严重程度量表:  
  (99/100)

Globe Imposter 勒索病毒. 如何移除? (卸载指南)

理纳斯·启奎沃理斯 评价 - - | 类型:勒索软件
12

介绍持续发展的 Globe Imposter 病毒家族

Globe Imposter virus

Globe Imposter 病毒是一个恶意的加密勒索病毒,它模仿了臭名远扬的 Globe 勒索软件,将计算机文件进行编码,然后再把解密密钥卖给文件主人,从中赚取金钱 。当它完成文件加密后,它会用特定的文件扩展名字来标记这些文件。

GlobeImposter 恶意软件会根据病毒的版本为文件添加以下的扩展名字。

.goro, .au1crypt, .s1crypt, .nCrypt, .hNcrypt, .legally, .keepcalm, .fix, .515, .crypt, .paycyka, .pizdec, .wallet, .vdulm, .2cXpCihgsVxB3, .medal, .3ncrypt3d .[byd@india.com]SON, .troy, .Virginprotection, .BRT92, .725, .ocean, .rose, .GOTHAM, .HAPP, .write_me_[btc2017@india.com] and .skunk.

遭受这些病毒攻击的受害者所作出的重复报告表示,勒索软件的开发者在勒索字条(这些文档可能被命名为 HOW_OPEN_FILES.hta、how_to_back_files.html、RECOVER-FILES.html、 !back_files!.html, #HOW_DECRYPT_FILES#.html)里不断地更换他们的联系详情,并提供不同的电邮或 BitMessage 地址,包括:

  • write_me_[btc2017@india.com],
  • 511_made@cyber-wizard.com,
  • btc.me@india.com
  • chines34@protonmail.ch
  • decryptmyfiles@inbox.ru
  • garryweber@protonmail.ch
  • keepcalmpls@india.com
  • happydaayz@aol.com
  • strongman@india.com
  • support24@india.com
  • support24_02@india.com
  • oceannew_vb@protonmail.com
  • asnaeb7@india.com
  • asnaeb7@yahoo.com
  • i-absolutus@bigmir.net
  • laborotoria@protonmail.ch
  • filesopen@yahoo.com
  • openingfill@hotmail.com
  • crypt@troysecure.me
  • troysecure@yandex.by
  • troysecure@yahoo.com

由于开发者通常没有为他们的恶意创作题名,所有技术社区通常以扩展名字或用来与受害者通信的电邮地址进行命名。尽管如此,为了让事情更为简单,这些寄生虫被称为 Globe Impostor 或 Fake Globe。我们必须指出的是,尽管这些病毒都只是原版寄生虫的模仿版本,但其破坏性还是存在的。

像任何其他从头开发的勒索软件一样,Fake Globe 病毒也同样成功地将文件加密。考虑到这个勒索软件有数个变种,我们只能说特定的病毒会倾向于使用 RSA 和 AES 加密法 ,这是大部分勒索软件都在使用的。虽然恶意软件的一些版本可以被解密,但其他的版本仍然是极度危险的。

来自 Emsisoft 的安全专家已经成功创建勒索软件的解密工具——这是一个免费的 GlobeImposter 解密器,能帮助受害者复原他们的文件,并还原计算机的次序 。在编写此文的时刻,这个救援工具已经被下载了超过 11844 次,这证明了寄生虫正迅速地传播,每个人都应该采取行动来保护他们的设备。

如果采取预防措施对你来说已经太晚了,你应该向下滚动到下载解密器部分,并学习如何从计算机移除Globe Imposter。我们建议使用信誉良好的抗毒工具,比如 Reimage 来修复你的设备。

GlobeImposter 模仿了原版 Globe 病毒的所有主要功能。它会为每个被加密的文件添加文件扩展名字,并在计算机上每个受侵入的文件夹里置放含有赎金付款指示的 .html 或 .hta 文件。好消息是,病毒通常不会更改原始的文件名字,因此可以在病毒解密后轻松地管理文件。

你也应该记住,病毒开发者会使用恐吓技巧 来转移受害者的注意力,不让他们使用其他的数据复原方法。因此,你应该总是查看病毒分析人员是否已经提供任何免费的解密器。在有解密器的特殊情况下,你是幸运的,因为你可以在不会造成严重后果的情况下,复原你的文件并完成 Globe Imposter 移除。

