltering, whitelisting ecc.) la connessione avviene tramite l'RDP del client connesso ad internet.

Una volta preso il controllo di questo client ci si connette tramite lo stesso al server presente nella rete interna rendendo di fatto inutile il filtraggio di tutti gli ip esterni.

La porta del servizio RDP non era quella standard, come hanno trovato il servizio? 

Le porte standard per il servizio RDP sono la 445 e la 3389, eppure io avevo impostato il servizio sulla porta 5555, come lo hanno trovato? Semplicemente con un networks scanner, che analizza tutte le porte dalla 1 alla 65000​ in cerca del servizio RDP.

Quindi cosa posso fare per proteggermi da futuri attacchi di KRIPTOKI/KEYCHAIN/CRYPTOFAG ?​

I due consigli che diamo ai nostri clienti per proteggersi da eventuali infezioni sono:​

- chiudere immediatamente e su tutte le macchine locali e remote il servizio RDP 

- installare il nostro script di protezione contro i ransomware, maggiori info QUI

Dove sono finiti i miei backup? E le macchine virtuali?​

A seguito dell'infezione da Mobef vengono cancellati i files .backup e spesso anche eventuali macchine virtuali (VMware, Oracle VM VirtualBox ecc.), le quali vengono avviate e poi cancellate o criptate.​

Altri dubbi o necessiti di maggiori informazioni?​

 

Scrivici pure a info@recuperafiles.it e cercheremo di chiarire ogni tuo dubbio.

LOKMANN Mobef LOKMANN.KEY993 HELLO.0MG
cryptofag hacked.openme key2017.openme
files lasciati da KRIPTOKI "KRIPTOKI.DONOTDELETE" e "PLEASEREAD.THISMSG"
File di testo di KRIPTOKI.DONOTDELETE  dove viene chiesto un contatto agli indirizzi: gaetano.olsen@protonmail.com  gaetano.olsen@inbox.lv  gaetano.olsen@pobox.sk  gaetano.olsen@india.com

Esempio di files lasciati da KRIPTOKI sulla macchina infetta ( PLEASEREAD.THISMSG e KRIPTOKI.DONOTDELETE ) 

Esempio di files lasciati da LOKMANN sulla macchina infetta

Esempio di files lasciati da CRYPTOFAG sulla macchina infetta

File di testo di KRIPTOKI.DONOTDELETE  dove viene chiesto un contatto agli indirizzi: 

gaetano.olsen@protonmail.com 

gaetano.olsen@inbox.lv 

gaetano.olsen@pobox.sk 

gaetano.olsen@india.com

keychain faq

Elimina

Cryptolocker

Deadbolt

Phobos

GlobeImposter

 

 

FACILE, VELOCE, SICURO

finanza windows 7

come rimuovere virus gdf

come rimuovere virus gratis

 

