Все секреты компьютера для новичка и профессионала

AMBA вирус шифровальщик — делимся опытом

AMBA вирус шифровальщик — делимся опытом

Здравствуйте, дорогие мои читатели. Не хочу, чтобы Вы повторяли чужие ошибки и сталкивались с такой проблемой, как AMBA вирус. Многие форумы завалены вопросами о способах его устранения. Но ситуация остаётся крайне плачевной. В данной статье я подскажу, как избежать заражения и попробовать вылечить систему.

К счастью, мне не приходилось лично сталкиваться с подобной бедой, но судя по всему, многие пытаются избавиться от этого вируса.

Суть проблемы

Троян-шифровальщик даёт о себе знать сообщением, которое появляется на рабочем столе. Примерное его содержание следующее:

Письмо от вируса
«Ваша система была атакована опасным вирусом. Важная информация (изображения, документы, БД и резервные копии) зашифрована. Все пораженные файлы получили окончание «AMBA» (расширение). Не рекомендуем изменять что-то вручную или использовать сторонний софт для дешифрования, иначе рискуете потерять данные навсегда. Для получения дешифратора отправьте письмо на эти адреса: amba@riseup.ne и amba@i2pmail.org.

В теле письма разместите содержимое файла «readme.txt», который Вы найдете на всех дисках. Или вставьте этот код: (указан уникальный идентификатор).

Если по истечению трех часов ответа не последовало, напишите нам еще раз.

Ожидайте дальнейшие инструкции».

Вот такие письма получают ни в чем неповинные пользователи. Далее им предлагают заплатить кругленькую сумму (от 2000 рублей), чтобы получить утилиту для расшифровки.

Разработчикам антивирусного ПО известна данная проблема, и каждый по-разному подходит к её решению. Далее в статье я расскажу подробнее об этом.

Какие файлы чаще всего попадают в зону риска? Вот перечень «любимых» форматов вируса:

  • jpg, txt, rtf, doc, xls, zip

Как видим, троян поражает документы MS Office и архивы, что крайне неприятно не только для офисных ПК, но и для обычных домашних компьютеров. Некоторые «жертвы» утверждают, что пострадали даже базы данных приложения 1С (бухгалтерия, предприятие).

Зараженные элементы переименовываются в нечто подобное:

Имя_файла.id-ххххххх_support@recovery.cab (или amba):

Не так давно я рассказывал о вирусе XLBT, который действует по тому же принципу. Вполне вероятно, что подобные шифровальщики разработаны одними и теми же хакерами.


Способы заражения

Как не заразиться? Что делать, а чего лучше не предпринимать? Сейчас я отвечу на эти вопросы.

  • Очень часто работники различных компаний получают письма с налоговой инспекции или других контролирующих органов. В теме может быть указано «Срочное уведомление» или что-то в этом роде. Пользователь открывает такой e-mail, скачивает прикрепленный файл и запускает его. Так вирус попадает в систему.
  • Или другая ситуация. В социальной сети приходит сообщение от знакомого (чей аккаунт, скорее всего, взломали), в котором присутствует ссылка и завлекающий текст (типа, «посмотри, что я нашел на этом сайте»). Переход на указанный сайт и БУМ! Заражение!
  • Третий случай самый распространенный. Вы скачиваете с неизвестного сайта архив (или exe файл), после запуска которого активируется криптор (Cryptor).

Из всего вышесказанного можно сделать три простых вывода:

  1. Не открывайте сомнительные письма.
  2. Не скачивайте файлы с подозрительных сайтов.
  3. Не переходите по странным ссылкам.

А лучше установить хороший антивирус, который будет поддерживать проверку ссылок, писем и файлов перед открытием. Пока такой уровень защиты обеспечивает только Kaspersky и Dr. Web.


Как удалить вирус?

Загвоздка кроется в том, что устранить троян не составит особого труда. А вот восстановить файлы, которые зашифровал вредоносный скрипт, вряд ли получиться (вероятность очень низкая).

Сейчас я расскажу, как минимизировать потери. Готовы?

