Ziggy恢复工具
1. 前言
Ziggy 勒索病毒是一种在2020年初活跃的加密勒索软件,主要针对个人用户和企业的关键数据进行加密,并通过勒索赎金的方式盈利。该病毒以其高效的加密算法和直接的勒索策略而闻名,通过恶意邮件附件、钓鱼链接以及漏洞利用工具传播。一旦受害者感染病毒,Ziggy 会迅速锁定重要文件,并通过勒索信要求支付比特币赎金,以换取解密密钥。尽管 Ziggy 后期在2021年初宣布停止活动并发布了解密工具,但它的传播方式和加密能力曾对受害者造成严重影响。
2. 特征
Ziggy 勒索病毒感染后,会扫描系统中的重要文件,包括文档、图片、视频、数据库等,并对这些文件进行加密,附加特定后缀(如“.ziggy”),使其无法被正常打开。病毒会在每个受感染的文件夹中生成勒索信,通常命名为“README.txt”或“HOW_TO_RECOVER.txt”,其中详细说明了支付赎金的方式,通常要求使用比特币支付,并威胁受害者如果未在指定时间内支付赎金,将无法恢复文件。
病毒主要通过钓鱼邮件和恶意附件传播,邮件通常伪装成合法的商业通信或系统通知,诱导受害者下载恶意文件。一旦感染,Ziggy 会迅速加密文件,并尝试禁用防病毒软件和删除系统备份,以增加受害者恢复数据的难度。此外,Ziggy 勒索病毒具备一定的反检测功能,能够逃避虚拟机和沙箱环境的监测,从而提高病毒的存活率。
尽管在其活跃期间 Ziggy 对受害者造成了严重的数据威胁,但在2021年初,病毒开发者宣布退出勒索活动并发布了免费的解密工具。然而,Ziggy 的传播手段和加密策略为勒索病毒的发展提供了参考,同时也提醒用户加强安全意识,避免此类攻击的再次发生。
3. 工具使用说明
重要提示:确保首先从系统中删除恶意软件。否则,它将反复锁定您的系统或加密文件。任何可靠的防病毒解决方案都可以为您做到这一点。如果您的系统通过 Windows 远程桌面功能遭到入侵,我们还建议更改允许远程登录的所有用户的所有密码,并检查本地用户帐户中是否有攻击者可能已添加的其他帐户。
文件解密步骤:
- 从提供此“操作方法”文档的同一站点下载解密器。
- 以管理员身份运行解密器。显示许可条款后,单击“是”按钮同意。
- 接受条款后,通过点击“浏览”按钮选择一个加密文件。然后点击“开始”按钮。
- 解密工具将在恢复过程完成后显示重建的加密细节。该显示仅用于提供信息,确认已找到所需的加密细节。
- 一旦找到密钥,点击“确定”以打开主解密器用户界面:
- 默认情况下,解密工具会自动填充当前连接的驱动器和网络驱动器的位置进行解密。可以通过“添加”按钮添加其他位置。
- 解密工具通常会根据特定的恶意软件家族提供不同的选项。可用的选项位于“选项”标签中,可以在该标签中启用或禁用这些选项。以下是可用选项的详细列表。
- 添加所有要解密的位置到列表后,点击“解密”按钮开始解密过程。屏幕将切换到状态视图,向您显示当前的处理进度和文件解密状态:
- 解密过程完成后,解密工具会通知您。如果您需要保存报告以备个人记录,可以点击“保存日志”按钮将其保存。您也可以直接将报告复制到剪贴板,以便在需要时粘贴到电子邮件或论坛帖子中。
可用的解密器选项:
- 保留加密文件:由于勒索软件不会保存有关未加密文件的信息,解密器无法保证解密的数据与之前加密的数据相同。因此,默认情况下,解密器将保留加密文件。如果您希望在解密后删除加密文件,则可以禁用此选项。如果磁盘空间有限,则可能需要考虑这一点。