用心将技术和服务遍布全中国
一切都是为了价值无法衡量的数据!



内网出现.weax 加密文件别慌,这套处置流程建议收藏

2026-09-04 13:54:45 3934 编辑:91数据恢复专家 来源:本站原创

naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox
naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox
naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox
导言

 

.weax 属于 Weaxor(原 Mallox / TargetCompany)勒索家族衍生变种,该黑产团伙会频繁更换后缀(rox、wxr、wex、weax 循环迭代)规避安全软件特征检测,重点瞄准国内中小企业 MSSQL 数据库服务器、ERP 业务主机,是国内政企高发勒索威胁之一。如遭遇不明勒索软件攻击,您可添加我们的技术服务号(huifu234)获取专业指导或紧急救援服务。 该变种攻击链路极具特点,经常直接从被攻陷的 SQL 服务器载荷落地,内存加载、绕过 AMSI 防护,属于典型双重勒索威胁。91数据恢复专家解析.weax 加密破坏行为、中毒应急处置以及针对性纵深防御方案。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox
 naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

一、威胁情报分析:.weax 是什么

 

1)加密特征与破坏性

采用 AES‑256+RSA 混合加密,文件直接追加.weax后缀;部分样本文件名会附加受害者标记 ID,格式示例:help[[xxx]].doc.weax。 优先加密 MSSQL 数据库 mdf/ldf、ERP 账套、财务文档、共享盘业务文件;完整加密文件主体,不是仅修改文件头部。 病毒会调用多套指令彻底清除 Windows 卷影副本 VSS、系统备份点,同时会清理系统日志掩盖入侵痕迹;普通 Windows 快照几乎无法用于恢复;部分情况下也会尝试销毁 NAS 层面普通快照任务。 属于双重勒索:正式加密文件之前,会先窃取服务器内业务、客户敏感数据,就算企业拥有完好备份,依旧要面临数据泄露的施压风险。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

密钥模式区分:在线密钥(连通黑客 C2 服务器,每台主机独立密钥);离线密钥 C2 连不通,使用团伙内置硬编码密钥;新版.weax 在线密钥无公开解密工具;早期 Mallox 老版本有解密器,但对.weax 新变种无效naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

2)勒索通知机制

加密完成后,在各个加密目录生成RECOVERY INFO.txt勒索信。 内容包含:受害者专属 ID、Tor 暗网访问地址、多组联系邮箱;黑客会提供最多 3 个小文件(≤5MB)免费解密演示(数据库文件不参与演示解密),以此证明解密能力,将把窃取数据发布到暗网泄露站点,同时销毁解密密钥。无桌面弹窗,依靠目录下 txt 勒索信告知受害者。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

3)攻击载体

.weax 最突出特征:MSSQL 数据库服务器为首要入侵入口,这是区别于绝大多数勒索病毒的关键点。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

  1. 首要入侵:暴露公网 MSSQL 弱口令爆破。攻击者爆破 SQL 账号,开启xp_cmdshell存储过程,通过 PowerShell 内存注入、AMSI 绕过,直接在数据库服务权限下投递勒索载荷,大量行为跑在内存,磁盘落地痕迹极少,传统杀毒很难捕获。
  2. 次要入口:RDP 暴力破解、钓鱼邮件恶意附件。
  3. 内网扩散:本身不具备蠕虫自动扫描能力;入侵成功后会搭配窃取凭证木马,抓取本地账号密码,人工横向渗透内网其他服务器、NAS 存储,实现多设备沦陷GitHub。

知敌小结:.weax(Weaxor/Mallox 家族),优先打 MSSQL 公网弱口令;彻底清除 VSS;双重勒索;内存载荷规避防护;无自主蠕虫,靠窃取凭证人工横向;新版无免费解密器naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox
 naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

二、应急响应:遭遇.weax 后的数据挽回实战

 

第一阶段:遏制与隔离止损

  1. 立刻物理断开中毒服务器网络,切断数据库对外通信,阻止主机回连黑客 C2 服务器获取在线密钥,同时阻断凭证对内网扩散;
  2. 严禁重启服务器,完整保留勒索信、加密样本、残留日志;该病毒会主动删除日志,尽可能留存现存取证痕迹;
  3. 内网紧急排查:重点排查所有 MSSQL 数据库实例、业务 ERP 服务器;隔离已经被攻陷主机;修改所有被抓取过的服务器账号密码,防止攻击者继续横向移动。