come rimuovere virus guardia di finanza su xp

come rimuovere virus guardia finanza

come rimuovere il virus guardia di finanza

come rimuovere virus dal computer gratis

come rimuovere virus heur trojan.win32.generic

come rimuovere virus java

come rimuovere virus java update

come rimuovere virus aggiornamento java

come rimuovere un virus con kaspersky

come rimuovere virus polizia di stato con kaspersky

come rimuovere virus live security platinum

come rimuovere virus lollipop

come rimuovere il virus live security platinum

come rimuovere virus mac

come rimuovere virus manualmente

come rimuovere virus malware

come rimuovere virus microsoft security essentials alert

come rimuovere virus microsoft security essentials

come rimuovere un virus manualmente

come rimuovere virus polizia di stato dal mac

come posso rimuovere i virus dal mio pc

come rimuovere manualmente virus arma dei carabinieri

come rimuovere virus nation zoom

come rimuovere virus nascosti

come rimuovere virus napolitano

come rimuovere nuovo virus polizia di stato

come rimuovere virus centro nazionale anticrimine informatico

come rimuovere il virus nation zoom

come rimuovere virus polizia napolitano

come rimuovere rvzr-a.akamaihd.net virus

come rimuovere virus polizia penitenziaria

come rimuovere virus polizia di stato windows 7

come rimuovere virus qvo6

come rimuovere virus qv06

come rimuovere virus qone8

come rimuovere virus in quarantena

qualcuno sa dirmi come rimuovere virus trojan

come rimuovere il virus qvo6

come rimuovere virus dalla quarantena

come rimuovere un virus in quarantena

come faccio a rimuovere il virus qvo6

come rimuovere virus ransomware

come rimuovere virus recycler

come rimuovere virus ramnit

come rimuovere virus rootkit

come rimuovere redirect virus

come rimuovere virus system repair

come rimuovere un virus rootkit

come rimuovere virus data recovery

come rimuovere il virus recycler

come rimuovere il virus rvzr-a.akamaihd.net

come rimuovere virus sda

come rimuovere virus su mac

come rimuovere virus su facebook

come rimuovere virus su android

come rimuovere virus su iphone

come rimuovere virus siae

come rimuovere virus security shield

come rimuovere virus trojan dal pc

come rimuovere virus trojan

come rimuovere virus trojan horse

come rimuovere virus trojan generic

come rimuovere virus trojan gratis

come rimuovere un virus trojan

come rimuovere virus dal telefono

come rimuovere virus ukash

come rimuovere virus ukash polizia di stato

come rimuovere un virus

come rimuovere un virus dal computer

come rimuovere un virus informatico

come rimuovere un virus dal proprio computer

come rimuovere un virus con avira

come rimuovere ukash virus windows 7

come rimuovere virus v9

come rimuovere virus polizia di stato windows vista

come rimuovere virus con virit

come rimuovere virus windows vista

come rimuovere virus polizia penitenziaria vista

video come rimuovere virus polizia di stato

come rimuovere virus polizia di stato vista

come rimuovere un virus da windows vista

come rimuovere virus polizia di stato su vista

come rimuovere virus win32

come rimuovere virus windows 7

come rimuovere virus dal pc windows 7

come rimuovere virus polizia di stato windows xp

come rimuovere virus polizia di stato xp

come rimuovere virus polizia penitenziaria xp

come rimuovere virus polizia windows xp

come rimuovere virus polizia postale windows xp

come rimuovere virus polizia di stato su xp

come rimuovere un virus da windows xp

come rimuovere virus polizia di stato su windows xp

come rimuovere il virus polizia di stato xp

come rimuovere virus polizia di stato yahoo

come rimuovere virus zeus

come rimuovere virus zero access

come rimuovere il virus zeus

come rimuovere trojan zbot virus

ome rimuovere virus cryptolocker e TeslaCrypt

Telefono / Whatsapp

Ufficio:  +39 06 45 48 1700

Mobile: +39 393 899 1162

Lun-Ven: dalle ore 10:00 alle ore 21:00
Sabato:   dalle ore 12:00 alle ore 18:00

ome rimuovere virus cryptolocker e TeslaCrypt

2025

eliminacryptolocker.com

recuperare files cryptolocker decrypt decriptare decrypting rimuovere ransmoware zepto recupera
recuperare files cryptolocker decrypt decriptare decrypting rimuovere ransmoware zepto recupera
supporto live, assistenza clienti, guida su come rimuovere virus cryptolocker e TeslaCrypt howto CryptoFortress Ransomware
ransomware encrypt decrypt cryptolocker india.com mobef virus help aiuto