Останавливаем процесс шифрования

Сделать это можно с помощью диспетчера задач, который запускается по нажатию комбинации «Ctrl + Esc + Shift». В перечне процессов ищем элемент, который потребляет системные ресурсы, создает нагрузку на ЦПУ):

Окно диспетчера процессов

Точное его название подсказать не могу, но если в чем-то сомневаетесь, то лучше спросите у Гугла или Яндекса, чтобы случайно не «грохнуть» системный процесс.

После остановки службы криптования Вы спасете часть файлов, на которые был нацелен вирус. Но это только начало борьбы.


Полная проверка антивирусом

Следует как можно быстрее запустить тотальное сканирование системы, дисков с использованием установленного защитного ПО. Если сомневаетесь в качестве своего антивируса, то скачайте утилиту Cure It!, которая имеет обширную базу определений угроз и обновляется почти каждый день.

Сканирование флешки с помощью CureIt

В качестве объектов проверки стоит выбрать все доступные пункты и разделы. Такая процедура займёт немало времени и обязательно устранит вирус.

 

Восстановление поврежденных файлов

Если Вы считаете себя человеком предусмотрительным, постоянно делаете резервные копии данных и храните их на внешних дисках или в «облаке», значит Вам очень повезло. Можете смело «сносить» систему и выполнять переустановку (вот инструкция). Это самый надежный и проверенный способ. Возможно, Вы сделали бэкап дисков, и он не пострадал в результате заражения. Такое тоже бывает.

Но как расшифровать поврежденные данные, если копий нет?

Категорически запрещено:

  • Вручную изменять окончание (расширение) зашифрованных файлов. Лучше этого не делать, если хотите сохранить информацию.
  • Напрямую сканировать зараженные файлы антивирусом, удалять их, переименовывать, перемещать в другие папки.
  • Переустанавливать ОС в надежде, что всё станет на свои места.
  • Использовать непроверенные дешифраторы.
  • Платить деньги злоумышленникам за расшифровку (это, конечно же, Ваше решение, но я бы не советовал так поступать).

Рекомендую:

  • Скачать Decryptor от Касперского (ссылка). Он разработан для подбора оптимального алгоритма дешифрования.
  • Указать в настройках (Change parameters) путь к одному из файлов, которые хотите вылечить).

Окно декриптора Kaspersky

  • Запустить сканирование кликом по большой кнопке с надписью «Start scan».
  • Дождаться завершения сканирования, при этом ПК лучше не трогать (не пользоваться им, не запускать другие программы, браузеры, игры).

Также, советую обратиться в службу поддержки Вашего антивируса. Контакты можно найти или на официальном сайте, или в разделе «Справка» (Help). Таким образом, Вы поможете лаборатории ускорить процесс создания «лекарства».

Хотелось бы, чтобы моя статья оказалась для Вас полезной. А лучше вообще не оказываться в подобных ситуациях.

Жду Ваши комментарии с отзывами, пожеланиями и вопросами. Обязательно отвечу всем!

С уважением, Виктор

Развитие мозга по максимому
Информационный портал IT Техник
Вам помогло? Поделитесь с друзьями - помогите и нам!
Комментарии к статье: 0
Добавить комментарий