目前活跃的 Globe Imposter 变种:

GlobeImposter 2.0 病毒

这是另一个质量低劣但稍微有改进的 Globe 勒索软件。这个特定的版本会在受害者的文件添加 .FIX 扩展名字,这些文件都是它以功效强大的加密计算法来加密的,目的是让它们无法被读取。

病毒的渗入策略有所不同,从垃圾电邮活动到路过式下载或具有欺骗性的广告,而且几乎无法知道病毒是什么时候进行攻击的。虽然原版的 GlobeImposter 已经成功解密,但恶意软件专家无法在版本2.0 重演他们的成功,这个寄生虫仍然无法解密。

因此,将你最重要的文件备份保存在恶意勒索软件脚本无法接触并将它加密的地方,是一个很好的方法。通过这个方法,如果你的文件损坏了,你可以随时启动备份复原计划。

GlobeImposter 德语版

为了接触更多的受害者,勒索软件开发者时常调整他们的恶意创作以针对特定的国家,并以用户的母语与他们交谈。

德语版的勒索软件就是这种策略里的一个完美列子:如何复原被加密文件的勒索字条是以德语呈现的。犯罪份子要求了 0.5 比特币以取得数据复原密钥。在汇出款项后,受害者必须将交易的截图发送到指定的电邮地址,decryptmyfiles@inbox.ru

然而,即使你完成了犯罪份子的所有要求后,也不能保证文件是可以被复原的。敲诈者是不可预测的,他们会随着金钱一起消失。因此,我们建议你保持安全,并对 GlobeImposter 德语版进行消除。

KeepCalm 病毒

这个病毒会加密并添加 .keepcalm 扩展名字,这就是病毒名字的来源了。这个寄生虫会运行一个强大的加密脚本,致使受害者的文件无法被读取,然后在用户愿意支付一定的数额后才将文件解密。

勒索者把详细的数据复原描述在一份被命名为 HOW_TO_BACK_FILES.html 的勒索字条里。基本上,受害者必须通过 keepcalmpls@india.com 电邮地址联系犯罪份子,把支付赎金与个人 ID 的截图发送到这个电邮地址才能收到解密工具。不幸的是,这种情况很少发生。

另一方面,犯罪份子通常会在钱进入口袋后就消失,让受害者陷入一堆难以解密的信息里。在这种情况下,你可以做的是从受感染的设备移除 KeepCalm,并以其他更安全的方法解决加密问题。

Wallet GlobeImposter 病毒

一个伪造 Globe 病毒的新版本于2017 年 5 月 初被检测。这次,它使用了 .wallet 文件扩展名字以模仿 Dharma 勒索软件,后者使用了 .wallet 文件扩展名字 来标注被加密的文件。

这个勒索软件在桌面上置放了 how_to_back_files.html 勒索字条,里面含有受害者的 ID 和犯罪份子的 BitMessage 地址,如果受害者想要联系他们——BM-2cXpCihgsVxB31uLjALsCzAwt5xyxr467U[@]bitmessage.ch.

这个病毒会删除卷影副本以防止受害者在没支付赎金的情况下还原文件。

.s1crypt 文件扩展病毒

这个寄生虫是这个勒索软件的另一个变种。它在 how_to_back_files.html 勒索字条里提出它的要求,也在这里通知用户他们的所有文档和数据已经被加密。

为了解密文件,受害者应该购买价值 2 比特币的特定解码器。不必说,这个工具根本没有提高数据复原的机率。

此外,开发者也提供了三个额外的链接给那些不懂如何购买比特币的用户。如果面对技术问题,他们可以通过  laboratoria@protonmail.ch 联系犯罪者。

电邮尾端可能会说明网络犯罪份子可能已经在瑞典境内注册了域名。再说一次,这可能只是一个转移,抗毒工具可能会将恶意软件识别为 Trojan.Generic.DB75052。

.au1crypt 文件扩展病毒

这个恶意软件具有与之前的版本对应的功能,其图形用户界面也不同,ID 则似乎是 AES 和 RSA 加密的结果。其勒索字条,how_to_back_files.html 说明了用户的文件由于“计算机的安全问题”已经被加密 。

不像之前的版本会指定比特币地址,这个版本指示用户联系网络summerteam@tuta.io 和 summerteam@india.com 犯罪份子。虽然看来这个恶意软件是黑客的“夏天娱乐”,但虚拟社区的会员还是应该谨慎。

