Mamba 勒索病毒. 如何移除? (卸载指南)

理纳斯·启奎沃理斯 评价 - - | 类型:勒索软件
12

Mamba 勒索软件回来了,并把目标锁定在巴西和沙特阿拉伯的公司网络

Mamba ransomware lock screen

 

Mamba 是一个出现于 2016 年的文件加密病毒,它在当年的11 月份袭击了旧金山市政交通局,并要求了 73,000 美元的赎金 。2017 年 8 月,这个勒索软件回来了,并攻击了巴西和沙特阿拉伯的几家公司 。

Mamba 勒索软件也被称为 HDD Cryptor,已经发现它使用了类似 Petya 操作方式的磁盘加密技术。然而,这个新勒索软件的目的是加密数据,而不是像 Petya 般攻击主文件表。为此,它使用了 DiskCryptor 软件。

据报道,病毒会在计算机上置放152.exe 或 141.exe 文件,这些文件是用来执行加密过程的。在加密受害者的文件后,病毒会重新启动计算机,并在启动屏幕上显示以下的讯息:

“You are Hacked ! H.D.D. Encrypted , Contact Us For Decryption Key (w889901665@yandex.com)
YOURID: [Victim’s ID]”

受害者可以在启动屏幕上输入解密密码,但前提是他或她必须先取得一个。受害者必须与恶意软件创建者取得联系,获取有关如何解密数据以及如何能够再次使用计算机的信息。该病毒要求每个主机支付1 BTC (比特币)的赎金,而且是必须汇入所提供的比特币钱包里。

然而,我们总是建议用户不要支付赎金,因为没有任何保证文件将被解密 。Mamba 移除是非常重要的,而且必须使用反恶意软件工具,比如 ReimagePlumbytes Anti-MalwareWebroot SecureAnywhere AntiVirus 来完成。

Mamba 勒索软件在 2017 年 8 月发动了新的攻击

Mamba 病毒使用了 PSEXEC 实用程序在网络上安装和运行勒索软件,这和我们在 NotPetya 操作中看到的行为是一样的。当它侵略网络时,它会创建一个 C: \xampp\http 文件夹,并在那儿安装 DiskCryptor 组件。这个实用程序是用来在本地计算机上执行勒索软件的。

这个工具也通过执行以下命令,为每一台连接到同一网络的计算机生成独特的密码:

C: \TEMP\721.exe longPassword /accepteula

恶意软件的其中一个最厉害的特征就是将自己以 Windows 服务来安装,并将自己隐藏在 DefragmentationService (碎片整理服务)名字下面。它也获得 LocalSystem (本地系统)的权限,因此 Mamba 可以完全控制计算机。

当准备工作结束,而且所有的恶意组件都安装在系统上时,恶意软件就会重新启动受侵入的设备,然后将 bootloader(引导加载程序) 配置为主引导记录 (Master Boot Record, MBR),再使用 DiskCryptor 来开始加密数据。

Mamba 会加密磁盘分区,并显示一个不寻常的勒索字条。网络犯罪份子要求受害者通过其中一个所提供的电邮与他们联系以获得解密密钥:

  • mcrytp2017@yandex.com
  • citrix2234@protonmail.com

勒索字条也包括了独特的受害者 ID,但是我们强烈建议不要浪费时间与犯罪分子沟通以及遵循他们的要求。你应该自动移除 Mamba,并从备份或使用其他的复原方法来还原文件。

Mamba 在 2016 年 11 月袭击了旧金山的公共交通系统

在 2016 年 11 月底,Mamba 勒索软件成功找到方法进入旧金山市政铁路系统的服务器,并以无可破解的加密法破坏了极其重要的记录。据报道,该病毒攻击了 8,656 台中的 2,112 台计算机,封锁了电邮系统、支付系统和铁路排程系统。

病毒在铁路系统上的所有计算机显示相同的讯息:您已经被黑客入侵,所有的数据已被加密,联系 cryptom27@yandex.ru 以取得密钥 。勒索软件也成功攻击了售票机。