Читайте нас в Яндекс Дзен
Наш Youtube-канал
Канал Telegram
Реклама

Прямой эфир

Михаил Тимофеевич
Михаил Тимофеевич
с ПК попало много "программ" в том числе ДЗЕН в привычной форме. не могу найти первоначальный вид привычного формата. Предлолагается масса версий меня и моих близких не интересует. и думаю многим они не нужны. Прошу помочь мне в возвращении на привычный способ восприятия информации
Как включить Яндекс Дзен, смотреть, читать ленту новостей
Влад
Влад
Хорошо платят за рейтинги ,вот и шлепают.
Какие флешки USB самые надежные и быстрые?
Фауст
Фауст
На фига такие сложности, когда можно премиум версию с 4PDA или XDA поставить абсолютно бесплатно?
Теперь за скачивание приложений в Google Play можно зарабатывать кредиты — как это работает?
Anon
Anon
какого х.я этот dll файл удаляется сам после закачки(антивирус отключён)
Ошибка AEyrC.dll в игре Crysis 3 — как скачать отсутствующий файл
Игнат
Игнат
Да, от установки SFA 1.1.8, которая идёт вместе с Alcohol 120 2.1.0.20601 FE (Free Edition), отказаться нельзя, т.к. галочка в опциях установки «неактивна» и снять её не получится. Сама Smart File Advisor 1.1.8 после установки занимает всего 4,03 МБ (в папке Program Files (x86)). Kaspersky Endpoint Security 11.1.1.126 на неё не ругается, так что оставил её, т.к. явным зловредом не является, вредоносной активности не детектировано. И к тому же, последняя версия Alcohol 120 2.1.0.20601 FE от 03.07.2019 г. прекрасно и стабильно работает в Windows 10 1903, по крайней мере, виртуальный привод никуда не пропадает с концами, как было в предыдущей версии Win10 1803 с Alcohol 120 2.0.3.11012 FE. Поэтому оставил SFA 1.1.8 в покое, уже не обращаю на неё внимание. Эта прога помогает напомнить о том, что надо обновить устаревшее ПО, напр., Foxit Phantom 2.2.4, выпуск обновления которой прекращён, типа надо обновить её на Foxit Reader 5.5.3, WinRAR 5.50 обновить на WinRAR 5.71 и т.п. Я отказался, снял в опциях Smart File Advisor (на значке в системном трее) автозапуск вместе с ОС и она теперь не появляется в этой области. Тем самым, просто не заморачиваться на данной проге. Всё будет окей, со временем "проблема" забудется.
Smart File Advisor: обзор полезного приложения
Риваль
Риваль
В безопасном режиме нельзя удалить пишет
Откат драйвера видеокарты на Windows 7 / 8 / 10
Михаил
Михаил
Блок питания одна из причин))
Почему не включается монитор при запуске ПК: возможные причины, решения
Фил
Фил
У меня так же было. Я заново установил драйвер Intel HD Graphics Driver, теперь всё работает. Драйвер взял с официального сайта Lenovo, из подборки драйверов для соответствующей модели ноута.
Исправляем ошибку AppHangB1
Зарина
Зарина
Немого посмотреть фото по этой ссылке
Ошибка 503 — что значит и как исправить её
Зарина
Зарина
Не могу открыть сайт чтотделать?
Ошибка 503 — что значит и как исправить её
МОНАХ
МОНАХ
Очень поганенькое приложение, поставьте AdGuard и вы увидите, что в течении дня оно несколько десятков раз выходит на мутные сервера связанные за каким то лешим с фейсбук. Оно вам надо? Удаляйте смело!
Приложение UBank на Android: зачем нужно, как удалить
Евгений Верещака
Евгений Верещака
Здравствуйте. Скорее всего накрылся сетевой адаптер. Попробуйте в настройках BIOS отключить сетевую карту. Если нет, тогда с загрузочной флешки сразу пробуйте не форматирование и переустановку, а восстановление с помощью точки восстановления
Синий экран при включении компьютера
Вадим
Вадим
Здравствуйте, появилась проблема. При запуске винды пишет : "The system seems to lack either network cards or network driver" И при этом висит пустой синий экран. Пробовал снести полностью систему через флешку, но до окна форматирования не доходит, а горит синим.
Синий экран при включении компьютера
vardan
vardan
vardan
Как устранить ошибку сети в App Store на смартфоне Meizu
Евгений
Евгений
Отлично, спасибо за подробный рассказ, а то мы выбираем новый холодос себе, пригляделись к хотпоинту, а что за фросты эти все - без понятия. Теперь уж определенно "ноу фрост" хотим
