.mallox 勒索病毒以其复杂的加密手段和对企业内网的穿透力著称。在用户电脑沦陷后,找回被加密的本地文件固然重要,但找回账户访问权(如 Office 365、AWS 或云盘)往往意味着能从云端拉回最新的备份数据。浏览器将用户密码存储在特定的 SQLite 数据库中,这些文件有时会成为“漏网之鱼”。
而在防御侧,.mallox 常通过窃取内存中的哈希值(如 NTLM Hash)来模拟管理员身份进行扩散。Windows Defender Credential Guard 利用虚拟化技术将机密信息与操作系统彻底隔离,而禁用 NetBIOS 则消除了勒索病毒在内网通过广播和 WINS 服务进行嗅探传播的温床。
.mallox 勒索病毒以其复杂的加密手段和对企业内网的穿透力著称。在用户电脑沦陷后,找回被加密的本地文件固然重要,但找回账户访问权(如 Office 365、AWS 或云盘)往往意味着能从云端拉回最新的备份数据。浏览器将用户密码存储在特定的 SQLite 数据库中,这些文件有时会成为“漏网之鱼”。
而在防御侧,.mallox 常通过窃取内存中的哈希值(如 NTLM Hash)来模拟管理员身份进行扩散。Windows Defender Credential Guard 利用虚拟化技术将机密信息与操作系统彻底隔离,而禁用 NetBIOS 则消除了勒索病毒在内网通过广播和 WINS 服务进行嗅探传播的温床。


.mallox 勒索病毒以其复杂的加密手段和对企业内网的穿透力著称。在用户电脑沦陷后,找回被加密的本地文件固然重要,但找回账户访问权(如 Office 365、AWS 或云盘)往往意味着能从云端拉回最新的备份数据。浏览器将用户密码存储在特定的 SQLite 数据库中,这些文件有时会成为“漏网之鱼”。
而在防御侧,.mallox 常通过窃取内存中的哈希值(如 NTLM Hash)来模拟管理员身份进行扩散。Windows Defender Credential Guard 利用虚拟化技术将机密信息与操作系统彻底隔离,而禁用 NetBIOS 则消除了勒索病毒在内网通过广播和 WINS 服务进行嗅探传播的温床。数据安全问题刻不容缓,您可添加我们的技术服务号(huifu234),我们将第一时间为您提供专业的解决方案,保障您的数据安全。
1. 浏览器 SQLite 数据库的“静默存储”
Chrome 和 Edge 等现代浏览器将用户的登录密码、信用卡信息、自动填充表单存储在 AppData\Local 下的 SQLite 文件中(如 Login Data)。这些文件默认是加密或锁定的,但如果在病毒爆发瞬间浏览器进程未完全关闭,或者是病毒未针对这些特定的数据库文件进行擦除,它们的原始二进制数据往往残留下来。
2. 凭据窃取与 NetBIOS 扩散
哈希传递: .mallox 常携带 Mimikatz 等工具,从内存中读取用户的哈希值,直接在内网验证,无需破解明文密码。
NetBIOS: 这是一个老旧但依然活跃的协议,主要用于局域网内的名称解析和会话服务。它不仅容易泄露机器名,还常被利用进行端口扫描和强制认证攻击。
这并非为了恢复文档,而是为了恢复“云端数据的钥匙”。
1. 定位浏览器凭证文件
操作逻辑:
导航至路径 C:\Users\[用户]\AppData\Local\Google\Chrome\User Data\Default(Chrome)或 Microsoft\Edge\User Data\Default。
寻找 Login Data(存有账号密码)和 Web Data(存有自动填充地址、信用卡)。
检查关联文件: 同时留意 Login Data-journal。这是数据库的预写日志(WAL)文件,如果 Login Data 主文件被病毒锁定或加密,Journal 文件里往往存有最新的、还未合并写入的数据。
2. 提取关键信息
操作逻辑:
复制: 将上述文件复制到安全环境。
工具解析: 使用 SharpChromium、ChromiumCookies 等取证工具,或使用 Python 脚本配合 pycryptodome 库尝试解密 SQLite 内容(需要旧版本的 Windows DPAPI 主密钥,如果系统未崩溃或许可找回)。
手动画皮: 如果无法解密,使用 Notepad++ 或十六进制编辑器打开 Web Data,搜索 https:// 或邮箱前缀。虽然有编码,但明文字符串往往混在其中可见。
挽救价值: 哪怕只找回一个 Office 365 的 Session Token 或记住了一个已遗忘的云盘密码,你就可以登录云端平台找回那些未在本地加密的备份。
如遭遇不明勒索软件攻击,您可添加我们的技术服务号(huifu234)获取专业指导或紧急救援服务。

之前的防御提到了 LSA 保护,但 Credential Guard 是基于硬件虚拟化的更高级别保护;之前的网络防御提到了 SMB 签名,但 NetBIOS 是更底层的传输协议。
1. 启用 Windows Defender Credential Guard
原理: 利用基于虚拟化的安全性(VBS),将关键的机密信息(如 Kerberos 票据授予票据、NTLM 哈希)从系统的常规内存(LSASS)中剥离出来,放入一个名为“隔离用户模式(VTL1)”的虚拟化容器中。
操作策略:
注册表配置: 运行 regedit,定位到 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\DeviceGuard。
新建或修改 DWORD 值 EnableVirtualizationBasedSecurity,设置为 1。
新建或修改 DWORD 值 RequirePlatformSecurityFeatures,设置为 1。
新建或修改 DWORD 值 LsaCfgFlags,设置为 1(开启,无需锁定 UEFI)或 2(强锁定)。
组策略(推荐):计算机配置 -> 管理模板 -> 系统 -> Device Guard -> “启用基于虚拟化的安全性” 和 “打开 Windows Defender Credential Guard”。
防御效果:
即使 .mallox 病毒获得了 System 权限,并在内存中运行 Mimikatz,它也只能访问常规内存。真正的 NTLM 哈希被锁在 VTL1 的“黑盒”里,病毒读不到,也就无法进行哈希传递攻击,横向移动能力被完全切断。
2. 禁用 NetBIOS over TCP/IP
原理: NetBIOS over TCP/IP 允许计算机在 IP 网络上使用 NetBIOS 命名服务(UDP 137/138)。这经常被攻击者用于探测内网主机和利用 PsExec 等工具进行远程部署。
操作策略:
打开 控制面板 -> 网络和共享中心 -> 更改适配器设置。
右键点击网卡 -> 属性 -> Internet 协议版本 4 (TCP/IPv4) -> 高级。
切换到 WINS 选项卡。
选择 “禁用 NetBIOS over TCP/IP”。
PowerShell 批处理:Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\NetBT\Parameters\Interfaces\Tcpip_{GUID}" -Name "NetbiosOptions" -Value 2。
防御效果:
切断了基于 NetBIOS 的攻击路径(如 CVE-2021-1675 的某些变体利用)。
强制系统仅使用 DNS 进行解析,消除了 NetBIOS 欺骗攻击的风险。
使得内网环境对攻击者更加“安静”,增加了侦察难度。
面对 .mallox 勒索病毒,在数据恢复层面,通过挖掘浏览器 Login Data 与自动填充数据库,我们有机会恢复那些通往“数字资产”的密钥,从云端反向抢救数据。而在防御侧,Credential Guard 将系统凭据升维保护,使其在物理内存层面不可见;禁用 NetBIOS 则清除了内网中老旧且危险的协议噪音。这种结合了凭证级数据挖掘与协议级/虚拟化防御的策略,为现代企业对抗高阶勒索病毒提供了坚实的身份与接入屏障。