Mamba病毒移除指南
什么是Mamba 勒索病毒?
Mamba 勒索软件回来了,并把目标锁定在巴西和沙特阿拉伯的公司网络
Mamba 是一个出现于 2016 年的文件加密病毒,它在当年的11 月份袭击了旧金山市政交通局,并要求了 73,000 美元的赎金 。2017 年 8 月,这个勒索软件回来了,并攻击了巴西和沙特阿拉伯的几家公司 。
Mamba 勒索软件也被称为 HDD Cryptor,已经发现它使用了类似 Petya 操作方式的磁盘加密技术。然而,这个新勒索软件的目的是加密数据,而不是像 Petya 般攻击主文件表。为此,它使用了 DiskCryptor 软件。
据报道,病毒会在计算机上置放152.exe 或 141.exe 文件,这些文件是用来执行加密过程的。在加密受害者的文件后,病毒会重新启动计算机,并在启动屏幕上显示以下的讯息:
“You are Hacked ! H.D.D. Encrypted , Contact Us For Decryption Key (w889901665@yandex.com)
YOURID: [Victim’s ID]”
受害者可以在启动屏幕上输入解密密码,但前提是他或她必须先取得一个。受害者必须与恶意软件创建者取得联系,获取有关如何解密数据以及如何能够再次使用计算机的信息。该病毒要求每个主机支付1 BTC (比特币)的赎金,而且是必须汇入所提供的比特币钱包里。
然而,我们总是建议用户不要支付赎金,因为没有任何保证文件将被解密 。Mamba 移除是非常重要的,而且必须使用反恶意软件工具,比如 FortectIntego 或 SpyHunter 5Combo Cleaner 来完成。
Mamba 勒索软件在 2017 年 8 月发动了新的攻击
Mamba 病毒使用了 PSEXEC 实用程序在网络上安装和运行勒索软件,这和我们在 NotPetya 操作中看到的行为是一样的。当它侵略网络时,它会创建一个 C: \xampp\http 文件夹,并在那儿安装 DiskCryptor 组件。这个实用程序是用来在本地计算机上执行勒索软件的。
这个工具也通过执行以下命令,为每一台连接到同一网络的计算机生成独特的密码:
C: \TEMP\721.exe longPassword /accepteula
恶意软件的其中一个最厉害的特征就是将自己以 Windows 服务来安装,并将自己隐藏在 DefragmentationService (碎片整理服务)名字下面。它也获得 LocalSystem (本地系统)的权限,因此 Mamba 可以完全控制计算机。
当准备工作结束,而且所有的恶意组件都安装在系统上时,恶意软件就会重新启动受侵入的设备,然后将 bootloader(引导加载程序) 配置为主引导记录 (Master Boot Record, MBR),再使用 DiskCryptor 来开始加密数据。
Mamba 会加密磁盘分区,并显示一个不寻常的勒索字条。网络犯罪份子要求受害者通过其中一个所提供的电邮与他们联系以获得解密密钥:
- mcrytp2017@yandex.com
- citrix2234@protonmail.com
勒索字条也包括了独特的受害者 ID,但是我们强烈建议不要浪费时间与犯罪分子沟通以及遵循他们的要求。你应该自动移除 Mamba,并从备份或使用其他的复原方法来还原文件。
Mamba 勒索病毒使用了 PSEXEC 实用程序在网络上安装和运行勒索软件,并使用 DiskCryptor 软件来加密文件。
Mamba 在 2016 年 11 月袭击了旧金山的公共交通系统
在 2016 年 11 月底,Mamba 勒索软件成功找到方法进入旧金山市政铁路系统的服务器,并以无可破解的加密法破坏了极其重要的记录。据报道,该病毒攻击了 8,656 台中的 2,112 台计算机,封锁了电邮系统、支付系统和铁路排程系统。
病毒在铁路系统上的所有计算机显示相同的讯息:您已经被黑客入侵,所有的数据已被加密,联系 cryptom27@yandex.ru 以取得密钥 。勒索软件也成功攻击了售票机。
此外,Mamba 恶意软件的创建者回应了旧金山报纸的一些记者,他表示他并没有打算要感染铁路系统,但由于事情已经发生了,该组织必须支付 100 比特币(73,000 美元)以取得解密软件。
创建者称自己是 Any Saolis,但显然的这不是犯罪者真正的名字。此外,袭击者透露,如果铁路公司拒绝支付赎金,他已经获得了私人公司的文件,并且会将它们在线上发布 。
然而,该公司的系统已经恢复操作,并确认了攻击者根本无法访问任何敏感数据 。
勒索病毒的分布方法
这个病毒就像木马程序一样传播,所以用户可能认为它是一个无害文件而安装了它。你可能会在打开受感染的电邮附件从电邮下载,或在启动恶意软件的更新后将它下载。
因此,强烈建议你远离提供可疑下载的网站,或指出你需要紧急更新软件的弹出式提醒,这些虚假的更新通常含有恶意软件。
此外,勒索软件威胁通常是在漏洞攻击包的帮助下展开传播的。为了防止勒索软件的攻击,用户应该:
- 安装反恶意软件程序以提前保护他们的计算机,
- 创建数据备份,
- 略过互联网上可疑的网站。
Mamba 勒索软件的消除指示
Mamba 勒索软件移除教程
欲移除 Mamba 病毒,正如我们所说,使用反恶意软件实用程序(比如 FortectIntego 或 SpyHunter 5Combo Cleaner)是非常受到建议的,这是因为它们是由信息科技专家所编程,这些专家分了析每个病毒,然后创建了一个计算法,能够检测所有属于病毒的文件并将这些文件都移除。
除非你是高级的信息科技专家,否则你不应手动执行 Mamba 移除,因为你有可能会删除错误的文件,并将病毒组件和其他不需要的组件遗留在计算机系统上。
目前,免费的 Mamba 解密工具尚未可用,因此复原文件的唯一方法是从备份复制文件并粘贴在计算机上。
手动Mamba病毒移除指南
使用 Safe Mode with Networking 来移除 Mamba
如果你无法运行自动的 Mamba 消除,请按照以下步骤操作:
-
步骤1: 将你的计算机重新启动至 Safe Mode with Networking
Windows 7 / Vista / XP- 点击 Start → Shutdown → Restart → OK.