come fare a rimuovere virus dal pc

come rimuovere search conduit virus

come rimuovere search conduit viruscome rimuovere virus dal pc

come rimuovere virus

come rimuovere virus polizia di stato

come rimuovere virus arma dei carabinieri

come rimuovere il virus della polizia di stato

come rimuovere tutti i virus dal pc

come rimuovere un virus dal pc

come rimuovere i virus dal computer

come rimuovere virus dal pc

come rimuovere un virus dal pccome rimuovere virus android

come rimuovere virus dal cellulare

come rimuovere virus polizia

come rimuovere virus da mac

come rimuovere virus adobe flash player

come rimuovere virus facebook

come rimuovere virus da facebook

come rimuovere virus interpol

come rimuovere virus da pc

come rimuovere virus cryptolocker

come rimuovere virus android

come rimuovere virus adultcameras

come rimuovere virus adobe flash player pro

come rimuovere virus arma dei carabinieri gratis

come rimuovere virus adware

come rimuovere virus autorun.inf

come rimuovere virus aartemis

come rimuovere virus arma dei carabinieri mac

come rimuovere virus bagle

come rimuovere virus babylon

come rimuovere virus schermo bianco

come rimuovere virus che blocca il pc

come rimuovere virus dal bios

come rimuovere virus che blocca antivirus

come rimuovere virus schermata bianca

come rimuovere il virus bagle

come rimuovere virus pagina bianca

come rimuovere virus nel bios

come rimuovere virus che crea collegamenti

come rimuovere virus ctb locker

come rimuovere virus carabinieri

come rimuovere virus con avira

come rimuovere virus carabinieri windows 7

come rimuovere virus ctfmon

come rimuovere virus con avg

come rimuovere virus con kaspersky

come rimuovere virus da windows phone

come rimuovere virus da tablet

come rimuovere virus dal pc gratis

come rimuovere virus da chiavetta usb

come rimuovere virus da galaxy s5

come rimuovere virus da windows 8

come rimuovere virus encrypted

come rimuovere virus expiro

come rimuovere virus exploit

come rimuovere virus e trojan

come rimuovere virus svchost.exe

come rimuovere virus 100 euro

come rimuovere virus polizia postale e delle comunicazioni

come rimuovere ctfmon.exe virus

come rimuovere virus polizia postale 100 euro

come rimuovere virus polizia di stato 100 euro

come rimuovere virus guardia di finanza

come rimuovere virus guardia di finanza windows 7

come rimuovere virus gdf

come rimuovere virus gratis

© 2025 TechnoBit srls - Cybersecurity & Consulenza Informatica Forense

info@technobitgroup.com - P.IVA 15145091003

Informativa sulla privacy (GDPR) - Policy antiriciclaggio (AML)

777, 7ev3n, 7h9r, 8lock8, ACCDFISA v2.0, Alfa, Alma Locker, Alpha, AMBA, Apocalypse, Apocalypse (Unavailable), ApocalypseVM, AutoLocky, AxCrypter, BadBlock, Bandarchor, BankAccountSummary, Bart, Bart v2.0, BitCrypt, BitCrypt 2.0, BitCryptor, BitMessage, BitStak, Black Shades, Blocatto, Booyah, Brazilian Ransomware, Bucbi, BuyUnlockCode, Central Security Treatment Organization, Cerber, Cerber 2.0, Cerber 3.0, Chimera, Coin Locker, CoinVault, Coverton, Cryakl, CryFile, CrypMic, Crypren, Crypt0L0cker, Crypt38, CryptFuck, CryptInfinite, CryptoDefense, CryptoFinancial, CryptoFortress, CryptoHasYou, CryptoHitman, CryptoJoker, CryptoMix, CryptorBit, CryptoRoger, CryptoShocker, CryptoTorLocker, CryptoWall 2.0, CryptoWall 3.0, CryptoWall 4.0, CryptXXX, CryptXXX 2.0, CryptXXX 3.0, CryptXXX 4.0, CrySiS, CTB-Faker, CTB-Locker, DEDCryptor, DirtyDecrypt, DMA Locker, DMA Locker 3.0, DMA Locker 4.0, Domino, ECLR Ransomware, EduCrypt, El Polocker, Encryptor RaaS, Enigma, Fantom, Flyper, GhostCrypt, Globe, Gomasom, Herbst, Hi Buddy!, HolyCrypt, HydraCrypt, Jager, Jigsaw, JobCrypter, JuicyLemon, KeRanger, KEYHolder, KimcilWare, Kozy.Jozy, KratosCrypt, Kriptovor, KryptoLocker, LeChiffre, Locky, Lortok, Magic, Maktub Locker, MirCop, MireWare, Mischa, Mobef, NanoLocker, NegozI, Nemucod, Nemucod-7z, NullByte, ODCODC, OMG! Ransomcrypt, PadCrypt, PayForNature, PClock, PowerLocky, PowerWare, Protected Ransomware, R980, RAA-SEP, Radamant, Radamant v2.1, Razy, REKTLocker, RemindMe, Rokku, Russian EDA2, SamSam, Sanction, Satana, ShinoLocker, Shujin, Simple_Encoder, Smrss32, SNSLocker, Sport, Stampado, SuperCrypt, Surprise, SZFLocker, TeslaCrypt 0.x, TeslaCrypt 2.x, TeslaCrypt 3.0, TeslaCrypt 4.0, TowerWeb, ToxCrypt, Troldesh, TrueCrypter, UCCU, UmbreCrypt, Unlock92, Unlock92 2.0, Uyari, VaultCrypt, VenusLocker, WildFire Locker, WonderCrypter, Xorist, Xort, XRTN, zCrypt, ZimbraCryptor, Zyklon, Odin .odin zepto cerber3 cerber .cerber .cerber3

bottom of page