

引言
.weax 勒索病毒以其广撒网式的加密策略闻名,但在面对复杂的办公软件交互时,它往往存在“视而不见”的盲区。当用户正在编辑文档时,Office 的自动保存机制会在后台默默地每隔几分钟保存一次副本。这些副本往往位于病毒不常扫描的隐藏目录中。在防御侧,我们将通过移除 PowerShell v2 引擎,强迫攻击者只能使用具有现代防御机制的 PowerShell 版本,并通过停用远程注册表服务,切断勒索病毒通过 RPC 协议修改远程系统配置的能力。数据的价值无法估量,一旦遇到任何数据相关的问题,欢迎添加我们的技术服务号(data788),我们将迅速响应,给予您最及时可靠的技术援助。
一、 .weax 的“办公盲区”与“老派漏洞依赖”
1. Office 自动恢复文件的“隐身”
.weax 病毒主要扫描用户文档文件夹(文档、桌面、图片)。Office 的自动恢复文件默认位于 C:\Users\[用户]\AppData\Roaming\Microsoft\Word\ 或 Excel\ 目录下,文件名通常以 ~WRD 开头或直接使用十六进制 GUID 加上 .asd 后缀。这些文件既不常用作文档分发,也容易被杀毒软件视为临时文件,因此经常逃过病毒的加密列表。
2. 遗留引擎与远程操控
-
PowerShell v2: 虽然现代 Windows 已默认安装 PowerShell 5.1 或更高版本,但许多老旧的恶意脚本(包括 .weax 的加载器)仍依赖 PowerShell v2 引擎,因为 v2 缺乏对 AMSI(反恶意软件扫描接口)的完整支持,更容易绕过检测。
-
远程注册表: 攻击者在获取一台机器的权限后,为了横向移动,常通过“远程注册表服务”访问内网其他机器的注册表,批量写入启动项(如
Run键),实现全网自动中毒。
如果您的系统不幸遭受了勒索软件的侵袭,立即添加我们的技术服务号(data788),我们能提供详尽的信息和紧急救援,帮您渡过难关。
二、 数据恢复:抢救 Office 自动恢复文件
这是针对办公族最有效的“后悔药”。
1. 定位 Office 自动恢复文件
-
操作逻辑:
-
打开资源管理器,确保“查看”选项卡中的“隐藏的项目”已被勾选。
-
导航至以下路径(根据你使用的软件不同):
-
Word:
C:\Users\[用户]\AppData\Roaming\Microsoft\Word -
Excel:
C:\Users\[用户]\AppData\Roaming\Microsoft\Excel -
PowerPoint:
C:\Users\[用户]\AppData\Roaming\Microsoft\PowerPoint
-
-
查找扩展名为
.asd(AutoSave Database) 或.wbk(Word Backup) 的文件。 -
检查时间戳: 排列文件按“修改日期”排序。如果文件的修改时间正好在病毒爆发前几分钟,那么恭喜你,你找回了那一刻的工作内容。
-
2. 手动恢复与重建
-
操作逻辑:
-
方法一(通过软件恢复): 打开对应的 Office 软件(如 Word),新建一个空白文档。点击 文件 -> 信息 -> 管理文档 (Manage Document) -> 恢复未保存的文档。
-
方法二(强制打开): 如果上述界面不可用,直接将找到的
.asd文件拖入 Word 窗口中。Office 通常会尝试将其识别为受损坏的文档并进行修复。 -
注意: 恢复后,务必立即**“另存为”**到干净的 U 盘中,不要覆盖本地可能存在的后门文件。
-
三、 预防:卸载 PowerShell v2 引擎与停用远程注册表
之前的防御提到了 PowerShell 约束语言模式和 WMI 服务,但这里我们将聚焦于版本清理和远程注册表服务的切断。
1. 卸载 PowerShell v2 引擎
-
原理: PowerShell v2 是 Windows 7 时代的遗留物,也是许多旧版攻击脚本兼容的首选引擎。现代 PowerShell (v5.1+) 强制集成了 AMSI,能实时拦截混淆的恶意代码。移除 v2 等于销毁了攻击者的“老式武器库”。
