Ugrás a tartalomra
  • Aktív
  • Súlyosság: Közepes
  • Ransomware-ek
  • Windows
  • Ellenőrizve · aug 2017

Mamba zsarolóvírusHogyan távolítható el?

Lépésről lépésre haladó eltávolítási útmutató az érintett eszközökhöz. Kövesse az alábbi ellenőrzött eljárást — a legtöbb olvasó 10 perc alatt elvégzi.

Linas Kiguolis · Vezető biztonsági szerkesztő

A Mamba ransomware visszatér, vállalati hálózatokat céloz Brazíliában és Szaúd-Arábiában

Mamba ransomware lock screen

 

A Mamba egy fájltitkosító vírus, amely először 2016-ban bukkant fel, mikor San Francisco közlekedési társaságát támadta meg novemberben, melynek során 73.000 dolláros váltságdíjat követelt. 2017 augusztusában a zsarolóvírus visszatért, és több vállalat ellen is támadást indított Brazíliában és Szaúd-Arábiában.

A Mamba ransomware ismert HDD Cryptor néven is. A vizsgálatok szerint hasonló lemeztitkosítási módszert használ, mint a hírhedt Petya vírus. Az új változat azonban felhasználói adatokat titkosít, nem a rendszerbetöltő adatokat, mint a Petya. Ehhez a DiskCryptor szoftvert használja fel.

A jelentések szerint egy 152.exe vagy 141.exe nevű fájlt helyez el a rendszerben, ezek felelnek a titkosítási folyamat kezeléséért. Az áldozat adatainak titkosítása után a vírus újraindítja a számítógépet, majd a következő üzenetet jeleníti meg a betöltési képernyőn:

“You are Hacked ! H.D.D. Encrypted , Contact Us For Decryption Key ([email protected])
YOURID: [az áldozat azonosítója]”

Az áldozat megadhatja a visszafejtési jelszót ezen a képernyőn, de ezt persze először meg kell szereznie. Ehhez kapcsolatba kell lépniük a malware fejlesztőivel, akiktől tájékoztatást kaphatnak az adatvisszaállítás menetéről. A vírus 1 bitcoint követel váltságdíjként, a pénzt a megadott bitcointárcába kell továbbítani.

Mi azonban –mint mindig – azt javasoljuk, hogy NE fizesse ki a váltságdíjat, hiszen semmi sem garantálja, hogy tényleg visszaadják a fájlokat. A legfontosabb teendő a Mamba eltávolítása; ehhez használjon antimalware szoftvert, például: FortectIntego vagy SpyHunterCombo Cleaner.

A Mamba ransomware 2017 augusztusában újra támadásba lendült

A Mamba vírus a PSEXEC eszköz segítségével a hálózat minden kliensére telepítheti magát. Ugyanezt láthattuk a NotPetya esetében is. A hálózat fertőzése során mappát készít a C: \xampp\http útvonalon, ide telepíti a DiskCryptor komponenseit. Ez az eszköz felel a ransomware futtatásáért a helyi számítógépen.

Feladata továbbá az egyedi jelszavak létrehozása a hálózat minden számítógépéhez, a következő parancs segítségével:

C: \TEMP\721.exe longPassword /accepteula

A malware egyik legsunyibb tulajdonsága, hogy Windows-szolgáltatásként telepíti magát, és DefragmentationService néven próbál rejtve maradni. LocalSystem jogosultságot is szerez, azaz teljes mértékben irányíthatja a rendszert.

Az előkészítés végére minden kártékony komponens készen áll, ekkor a malware újraindítja a fertőzött rendszert. Ennek során módosítja a fő rendszerindító rekordot (MBR), és hozzálát az adatok titkosításához a DiskCrypot segítségével.