目前,其木马程序被识别为 Variant.Adware.Graftor.lXzx

.goro 文件扩展病毒

这个病毒专门通过微弱的远程桌面协议 (Remote Desktop Protocols, RDP) 攻击用户。由于这个版本还是全新的,目前尚未有任何解密器发行。开发者也使用类似的 .html 勒索字条来进行说明。

你可以在任务管理器终止 goro.exe 任务以打断这个恶意软件进程,这个版本也与 Dharma 勒索软件家族的 Wallet 病毒版本相关联。

目前,这个变种被大部分的安全应用程序检测为 Trojan[Ransom]/Win32.Purgen、Arcabit Trojan.Ransom.GlobeImposter.1Mk.goro@aol.com 电邮地址是这个版本的另一个指标。

.{email}.BRT92 文件扩展病毒

这个病毒的功能就像其名字所建议的——在被加密的文件添加 .{email}.BRT92 扩展名字。除了这个新扩展名字之外,这个 Globe 病毒接着也会通过 #HOW_DECRYPT_FILES#.html 文件呈现它的勒索说明。

在这个 html 页面,受害者收到了他们的个人 ID,这个代码基本上是为了帮助骗子区别不同的受害者。

黑客指定了两个电邮地址,asnaeb7@india.com 和 asnaeb7@yahoo.com 与受害者通信。

.ocean 文件扩展病毒

这是其中一个在 2017 年出现的 Globe 病毒版本。这个病毒会添加 .ocean 扩展名字并置放一份被称为 !back_files!.html 的字条。为了取回他们的文件,受害者必须通过oceannew_vb@protonmail.com 电邮地址联系犯罪份子。

黑客声称文件解密的价格将依受害者联系他们的速度而定。尽管如此,与犯罪份子合作永远都不是一个好的选项,因为你最终可能会受骗。

A1Lock 病毒

A1Lock 是 GlobeImposter 病毒其中一个最成功的版本。这个寄生虫有几个版本,而每一个版本都会添加不同的扩展名字。目前我们知道的使用 .rose、.troy 和 .707 扩展名字的变种。

赎金的要求通常会被列在标记为 How_to_back_files.html 和 RECOVER-FILES.html 的文档里。犯罪份子指定使用 i-absolutus@bigmir.net、crypt@troysecure.me、troysecure@yandex.by  troysecure@yahoo.com 与受害者通信。

.Write_me_[btc2017@india.com] 文件扩展病毒

看看它的设计,这个版本的 Fake Globe 与大多数版本不同。然而,它的操作原理是一样的:加密文件然后提供付费解码器。愿意支付以取回文件的受害者必须通过btc2017@india.com 电邮地址联系犯罪分子。

这里的风险是很大的,因为在受害者付款购买解密器后,犯罪份子完全可能自我消失,因此被标注 .Write_me_[btc2017@india.com] 扩展名字的文件可能就这么永远地留着。

GlobeImposter 渗入的媒介

GlobeImposter 勒索软件采用了传统的恶意软件分布技巧并通过垃圾邮件传播。 其他已知的攻击媒介是恶意软件的广告和路过式下载 。

与大部分的勒索软件一样,这个变体在看似合法的程序或 Windows 文件下模糊其带有破坏性的有效载荷,让潜在的受害者没有怀疑他们正在计算机上下载恶意文件。

为了保护系统不受恶意软件的攻击,一个体面和最新的反恶意软件是需要的。此外,我们建议你使用一些外部储存器来保存你的文件。你可以使用拇指驱动器、外部硬盘驱动器或任何你喜欢的其他设备。不要忘了断开它与计算机的连接!