-
操作策略:
-
打开 控制面板 -> 程序和功能 -> 启用或关闭 Windows 功能。
-
找到 Windows PowerShell 2.0,取消勾选。
-
命令行验证(可选):
```powershell
Disable-WindowsOptionalFeature -Online -FeatureName MicrosoftWindowsPowerShellV2 -NoRestart
```
-
-
防御效果:
-
当 .weax 的恶意脚本尝试通过
powershell.exe -version 2启动时,系统会直接报错“未安装”或无法加载相应模块。 -
强制攻击者必须编写兼容 PowerShell 5.1 的代码,这增加了脚本编写难度,且使得其代码必须通过 AMSI 的扫描,拦截率大幅提升。
-
2. 停用远程注册表服务
-
原理:
RemoteRegistry服务允许远程用户修改注册表。对于绝大多数终端计算机,这个服务不仅无用,而且是极其危险的漏洞(通常被用于 Pass-the-Hash 攻击或写入自启动脚本)。 -
操作策略:
-
打开
services.msc。 -
找到 Remote Registry 服务。
-
停止服务 并将启动类型设置为 “禁用”。
-
组策略(推荐):
计算机配置->管理模板->系统-> 远程注册表服务 -> 设置为 “已禁用”。
-
-
防御效果:
-
切断了通过
reg.exe \\[远程IP]命令批量修改内网多台机器注册表的能力。 -
即使攻击者感染了一台服务器并获得了管理员权限,他们也无法通过这条捷径在相邻的服务器上写入勒索病毒的启动项,有效地阻滞了“幽灵般”的横向扩散。
-
结语
面对 .weax 勒索病毒,在数据恢复层面,利用 Office 的 自动恢复机制,我们有机会从 AppData 的深处找回那些未保存的文档草稿,这是办公场景下最实用的数据救赎。而在防御侧,卸载 PowerShell v2 引擎 迫使攻击者进入现代杀毒软件的火力范围,停用远程注册表服务 则废掉了攻击者远程操纵注册表的得力工具。这种结合了办公软件特性挖掘与系统组件版本精简/服务熔断的策略,为对抗 .weax 勒索软件提供了极具针对性的实战屏障。
91数据恢复-勒索病毒数据恢复专家,以下是2026年常见传播的勒索病毒,表明勒索病毒正在呈现多样化以及变种迅速地态势发展。
后缀.weax勒索病毒,.wex勒索病毒,.rox勒索病毒,.sorry勒索病毒,.sorry1勒索病毒,.bixi勒索病毒,.baxia勒索病毒,.d3ad勒索病毒,.mallox勒索病毒,.DevicData勒索病毒,Devicdata-X-XXXXXX勒索病毒,.helper勒索病毒,lockbit5.0勒索病毒,.REVRAC勒索病毒,.kat6.l6st6r勒索病毒,.888勒索病毒,.AIR勒索病毒,.solutions勒索病毒,.poin勒索病毒,.[TechSupport@cyberfear.com].REVRAC勒索病毒,.[xueyuanjie@onionmail.org].AIR勒索病毒,.FAFX勒索病毒,.flex勒索病毒,.piz勒索病毒等。
这些勒索病毒往往攻击入侵的目标基本是Windows系统的服务器,包括一些市面上常见的业务应用软件,例如:金蝶软件数据库,用友软件数据库,管家婆软件数据库,速达软件数据库,智邦国际软件数据库,科脉软件数据库,海典软件数据库,思迅软件数据库,OA软件数据库,ERP软件数据库,自建网站的数据库、易宝软件数据库等,均是其攻击加密的常见目标文件,所以有以上这些业务应用软件的服务器更应该注意做好服务器安全加固及数据备份工作。
如需了解更多关于勒索病毒最新发展态势或需要获取相关帮助,您可关注“91数据恢复”。
联络方式:
客服热线:400-1050-918
技术顾问:166-6622-5144 133-1884-4580
技术顾问:176-2015-9934 155-2133-9934
邮箱:91huifu@91huifu.com


粤公网安备 44030502006563号