此外,Mamba 恶意软件的创建者回应了旧金山报纸的一些记者,他表示他并没有打算要感染铁路系统,但由于事情已经发生了,该组织必须支付 100 比特币(73,000 美元)以取得解密软件。

创建者称自己是 Any Saolis,但显然的这不是犯罪者真正的名字。此外,袭击者透露,如果铁路公司拒绝支付赎金,他已经获得了私人公司的文件,并且会将它们在线上发布 。

然而,该公司的系统已经恢复操作,并确认了攻击者根本无法访问任何敏感数据 。

勒索病毒的分布方法

这个病毒就像木马程序一样传播,所以用户可能认为它是一个无害文件而安装了它。你可能会在打开受感染的电邮附件从电邮下载,或在启动恶意软件的更新后将它下载。

因此,强烈建议你远离提供可疑下载的网站,或指出你需要紧急更新软件的弹出式提醒,这些虚假的更新通常含有恶意软件。

此外,勒索软件威胁通常是在漏洞攻击包的帮助下展开传播的。为了防止勒索软件的攻击,用户应该:

  • 安装反恶意软件程序以提前保护他们的计算机,
  • 创建数据备份,
  • 略过互联网上可疑的网站。

Mamba 勒索软件的消除指示

Mamba 勒索软件移除教程
欲移除 Mamba 病毒,正如我们所说,使用反恶意软件实用程序(比如 ReimagePlumbytes Anti-MalwareWebroot SecureAnywhere AntiVirus)是非常受到建议的,这是因为它们是由信息科技专家所编程,这些专家分了析每个病毒,然后创建了一个计算法,能够检测所有属于病毒的文件并将这些文件都移除。

除非你是高级的信息科技专家,否则你不应手动执行 Mamba 移除,因为你有可能会删除错误的文件,并将病毒组件和其他不需要的组件遗留在计算机系统上。

目前,免费的 Mamba 解密工具尚未可用,因此复原文件的唯一方法是从备份复制文件并粘贴在计算机上。

我们可能会与我们所建议在网站上的任何产品结合。我们的使用协议里含有充分的详情。 通过下载任何所提供的反间谍软件的软件以移除Mamba 勒索病毒,您同意遵守我们的隐私政策以及使用协议
现在就行动!
下载
Reimage (移除工具) 快乐
保证
下载
Reimage (移除工具) 快乐
保证
Microsoft Windows兼容 OS X兼容
如果失败了,该怎么办呢?
如果 Reimage 无法帮你移除感染,提交问题 我们的支援团队,并尽量提供详细信息。
建议使用 Reimage 来卸载 Mamba 勒索病毒。 免费的扫描程序可以让你查看你的计算机是否受到感染。如果你需要移除恶意软件,你必须购买恶意软件移除工具 Reimage 的许可版。

欲获取更多有关这个程序的信息,请参考 Reimage 评价

欲获取更多有关这个程序的信息,请参考 Reimage 评价
提及 Reimage 的媒体
提及 Reimage 的媒体
快照
被 Mamba 勒索软件攻击的市政铁路系统

手动Mamba病毒移除指南:

使用 Safe Mode with Networking 来移除 Mamba

Reimage 是一个检测恶意软件的工具。
你必须购买其正版以移除感染。
更多有关 Reimage

如果你无法运行自动的 Mamba 消除,请按照以下步骤操作:

  • 步骤1: 将你的计算机重新启动至 Safe Mode with Networking

    Windows 7 / Vista / XP
    1. 点击 Start Shutdown Restart OK.
    2. 当你的计算机处在活跃的状态时,开始点击 F8 几次直至你看到 Advanced Boot Options 窗口
    3. 从列表中选择 Safe Mode with Networking 选择 'Safe Mode with Networking'

    Windows 10 / Windows 8
    1. Windows 登录窗口点击 Power 按钮。现在点击并按住键盘上的 Shift,然后点击 Restart。.
    2. 现在选择 Troubleshoot Advanced options Startup Settings 然后再点击
    3. 一旦你的计算机处在活跃的状态,选择 Startup Settings 窗口里的 Enable Safe Mode with Networking 选择 'Enable Safe Mode with Networking'
  • 步骤2: 移除 Mamba