2017 年 5 月 23 日更新。这个勒索软件继续更新其攻击技巧,根据最新报道,这个恶意病毒正被负责分布 Cerber 的 Blank Slate 恶意垃圾邮件推动 。

事实表明恶意文件是被包装.zip 存档里,并以一连串的随机字符命名,比如 8064355.zip。当它被解开并执行后,里面的 .js 或 .jse 文件就会连接到特定的网域,然后从中下载勒索软件。

犯罪份子会定期切换持有勒索软件的网域,目前已知的网域是 newfornz[.]top、pichdollard[.]top 37kddsserrt[.]pw

2017 年 8 月 1 日 更新: 带有新主题名称的新 Globe Imposter 恶意垃圾邮件活动(应该是基于 Necurs 僵尸网络)已被发现。你可以在下面找到电邮地址、主题名称以及与 Fake Globe 有关联的附加文件的列表。

  • donotreply@jennieturnerconsulting.co.uk   —   Payment Receipt_72537   —   P72537.zip
  • donotreply@ritson.globalnet.co.uk   —   Payment 0451   —   P0451.zip
  • donotreply@vintageplanters.co.uk   —   Payment Receipt#039   —   P039.zip
  • donotreply@bowker61.fastmail.co.uk   —   Receipt 78522   —   P78522.zip
  • donotreply@satorieurope.co.uk   —   Receipt#6011   —   P6011.zip
  • donotreply@npphotography.co.uk   —   Payment-59559   —   P59559.zip
  • donotreply@anytackle.co.uk   —   Receipt-70724   —   P70724.zip
  • donotreply@gecko-accountancy.co.uk   —   Receipt#374   —   P374.zip
  • donotreply@corbypress.co.uk   —   Payment Receipt#03836   —   P03836.zip
  • donotreply@everythingcctv.co.uk   —   Payment_1479   —   P1479.zip

根据编译此列表的 malware-traffic-analysis.net 网站,该 zip 文件包里含有携带恶意有效载荷的 vbs 文件。

此外,新的主题已被添加到垃圾邮件活动中,这个活动将 FakeGlobe 分布为 .js 文件。请小心“附加语音留言”或“扫描图像”的电子邮件。

彻底移除 GlobeImposter 病毒的建议

如果你被 Fake Globe 病毒感染了,你应该非常小心,不要再破坏你的计算机了。如果这是你第一次碰到这些病毒,请不要尝试自己移除它。

病毒开发者会尝试尽量让 Globe Imposter 移除变得困难,它可能会设下各种陷阱。只有信誉良好和功效强大的安全软件有能力排除这些障碍,并能够从受损的系统根除 Globe Imposter 病毒。

我们可能会与我们所建议在网站上的任何产品结合。我们的使用协议里含有充分的详情。 通过下载任何所提供的反间谍软件的软件以移除Globe Imposter 勒索病毒,您同意遵守我们的隐私政策以及使用协议
现在就行动!
下载
Reimage (移除工具) 快乐
保证
下载
Reimage (移除工具) 快乐
保证
Microsoft Windows兼容 OS X兼容
如果失败了,该怎么办呢?
如果 Reimage 无法帮你移除感染,提交问题 我们的支援团队,并尽量提供详细信息。
建议使用 Reimage 来卸载 Globe Imposter 勒索病毒。 免费的扫描程序可以让你查看你的计算机是否受到感染。如果你需要移除恶意软件,你必须购买恶意软件移除工具 Reimage 的许可版。
欲获取更多有关这个程序的信息,请参考 Reimage 评价
提及 Reimage 的媒体

手动Globe Imposter病毒移除指南:

使用 Safe Mode with Networking 来移除 Globe Imposter

Fake Globe 病毒是一个不会没有展开战斗就离开受感染计算机的病毒。因此,它可能会阻止抗毒软件或其他安全程序的运行。如果发生这种情况,请遵循以下的指示。

  • 步骤1: 将你的计算机重新启动至 Safe Mode with Networking

    Windows 7 / Vista / XP
    1. 点击 Start Shutdown Restart OK.
    2. 当你的计算机处在活跃的状态时,开始点击 F8 几次直至你看到 Advanced Boot Options 窗口
    3. 从列表中选择 Safe Mode with Networking 选择 'Safe Mode with Networking'

    Windows 10 / Windows 8
    1. Windows 登录窗口点击 Power 按钮。现在点击并按住键盘上的 Shift,然后点击 Restart。.
    2. 现在选择 Troubleshoot Advanced options Startup Settings 然后再点击
    3. 一旦你的计算机处在活跃的状态,选择 Startup Settings 窗口里的 Enable Safe Mode with Networking 选择 'Enable Safe Mode with Networking'
  • 步骤2: 移除 Globe Imposter

    请使用你那个已受感染的账户登录并打开网页浏览器。下载 Reimage 或其他合法的反间谍软件程序。在运行完整的系统扫描之前请先更新程序,将属于勒索软件的恶意文件移除,并完成整个Globe Imposter 的移除过程。

