严重程度量表:  
  (99/100)

Mamba 勒索病毒. 如何移除? (卸载指南)

理纳斯·启奎沃理斯 评价 - - | 类型:勒索软件

Mamba 勒索软件回来了,并把目标锁定在巴西和沙特阿拉伯的公司网络

Mamba ransomware lock screen

 

Mamba 是一个出现于 2016 年的文件加密病毒,它在当年的11 月份袭击了旧金山市政交通局,并要求了 73,000 美元的赎金 。2017 年 8 月,这个勒索软件回来了,并攻击了巴西和沙特阿拉伯的几家公司 。

Mamba 勒索软件也被称为 HDD Cryptor,已经发现它使用了类似 Petya 操作方式的磁盘加密技术。然而,这个新勒索软件的目的是加密数据,而不是像 Petya 般攻击主文件表。为此,它使用了 DiskCryptor 软件。

据报道,病毒会在计算机上置放152.exe 或 141.exe 文件,这些文件是用来执行加密过程的。在加密受害者的文件后,病毒会重新启动计算机,并在启动屏幕上显示以下的讯息:

“You are Hacked ! H.D.D. Encrypted , Contact Us For Decryption Key (w889901665@yandex.com)
YOURID: [Victim’s ID]”

受害者可以在启动屏幕上输入解密密码,但前提是他或她必须先取得一个。受害者必须与恶意软件创建者取得联系,获取有关如何解密数据以及如何能够再次使用计算机的信息。该病毒要求每个主机支付1 BTC (比特币)的赎金,而且是必须汇入所提供的比特币钱包里。

然而,我们总是建议用户不要支付赎金,因为没有任何保证文件将被解密 。Mamba 移除是非常重要的,而且必须使用反恶意软件工具,比如 ReimageMalwarebytes Malwarebytes 来完成。

Mamba 勒索软件在 2017 年 8 月发动了新的攻击

Mamba 病毒使用了 PSEXEC 实用程序在网络上安装和运行勒索软件,这和我们在 NotPetya 操作中看到的行为是一样的。当它侵略网络时,它会创建一个 C: \xampp\http 文件夹,并在那儿安装 DiskCryptor 组件。这个实用程序是用来在本地计算机上执行勒索软件的。

这个工具也通过执行以下命令,为每一台连接到同一网络的计算机生成独特的密码:

C: \TEMP\721.exe longPassword /accepteula

恶意软件的其中一个最厉害的特征就是将自己以 Windows 服务来安装,并将自己隐藏在 DefragmentationService (碎片整理服务)名字下面。它也获得 LocalSystem (本地系统)的权限,因此 Mamba 可以完全控制计算机。

当准备工作结束,而且所有的恶意组件都安装在系统上时,恶意软件就会重新启动受侵入的设备,然后将 bootloader(引导加载程序) 配置为主引导记录 (Master Boot Record, MBR),再使用 DiskCryptor 来开始加密数据。

Mamba 会加密磁盘分区,并显示一个不寻常的勒索字条。网络犯罪份子要求受害者通过其中一个所提供的电邮与他们联系以获得解密密钥:

  • mcrytp2017@yandex.com
  • citrix2234@protonmail.com

勒索字条也包括了独特的受害者 ID,但是我们强烈建议不要浪费时间与犯罪分子沟通以及遵循他们的要求。你应该自动移除 Mamba,并从备份或使用其他的复原方法来还原文件。

Mamba 在 2016 年 11 月袭击了旧金山的公共交通系统

在 2016 年 11 月底,Mamba 勒索软件成功找到方法进入旧金山市政铁路系统的服务器,并以无可破解的加密法破坏了极其重要的记录。据报道,该病毒攻击了 8,656 台中的 2,112 台计算机,封锁了电邮系统、支付系统和铁路排程系统。

病毒在铁路系统上的所有计算机显示相同的讯息:您已经被黑客入侵,所有的数据已被加密,联系 cryptom27@yandex.ru 以取得密钥 。勒索软件也成功攻击了售票机。

此外,Mamba 恶意软件的创建者回应了旧金山报纸的一些记者,他表示他并没有打算要感染铁路系统,但由于事情已经发生了,该组织必须支付 100 比特币(73,000 美元)以取得解密软件。

创建者称自己是 Any Saolis,但显然的这不是犯罪者真正的名字。此外,袭击者透露,如果铁路公司拒绝支付赎金,他已经获得了私人公司的文件,并且会将它们在线上发布 。

然而,该公司的系统已经恢复操作,并确认了攻击者根本无法访问任何敏感数据 。

勒索病毒的分布方法

这个病毒就像木马程序一样传播,所以用户可能认为它是一个无害文件而安装了它。你可能会在打开受感染的电邮附件从电邮下载,或在启动恶意软件的更新后将它下载。

因此,强烈建议你远离提供可疑下载的网站,或指出你需要紧急更新软件的弹出式提醒,这些虚假的更新通常含有恶意软件。

此外,勒索软件威胁通常是在漏洞攻击包的帮助下展开传播的。为了防止勒索软件的攻击,用户应该:

  • 安装反恶意软件程序以提前保护他们的计算机,
  • 创建数据备份,
  • 略过互联网上可疑的网站。

Mamba 勒索软件的消除指示

Mamba 勒索软件移除教程
欲移除 Mamba 病毒,正如我们所说,使用反恶意软件实用程序(比如 ReimageMalwarebytes Malwarebytes)是非常受到建议的,这是因为它们是由信息科技专家所编程,这些专家分了析每个病毒,然后创建了一个计算法,能够检测所有属于病毒的文件并将这些文件都移除。

除非你是高级的信息科技专家,否则你不应手动执行 Mamba 移除,因为你有可能会删除错误的文件,并将病毒组件和其他不需要的组件遗留在计算机系统上。

目前,免费的 Mamba 解密工具尚未可用,因此复原文件的唯一方法是从备份复制文件并粘贴在计算机上。

我们可能会与我们所建议在网站上的任何产品结合。我们的使用协议里含有充分的详情。 通过下载任何所提供的反间谍软件的软件以移除Mamba 勒索病毒,您同意遵守我们的隐私政策以及使用协议
现在就行动!
下载
Reimage (移除工具) 快乐
保证
下载
Reimage (移除工具) 快乐
保证
Microsoft Windows兼容 OS X兼容
如果失败了,该怎么办呢?
如果 Reimage 无法帮你移除感染,提交问题 我们的支援团队,并尽量提供详细信息。
建议使用 Reimage 来卸载 Mamba 勒索病毒。 免费的扫描程序可以让你查看你的计算机是否受到感染。如果你需要移除恶意软件,你必须购买恶意软件移除工具 Reimage 的许可版。
欲获取更多有关这个程序的信息,请参考 Reimage 评价
提及 Reimage 的媒体
替代软件
Malwarebytes
替代软件
Malwarebytes
快照
被 Mamba 勒索软件攻击的市政铁路系统

手动Mamba病毒移除指南:

关于作者

Linas Kiguolis
Linas Kiguolis

如果这个移除指南对你有帮助,你也对我们的服务感到满意,请考虑捐助我们以便将这个服务延续下去,即使只是一小笔捐款,我们也将感激不尽。

联系 Linas Kiguolis
关于 Esolutions 公司

来源:https://www.2-spyware.com/remove-mamba-ransomware-virus.html

其他语言的移除指南