

序言
家族底色:不靠钓鱼邮件,以SQL服务器为核心狩猎靶场 很多人默认恶意加密程序大多依托钓鱼附件、破解软件落地,但.mallox(又称TargetCompany)从诞生起就走出了一条差异化攻击路线。数据的价值无法估量,一旦遇到任何数据相关的问题,欢迎添加我们的技术服务号(data788),我们将迅速响应,给予您最及时可靠的技术援助。它属于RaaS服务模式,攻击者不需要自行编写全套恶意代码,只需要购买权限,批量发起定向扫描,主攻公网暴露的MS-SQL数据库服务器,尤其盯着弱口令sa管理员账号爆破入侵。不同于.weax、.888这类侧重终端横向渗透的变种,.mallox的第一优先级是数据库。大量中小工厂、商贸企业会直接把SQL服务器暴露在公网,设置简单密码,每分钟承受上百次字典爆破尝试,一旦撞库成功,黑客就能直接利用数据库自带的xp_cmdshell存储过程调用系统命令,拿到服务器控制权。整个入侵链路起点不是员工误操作,而是运维配置疏漏。
一、入侵执行:借数据库原生功能投毒,内存载荷绕开静态查杀
拿到SQL权限后,攻击者不会立刻上传大型exe文件。.mallox习惯调用PowerShell执行无文件攻击,恶意代码在内存中加载,磁盘不留原始恶意程序,传统基于文件特征的杀毒很难捕获。 脚本会自动终止数据库服务、安全防护进程,清理卷影副本,抹掉系统还原点,直接废掉本地备份恢复渠道。同时在服务器内搭建持久化驻留,创建计划任务、修改注册表,保证服务器重启后恶意程序依旧可以运行。 完成内网探测后,它会顺着共享文件夹、内网弱口令账号横向扩散,从一台数据库服务器蔓延至整个局域网终端,扩大感染范围。
二、加密行为:分段加密文件,文件夹批量留下恢复提示文档
.mallox并非把文件全盘完整加密,新版本采用分段加密策略,仅对文件核心区块进行加密处理,以此加快加密速度,缩短现场作业时间,降低被运维人员中途发现的概率。被感染文件后缀统一追加.mallox,每个被加密的文件夹内,都会生成HOW TO BACK FILES.txt或RECOVERY INFORMATION.txt提示文档。加密前,攻击者会先行抓取服务器内业务台账、客户资料、生产图纸等敏感数据,采用双重施压模式:文件锁定之外,还会威胁把窃取资料在暗网泄露站点公开,以此逼迫企业妥协。加密结束后,部分版本会自动删除自身程序,清理入侵痕迹,给后续溯源排查增加难度。
如果您的机器遭遇勒索病毒的袭击时,我们的vx技术服务号(data788)是您坚实的后盾,共享我们的行业经验和智慧,助您迅速恢复运营。
三、中招应急响应:先断网止损,禁止盲目操作
一旦发现服务器出现.mallox后缀文件,第一步立刻断开受感染主机的内网与外网连接,阻断病毒在内网横向扩散。
- 不要重启服务器,避免恶意程序利用开机任务持续破坏;
- 不要删除提示文档、不要修改加密文件名称,防止破坏文件内加密标记,增加数据抢救难度;
- 不要自行运行网上不知名解密工具,多数工具会二次覆盖损坏原始数据;
- 隔离完成后,排查内网其他终端,寻找早期感染节点,定位最初被爆破的数据库入口。
四、纵深防御:堵住SQL弱口令这个核心突破口
针对.mallox的防护,核心重点不在终端,而在面向公网的数据库安全。
- 禁止MS-SQL、Redis等数据库直接对公网开放,通过VPN、内网专线访问;
- 修改默认sa管理员账号,设置高强度独立密码,关闭
xp_cmdshell等高风险存储过程; - 数据库服务器单独划分网段,最小权限原则,限制数据库服务器访问内网其他业务终端;
- 建立离线异地备份,备份介质物理隔离,不挂载在业务服务器上;
- 部署EDR终端检测工具,监控PowerShell异常调用、进程注入这类内存攻击行为。
五、风险总结 .mallox最容易被忽视的威胁点:
攻击入口不在员工电脑,而在公网暴露的数据库。很多中小企业运维把注意力放在办公电脑安全上,却忽略服务器弱口令,黑客流水线批量扫描,一旦突破数据库防线,整网业务数据会在短时间内被锁定。它的攻击成本低、传播链路标准化,是制造业、商贸进销存系统高发的一类加密威胁。
91数据恢复-勒索病毒数据恢复专家,以下是2026年常见传播的勒索病毒,表明勒索病毒正在呈现多样化以及变种迅速地态势发展。
后缀.weax勒索病毒,.wex勒索病毒,.rox勒索病毒,.Nilson勒索病毒,.bixi勒索病毒,.baxia勒索病毒,.d3ad勒索病毒,.mallox勒索病毒,.DevicData勒索病毒,Devicdata-X-XXXXXX勒索,病毒.qewe勒索病毒,lockbit5.0勒索病毒,.REVRAC勒索病毒,.kat6.l6st6r勒索病毒,.888勒索病毒,.AIR勒索病毒,.solutions勒索病毒,.qewe勒索病毒,.poin勒索病毒,.[TechSupport@cyberfear.com].REVRAC勒索病毒,.[xueyuanjie@onionmail.org].AIR勒索病毒,.flex勒索病毒,.piz勒索病毒,.farfor勒索病毒等。
这些勒索病毒往往攻击入侵的目标基本是Windows系统的服务器,包括一些市面上常见的业务应用软件,例如:金蝶软件数据库,用友软件数据库,管家婆软件数据库,速达软件数据库,智邦国际软件数据库,科脉软件数据库,海典软件数据库,思迅软件数据库,OA软件数据库,ERP软件数据库,自建网站的数据库、易宝软件数据库等,均是其攻击加密的常见目标文件,所以有以上这些业务应用软件的服务器更应该注意做好服务器安全加固及数据备份工作。
如需了解更多关于勒索病毒最新发展态势或需要获取相关帮助,您可关注“91数据恢复”。
联络方式:
客服热线:400-1050-918
技术顾问:166-6622-5144 133-1884-4580
技术顾问:176-2015-9934 155-2133-9934
邮箱:91huifu@91huifu.com


粤公网安备 44030502006563号