这是mbr锁首型勒索病毒,不加密文件仅篡改主引导记录;需在pe中用diskgenius检测并重建标准mbr,配合bootrec命令修复启动,确认lba 0扇区恢复为“fa 33 c0…”等标准特征码后重启。

电脑开机直接卡在伪造的锁屏界面,显示“请支付比特币解锁”,但硬盘分区在PE里能正常识别——这是MBR锁首勒索病毒的典型表现,它不加密文件,只篡改主引导记录劫持启动流程。
确认是否为MBR锁首型攻击
进入PE系统(如微PE、优启通),打开DiskGenius → 选中系统硬盘 → 点击顶部菜单“工具” → “重建主引导记录(MBR)” → 弹窗中先别点确定,看下方提示文字:若显示“当前MBR被未知代码覆盖”或“引导代码非标准Windows MBR”,则【可确认是MBR锁首病毒,不是文件加密型勒索】;若提示“MBR正常”,说明问题不在引导区,停止后续操作。
这一步不能跳过。很多用户误把WinRE损坏、EFI分区丢失当成MBR病毒,强行写入MBR会破坏UEFI启动结构,导致新装系统也无法启动。
用DiskGenius安全覆写原始MBR
方法一:一键恢复标准MBR(适用于Legacy BIOS模式)
在DiskGenius中右键点击硬盘 → “重建主引导记录(MBR)” → 勾选“写入标准MBR代码(适用于Windows)” → 点击“确定”。
注意:此操作会清除原MBR中所有自定义引导代码,包括病毒和双系统引导器,但【不会影响任何分区数据或文件】。
方法二:手动定位并清除病毒引导体(适用于已知Petya等变种)
在DiskGenius中切换到“扇区编辑器” → 按Ctrl+G跳转至LBA 0 → 观察前446字节内容:正常Windows MBR开头应为“33 C0 8E D0 BC…”十六进制序列;若看到大量“EB FE”循环或中文字符乱码,则说明病毒代码驻留;此时选中0号扇区 → 点击“编辑” → “填充” → 填充字节设为00 → 范围填“0-511” → 执行写入。
这一步风险较高,填错字节数会导致硬盘无法识别,务必核对起始地址为0且长度为512。
修复启动环境并验证
第一步:重建活动分区标志
DiskGenius中右键点击系统所在主分区(通常是C盘对应的那个)→ “设为活动分区” → 确认执行。若该分区已是活动状态,此项灰色不可点,跳过。
第二步:强制刷新引导配置
在PE桌面运行CMD(以管理员身份)→ 输入:
bootrec /fixmbr → 回车
bootrec /fixboot → 回车
bootrec /rebuildbcd → 回车(遇到提示“是否添加安装?”,按Y回车)
第三步:重启前关键检查
关闭所有PE内程序 → 在DiskGenius中再次查看LBA 0扇区 → 确认十六进制区开头变为标准Windows MBR特征码(如“FA 33 C0…”) → 若仍为乱码,说明病毒有内存驻留或二次感染机制,需先用ESET Offline Scanner全盘扫描再重试。
拔掉U盘,重启电脑。若顺利进入Windows登录界面,说明MBR锁首病毒已被清除。