重要提醒:该变种会彻底销毁 VSS 卷影副本,不要寄希望系统快照恢复业务数据,成功率极低。网上流传的通用 Mallox 解密工具,不支持.weax 新变种,不要随意运行,避免二次破坏。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

 naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

如果您的业务系统遭遇勒索病毒侵袭导致运营中断,欢迎通过技术服务号(huifu234)联系我们的应急响应团队,我们将全力协助您降低损失。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

 naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

第二阶段:数据恢复尝试

 
  1. 区分密钥场景:新版.weax 在线密钥,不存在公开免费解密工具;仅极少量老旧离线密钥样本存在解密可能性,绝大多数企业中招属于在线密钥模式;
  2. 最高可靠方案:物理离线隔离备份回滚业务;务必确认备份介质全程没有接入被攻陷内网,没有被病毒接触;
  3. 数据库场景:如果备份不全,可联系正规安全应急服务商评估磁盘底层残留碎片提取;
  4. 双重勒索风险:即便备份成功恢复业务,仍要评估已窃取数据泄露风险,按合规要求评估上报、客户告知等工作;
 

三、纵深防御:构建抵御.weax 的安全架构

 

防御最高优先级是加固 MSSQL 数据库,区别于普通勒索病毒优先防护 RDP。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

1. 收敛公网 MSSQL 暴露面(最高优先级)

  1. MSSQL 数据库严禁直接对公网开放;必须访问的业务,通过 VPN、堡垒机访问数据库端口;
  2. 禁用危险存储过程xp_cmdshell、OLE 自动化,非业务必须坚决关闭;
  3. 数据库账号使用强口令,开启登录失败账号锁定策略,禁止 sa 账号对外直接登录。

2. 管控远程接入与凭证安全

收紧 RDP 等远程服务,非必要不暴露公网;高权限账号启用 MFA 多因素认证;定期清理服务器弱口令,防止攻击者抓取凭证后内网横向移动。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

3. EDR 终端安全,重点监控内存与数据库异常行为

部署 EDR,重点监控:naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

  • MSSQL 进程衍生 cmd/powershell 异常子进程;
  • 内存 PowerShell 混淆载荷、AMSI 绕过行为;
  • VSS 删除、批量文件加密行为。 该家族大量载荷内存执行,仅靠传统特征杀毒防护效果有限。

4. 落实 3‑2‑1 备份铁律,做好数据库独立备份

数据库备份介质必须物理离线,定期校验备份可用性;NAS 快照开启快照防删除保护,不要只依赖 Windows 系统卷影副本。 内网网络分段,数据库服务器区与办公终端做访问隔离,即使办公终端沦陷,无法直接访问数据库实例。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox
 naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

结语

.weax 作为 Weaxor(Mallox)家族的高频变种,攻击目标高度聚焦数据库服务器,攻击者利用 MSSQL 弱口令作为突破口,配合内存对抗技术绕过安全软件,同时实施双重勒索。 很多企业只重视 RDP 防护,却忽略公网数据库弱口令风险,最终遭受重创。对抗.weax,不能只依靠杀毒软件,收敛数据库公网暴露面、关闭高危存储过程、做好凭证防护与离线数据库备份,才是真正有效的防护手段。naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox

naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox
naQ91数据恢复-勒索病毒数据恢复专家,.weax/.wex/.piz/.888/baxia/bixi/mallox
 
本站文章均为91数据恢复专业数据团队根据公司业务案例,数据恢复工作中整理发表,部分内容摘自权威资料,书籍,或网络原创文章,如有版权纠纷或者违规问题,请即刻联系我们删除,我们欢迎您分享,引用和转载,我们谢绝直接复制和抄袭,感谢!

联络方式:

客服热线:400-1050-918

技术顾问:166-6622-5144 133-1884-4580

技术顾问:176-2015-9934 155-2133-9934

邮箱:91huifu@91huifu.com

微信公众号
数据工程师A
数据工程师B
数据工程师C
数据工程师D
数据工程师E