A Mamba titkosítja a partíciókat, majd szokatlan üzenetet jelenít meg. A támadók azt kérik, hogy az áldozat vegye fel velük a kapcsolatot a visszafejtő kulcs ügyében az alábbi e-mail címek valamelyikén:

Az üzenet tartalmazza az áldozat egyedi azonosítóját is. Ismét hangsúlyozni szeretnénk, hogy jobb, ha nem pocsékolja idejét a támadók felkeresésére; ne hallgasson a követelésekre. Inkább távolítsa el a Mamba vírus egy anitmalware szoftver segítségével, majd állítsa vissza az adatokat biztonsági mentésekből vagy az alternatív adatmentési módszerek segítségével.

The image of the Mamba attack

A Mamba 2016 novemberében San Francisco közlekedési rendszerét támadta meg

2016 novemberének végén a Mamba ransomware sikeresen bejutott San Francisco vasúti rendszerének kiszolgálóiba, ahol elengedhetetlen adatokat sikerült feltörhetetlenül titkosítania. A jelentések szerint a vírus 2112 számítógépet ért el a 8656-ból, blokkolva ezzel az e-mail-rendszert, a fizetési rendszert és a vasúti ütemezőrendszert is.

A vírus minden számítógépen azonos üzenetet jelenített meg: You hacked, all data encrypted, contact for a key ([email protected]). Sikerült működésképtelenné tennie a jegykiadó automatákat is.

Sőt, a Mamba malware fejlesztője válaszolt San Francisco néhány újságírójának. Állítása szerint nem tervezte a vasúti rendszer megtámadását, de ha már így alakult, a szervezetnek ki kell fizetnie a 300 bitcoin (73.000 dollár) összegű váltságdíjat a visszafejtő szoftverért.

A fejlesztő az Any Saolis nevet használja, természetesen álnévről van szó. A támadó azt is elmondta, hogy hozzáfért a vállalat privát dokumentumaihoz, amelyeket online közzé fog tenni, ha nem kapja meg a váltságdíjat.

A vállalat azonban már visszaállította a rendszert, és megerősítette, hogy a támadónak valójában nem sikerült érzékeny adatokat szereznie. A váltságdíjat nem fizették ki.

A zsarolóvírus terjedési módjai

A vírus trójai falóként terjed, tehát a felhasználó biztonságos fájlnak gondolva telepíti. Letölthető kártékony e-mailes csatolmányból vagy kártékony szoftverfrissítésből.

Nagyon fontos tehát, hogy elkerülje a kétes letöltőoldalakat és a frissítések azonnali telepítésére ösztönző webes felugró ablakokat. Az ilyen hamis frissítések jellemzően malware-eket rejtenek.

A ransomware fenyegetések emellett exploit kitekkel is terjedhetnek. Ha el szeretné kerülni a ransomware-eket, a következőkre van szükség:

  • védje számítógépét antimalware program telepítésével,
  • készítsen adatairól biztonsági másolatot,
  • kerülje el a gyanús weboldalakat.

A Mamba ransomware eltávolítása

Útmutató a Mamba ransomware eltávolításához
A Mamba vírus eltávolításához azt javasoljuk, hogy telepítsen antimalware szoftvert, például: FortectIntego vagy SpyHunterCombo Cleaner. Azért érdemes ilyen szoftvert használnia, mert szakértők készítik őket, akik az egyes vírusok elemzésével készítenek algoritmusokat, amelyekkel a szoftver minden hozzájuk tartozó fájlt azonosíthat és eltávolíthat.

Ha ön nem kifejezetten jártas a területen, ne próbálkozzon a Mamba önálló eltávolításával, mert véletlenül rossz fájlt törölhet, vagy meghagyhatja a vírus komponenseit.

A Mamba vírushoz egyelőre nem sikerült ingyenes visszafejtő programot készíteni, ezért az adatok visszaállításának egyetlen biztos módját korábban elkészített másolatok jelentik.

Segített ez az útmutató?

Legyen az első hozzászóló

Avirus.hu
Adatvédelmi beállítások

Sütiket használunk az élmény javítására és a forgalom elemzésére. Egyes sütik beágyazott tartalmakat, például videókat és közösségi bejegyzéseket tesznek lehetővé. Válassza ki, mit engedélyez — ezt bármikor módosíthatja.