    请使用你那个已受感染的账户登录并打开网页浏览器。下载 Reimage 或其他合法的反间谍软件程序。在运行完整的系统扫描之前请先更新程序,将属于勒索软件的恶意文件移除,并完成整个Mamba 的移除过程。

如果你的勒索软件正在封锁 Safe Mode with Networking,请试试看其他方法。

使用 System Restore 来移除 Mamba

Reimage 是一个检测恶意软件的工具。
你必须购买其正版以移除感染。
更多有关 Reimage

  • 步骤1: 将你的计算机重新启动至 Safe Mode with Command Prompt

    Windows 7 / Vista / XP
    1. 点击 Start Shutdown Restart OK.
    2. 当你的计算机处在活跃的状态时,开始点击 F8 几次直至你看到 Advanced Boot Options 窗口
    3. 从列表中选择 Command Prompt 选择 'Safe Mode with Command Prompt'

    Windows 10 / Windows 8
    1. Windows 登录窗口点击 Power 按钮。现在点击并按住键盘上的 Shift,然后点击 Restart。.
    2. 现在选择 Troubleshoot Advanced options Startup Settings 然后再点击
    3. 一旦你的计算机处在活跃的状态,选择 Startup Settings 窗口里的 Enable Safe Mode with Command Prompt 选择 'Enable Safe Mode with Command Prompt'
  • 步骤2: 将你的系统文件和设置还原
    1. 一旦 Command Prompt 窗口显示时,输入 cd restore 并点击 Enter输入不带引号的 'cd restore' 然后点击 'Enter'
    2. 现在输入 rstrui.exe 然后再点击 Enter 一次。. 输入不带引号的 'rstrui.exe' 然后点击 'Enter'
    3. 当显示新的窗口时,点击 Next 然后选择在 Mamba 渗入之前的还原点,完成后点击 Next当 'System Restore' 窗口显示时,选择 'Next' 选择你的还原点然后点击 'Next'
    4. 现在请点击 Yes 以启动系统还原。 点击 'Yes' 并启动系统还原
    一旦你将系统还原到上一个日期,请下载 Reimage 然后使用它来扫描你的计算机,并确保 Mamba 成功完整移除。

额外指示:恢复你的数据

以上的指南将帮你从你的计算机移除 Mamba。欲恢复被加密的文件,我们建议使用由 wubingdu.cn 安全专家准备的详细指南。

虽然免费的解密工具还没发布,但是不要惊慌,不要急于支付赎金。犯罪分子可能会在发送解密软件时,也一起发送了受传染的文件,或者根本没有提供任何解密工具。如果你愿意,你可以等待——- 如果安全专家成破解勒索软件的代码,他们就能提供免费的解密工具。当然,你可以从备份磁盘或驱动器复原文件,但首先必须将 Mamba 病毒移除。

如果你的文件已被 Mamba 加密,你可以使用几个方法来将它们还原:

Data Recovery Pro 可能有助于复原你的文件

如果你的文件已被 Mamba 加密,你可以尝试使用 Data Recovery Pro 服务。请按照以下的指示安装这个程序:

Mamba 解密软件目前尚未可用

最后,你应该考虑采取加密勒索软件的防护措施。欲在你的计算机防止Mamba 或其他勒索软件的侵入,请使用信誉良好的反间谍软件,比如 ReimagePlumbytes Anti-MalwareWebroot SecureAnywhere AntiVirusMalwarebytes Anti Malware

关于作者

Linas Kiguolis
Linas Kiguolis

如果这个移除指南对你有帮助,你也对我们的服务感到满意,请考虑捐助我们以便将这个服务延续下去,即使只是一小笔捐款,我们也将感激不尽。

关于作者的更多信息

来源:http://www.2-spyware.com/remove-mamba-ransomware-virus.html

其他语言的移除指南