如果你的勒索软件正在封锁 Safe Mode with Networking,请试试看其他方法。

使用 System Restore 来移除 Globe Imposter

勒索软件寄生虫是严重的网络感染,因此它不只会封锁各种文档,它也会封锁应用程序,安全软件也不例外。如果 GlobeImposter 干扰了自动的系统扫描,请查看以下的指示。

  • 步骤1: 将你的计算机重新启动至 Safe Mode with Command Prompt

    Windows 7 / Vista / XP
    1. 点击 Start Shutdown Restart OK.
    2. 当你的计算机处在活跃的状态时,开始点击 F8 几次直至你看到 Advanced Boot Options 窗口
    3. 从列表中选择 Command Prompt 选择 'Safe Mode with Command Prompt'

    Windows 10 / Windows 8
    1. Windows 登录窗口点击 Power 按钮。现在点击并按住键盘上的 Shift,然后点击 Restart。.
    2. 现在选择 Troubleshoot Advanced options Startup Settings 然后再点击
    3. 一旦你的计算机处在活跃的状态,选择 Startup Settings 窗口里的 Enable Safe Mode with Command Prompt 选择 'Enable Safe Mode with Command Prompt'
  • 步骤2: 将你的系统文件和设置还原
    1. 一旦 Command Prompt 窗口显示时,输入 cd restore 并点击 Enter输入不带引号的 'cd restore' 然后点击 'Enter'
    2. 现在输入 rstrui.exe 然后再点击 Enter 一次。. 输入不带引号的 'rstrui.exe' 然后点击 'Enter'
    3. 当显示新的窗口时,点击 Next 然后选择在 Globe Imposter 渗入之前的还原点,完成后点击 Next当 'System Restore' 窗口显示时,选择 'Next' 选择你的还原点然后点击 'Next'
    4. 现在请点击 Yes 以启动系统还原。 点击 'Yes' 并启动系统还原
    一旦你将系统还原到上一个日期,请下载 Reimage 然后使用它来扫描你的计算机,并确保 Globe Imposter 成功完整移除。

额外指示:恢复你的数据

以上的指南将帮你从你的计算机移除 Globe Imposter。欲恢复被加密的文件,我们建议使用由 wubingdu.cn 安全专家准备的详细指南。

由 Emsisoft 提供的解密密钥可能不适用于你,因为它只能解密这个勒索软件组别里的特定版本加密的文件而已。如果它无法让你的文件回到原始状态,我们建议尝试所提供的其他选项:

如果你的文件已被 Globe Imposter 加密,你可以使用几个方法来将它们还原:

从 Data Recovery Pro 取得援助

当处理受损或被删除的文件时,这个数据复原软件已被证明是有效的。我们建议尝试使用这个工具来还原你的文件。

ShadowExplorer trick

让 ShadowExplorer 使用卷影副本来解决问题并恢复文件。不幸的是,勒索病毒会想办法删除卷影副本,如果它们成功这么做,ShadowExplorer 就无法再帮助你了。

  • 下载 Shadow Explorer (http://shadowexplorer.com/);
  • 按照 Shadow Explorer 安装向导然后将这个应用程序安装在你的计算机;
  • 启动程序然后移到左上角的下拉菜单并选择被加密数据的硬盘,查看那儿有些什么文件夹;
  • 右键点击你想要还原的文件夹然后选择 “Export”,你也可以选择你要将它储存的地方。

免费的 Globe Imposter 解密器

如果你使用 Emsisoft 的 免费 Globe Imposter 解密器,你的文件很快就能复原了。

最后,你应该考虑采取加密勒索软件的防护措施。欲在你的计算机防止Globe Imposter 或其他勒索软件的侵入,请使用信誉良好的反间谍软件,比如 ReimagePlumbytes Anti-MalwareWebroot SecureAnywhere AntiVirusMalwarebytes Anti Malware

关于作者

Linas Kiguolis
Linas Kiguolis

如果这个移除指南对你有帮助,你也对我们的服务感到满意,请考虑捐助我们以便将这个服务延续下去,即使只是一小笔捐款,我们也将感激不尽。

联系 Linas Kiguolis
关于 Esolutions 公司

来源:https://www.2-spyware.com/remove-globe-imposter-ransomware-virus.html

其他语言的移除指南