- 当你的计算机处在活跃的状态时,开始点击 F8 几次直至你看到 Advanced Boot Options 窗口
- 从列表中选择 Safe Mode with Networking
Windows 10 / Windows 8- 在 Windows 登录窗口点击 Power 按钮。现在点击并按住键盘上的 Shift,然后点击 Restart。.
- 现在选择 Troubleshoot → Advanced options → Startup Settings 然后再点击
- 一旦你的计算机处在活跃的状态,选择 Startup Settings 窗口里的 Enable Safe Mode with Networking
-
步骤2: 移除 Mamba
请使用你那个已受感染的账户登录并打开网页浏览器。下载 FortectIntego 或其他合法的反间谍软件程序。在运行完整的系统扫描之前请先更新程序,将属于勒索软件的恶意文件移除,并完成整个Mamba 的移除过程。
如果你的勒索软件正在封锁 Safe Mode with Networking,请试试看其他方法。
使用 System Restore 来移除 Mamba
-
步骤1: 将你的计算机重新启动至 Safe Mode with Command Prompt
Windows 7 / Vista / XP- 点击 Start → Shutdown → Restart → OK.
- 当你的计算机处在活跃的状态时,开始点击 F8 几次直至你看到 Advanced Boot Options 窗口
- 从列表中选择 Command Prompt
Windows 10 / Windows 8- 在 Windows 登录窗口点击 Power 按钮。现在点击并按住键盘上的 Shift,然后点击 Restart。.
- 现在选择 Troubleshoot → Advanced options → Startup Settings 然后再点击
- 一旦你的计算机处在活跃的状态,选择 Startup Settings 窗口里的 Enable Safe Mode with Command Prompt
-
步骤2: 将你的系统文件和设置还原
- 一旦 Command Prompt 窗口显示时,输入 cd restore 并点击 Enter。
- 现在输入 rstrui.exe 然后再点击 Enter 一次。.
- 当显示新的窗口时,点击 Next 然后选择在 Mamba 渗入之前的还原点,完成后点击 Next。
- 现在请点击 Yes 以启动系统还原。
额外指示:恢复你的数据
以上的指南将帮你从你的计算机移除 Mamba。欲恢复被加密的文件,我们建议使用由 wubingdu.cn 安全专家准备的详细指南。虽然免费的解密工具还没发布,但是不要惊慌,不要急于支付赎金。犯罪分子可能会在发送解密软件时,也一起发送了受传染的文件,或者根本没有提供任何解密工具。如果你愿意,你可以等待——- 如果安全专家成破解勒索软件的代码,他们就能提供免费的解密工具。当然,你可以从备份磁盘或驱动器复原文件,但首先必须将 Mamba 病毒移除。
如果你的文件已被 Mamba 加密,你可以使用几个方法来将它们还原:
Data Recovery Pro 可能有助于复原你的文件
如果你的文件已被 Mamba 加密,你可以尝试使用 Data Recovery Pro 服务。请按照以下的指示安装这个程序:
- 下载 Data Recovery Pro;
- 按照安装 Data Recovery 的步骤并在你的计算机上安装这个程序;
- 将它启动并扫描计算机以找出被 Mamba 勒索软件加密的文件;
- 还原它们
Mamba 解密软件目前尚未可用
最后,你应该考虑采取加密勒索软件的防护措施。欲在你的计算机防止Mamba 或其他勒索软件的侵入,请使用信誉良好的反间谍软件,比如 FortectIntego、SpyHunter 5Combo Cleaner 或 Malwarebytes
向你推荐
不要让政府监视你
政府在跟踪用户数据和监视公民方面存在许多问题,因此你应该考虑到这一点,并了解有关可疑信息收集实践的更多信息。请在互联网上完全匿名以避免任何不必要的政府跟踪或监视。
你可以选择不同的位置,上网并访问所需的任何资料,而不受到特殊内容的限制。通过使用 Private Internet Access VPN.,你可以轻松享受互联网连接,并且不会遭到黑客入侵。
控制政府或任何其他不需要方可以访问的信息,并且可以在不被监视的情况下在线浏览。即使你并没有参与非法活动,或者你信任你所选择的服务和平台,你也要对自己的安全性保持怀疑,并通过使用 VPN 服务采取预防措施。
备份文件以便在被恶意软件攻击后可以使用
由于网络感染或自己的错误行为,计算机用户可能会遭受各种各样的损失。恶意软件造成的软件问题,或加密导致的直接数据丢失,都可能会导致设备出现问题或永久损坏。如果你拥有适当的最新备份,那你可以在发生此类事件后轻松还原数据,继续工作。
在设备上进行任何更改后,创建新的备份更新非常重要,这样你就可以回到恶意软件更改任何内容或设备问题导致数据或性能损坏时的工作点。请持续这种行为,让文件备份成为你每天或每周的习惯。
当你拥有每个重要文档或项目的先前版本时,你就不会感到沮丧和崩溃,因为当恶意软件突然出现时,它就能派上用场。请使用 Data Recovery Pro 进行系统还原。