Капельная разморозка холодильника или No Frost — в чём разница, что лучше
Екатерина
Екатерина
добрый день! У меня в zip-архиве нет каталога "xl"
Как снять защиту с листа Excel, не зная пароль?
Елена
Елена
Оу! Спасибо. Всё настроила. Работает
Не идет звук через HDMI на телевизор с компьютера
Евгений Верещака
Евгений Верещака
к сожалению, без активации первичной не получится
Как сбросить пароль Xiaomi без потери данных
Евгений Верещака
Евгений Верещака
пожалуйста! рад, что помогло!
Устраняем ошибку: неправильная секция установки службы в этом inf файле MPT
DeNиS
DeNиS
СПАСИБО от всей души!!!!! Бля... всю башку себе перегрел пока искал как хрень эту исправить.. СПАСИБО искренне от души...
Устраняем ошибку: неправильная секция установки службы в этом inf файле MPT
Юля
Юля
Помогите пожалуйста. Собрали комп по запчастям,9 месяцев работал исправно,но после стал гаснуть экран на секунды 2-4 ,теперь совсем перестал включаться экран ,комп совсем на него не реагирует. Если пк выключит на дня 3-6 от всего питания,он включится нормально,но после дня работы на нем, он опять не включает экран. Все детали возила на диагностику,сказали все исправно,монитор тоже исправен. Помогите пожалуйста,куда еще лезть.
Почему не включается монитор при запуске ПК: возможные причины, решения
Виктор
Виктор
Увы факт...
Оптимизация оперативной памяти в Windows 10, устранение утечки ОЗУ
Гиппократ
Гиппократ
А как вернуть значки других программ? Те же Google Chrome,UTorrent и другие? Их ведь нету в панели задач.
Как вернуть стандартные иконки Windows 7
Толя
Толя
Привет, у меня такая проблема, я не могу розблокирувать телефон Xsiomi Redmi Note 5a. Я пароль помню но пишет что нужно сначала зайти на первое хранилище но я не могу зайти потому что телефон не розблокируваеться. А сбрасывать настройки я не могу потому что они мне очень нужны. Что мне делать? Подскажите пожалуйста
Как сбросить пароль Xiaomi без потери данных
Анастасия
Анастасия
Спасибо автору за прекрасную статью.. На дворе 21 век, мне 30+ и я понятия не имела что такое передача данных, а с Вашей помощью поняла!! Ещё раз мерси!!!!
Что такое передача данных в телефоне, как включить, отключить
Елена
Елена
Добрый вечер. Внук приблизительно месяц назад, может и больше, случайно удалил все имена контактов на телефоне. Остались просто номера. Те которые точно знала по памяти- восстановила, а другие, важные для меня, не могу. Что делать? Подскажите пожалуйста. Резервной копии не было.
Как восстановить контакты, удаленные с телефона или SIM-карты
Ник
Ник
Очень хорошая и доходчивая статья! Огромное спасибо автору!
Папка TEMP на компьютере занимает много места — что делать?
Евгений Верещака
Евгений Верещака
да, рекомендуется. хотя читал зарубежные форумы. пишут, что это актуально для старых (самых первых) моделей SSD, а новые, выпущенные в 2018/2019 году имеют в разы больше циклов записи/перезаписи и им по боку индекисирование и Superfetch
Оптимизация оперативной памяти в Windows 10, устранение утечки ОЗУ
Евгений Верещака
Евгений Верещака
не может быть
Оптимизация оперативной памяти в Windows 10, устранение утечки ОЗУ
Виктор
Виктор
сделал всё как написано и система тупо рухнула, пришлось переставлять систему.....
Оптимизация оперативной памяти в Windows 10, устранение утечки ОЗУ
BanDeRoller
BanDeRoller
А как отключить рекламу на этой странице?
Как убрать рекламу в Viber на ПК и телефоне
Егор
Егор
На ssd эту службу рекомендуют отключать , что вы скажите ?
Оптимизация оперативной памяти в Windows 10, устранение утечки ОЗУ
Михаил
Михаил
На клаву попало чутка бульона... Выключил почти сразу. Решил попробовать посушить феном... Скажите, не мог ли я феном поправить чего нибудь там? Потому что он у меня после ыена не вкл Буду ждать двое суток В прошлый раз помню мне его залили почти целой кружкой кофе, я его правда месяц потом не трогал э, а потом он раз и включился все работало
Залили ноутбук, не включается? Запомните эти правила первой помощи!
ВВёл
ВВёл
В той или иной стране один или другой антивирус является более эффективным. Информация актуальна только для России по тому как проведена на территории рф, в её реалиях и для жителей РФ. Но для меня странно где отечественный доктор вэб? Dr.Web Он с касперским всегда номер один. для меня лично доктор веб лучше. Имел дело с касперским как и с другими антивирусами и они подводили. я в итоге терял свои данные. но при этом ничего сверхъестественного я не делаю на компьютере, посещаю стандартные сайты для всех. а вот доктор вэб спас. как и утилита от касперского для удаления вирусов. используя код для утилиты касперского я удалял вирусы также как и утилитой доктор веба
Названы лучшие антивирусы для жителей России по мнению «Роскачества»
ВВёл
ВВёл
Почему в тестах нет антивируса DR.WEB? это один из лучших антивирусов но в большинстве тестов его нет как в заграничных так и в наших
Названы лучшие антивирусы для жителей России по мнению «Роскачества»
Сергей
Сергей
Здравствуйте. У меня модель ASUS K501LB пробовал через биос и так как вы писали, не получается отключить fn.
Как на ноутбуке отключить Fn на клавиатуре
Boo-Boo
Boo-Boo
Короче, смысл в том, что смотреть надо контент в реальном его масштабе на соответствующем экране ТВ, чтобы не было никакого апскейлинга. В результате, смысл приобретения есть только в самом большом разрешении экрана и свободном выборе плеера умеющего масштабировать картинку НЕ растягивая её на всю диагональ! Что есть пока только на андроид устройствах... к сожалению) //окт 2019/
Что такое апскейлинг в телевизоре, зачем нужна технология 4K/8K-upscaling
Рус
Рус
Вы *** что ли,? Все пашет лично его использую.
Не вздумайте устанавливать этот Android-оптимизатор, если Вам дорог Ваш смартфон
Надежда
Надежда
А смысл тогда в чем этой программы? Я все поотключала везде, в диспетчере навела порядок, а скорость загрузки танцует = у нас район со слабым покрытием, приходится прихватывать ночами инет.
Вот самое нужное приложение для Windows, БЕЗ которого компьютер превращается в «прожорливую шпионскую свалку»
Евгенияя
Евгенияя
Для Windows 7 подходит данный файл?
Исправляем ошибку «Отсутствует vcruntime140.dll»
Андрей
Андрей
WINDOWS 10 , свернуть все окна: win+ D - не сворачивает win+M - не сворачивает win+X+H - не сворачивает единственное, что сработало - в самом нижнем правом углу поле шириной 1мм (даже не замечал его раньше). кликнул - свернулось. спасибо автору. Мучился 2 года.....
Свернуть все окна горячие клавиши Windows 10 / 8 / 7 / XP
Петр
Петр
Вроде скачал и все работает. никаких реклам не вижу
Не вздумайте устанавливать этот Android-оптимизатор, если Вам дорог Ваш смартфон
ттттттттттт
ттттттттттт
Всё сработало - добавил в хостс: 127.0.0.1 ads.aws.viber.com 127.0.0.1 ads-d.viber.com 127.0.0.1 images.taboola.com 127.0.0.1 api.taboola.com 127.0.0.1 rmp.rakuten.com 127.0.0.1 s-clk.rmp.rakuten.com 127.0.0.1 s-bid.rmp.rakuten.com
Как убрать рекламу в Viber на ПК и телефоне
александр
александр
Первое толковое объяснение вижу,сделал резервную копию,правда на жестком диске D,надеюсь диск не полетит,а так большое спасибо....
Создаем резервные копии Windows 10 на флешке или дисках
Irinka
Irinka
Спасибо большое. Ваша статья очень нам помогла.
Как убрать пароль при выходе из спящего режима в Windows 10
Юлия
Юлия
Не воспроизводятся видео вконтакте,почему то долго очень грузятся.!Ноутбук чищу,в каких папках виндовс надо искать вирусы? и как понять как они зовутся? Нечаянно можно ведь удалить нужный системе файл .
Все методы обнаружения вирусов на компьютере
Владимир
Владимир
Реально хорошая программа, но требует знаний о софте, МАМА НЕ ГОРЮЙ! ))) Иначе будет как уже написано)))
5 причин, почему стоит установить приложение UnHackMe на компьютер с ОС Windows
Евгений
Евгений
Планшет Самсунг Таб Е подерживает синхронизации? Там только 3G
Синхронизация в телефоне Android — что это такое, как включить
Евгений Верещака
Евгений Верещака
Здравствуйте. Будет отображаться
Как зайти в Ватсап с компьютера — WhatsApp на ПК
Евгений Верещака
Евгений Верещака
это Вы утверждаете как пользователь?
Лучшие кнопочные телефоны на Андроид с оптимальным сочетанием цены и «железа»