.bres属于独立勒索家族,代码体系、通信通道和.weax团伙相互独立,重点瞄准Windows终端以及NAS网络存储设备。病毒不会加密操作系统核心文件,电脑依旧可以正常开机运行,这种设计很有迷惑性,很多企业刚中招时误以为只是文档损坏,低估事件严重性。目前安全行业暂无公开通用解密工具,一旦中招,依靠普通软件很难恢复数据。
.bres属于独立勒索家族,代码体系、通信通道和.weax团伙相互独立,重点瞄准Windows终端以及NAS网络存储设备。病毒不会加密操作系统核心文件,电脑依旧可以正常开机运行,这种设计很有迷惑性,很多企业刚中招时误以为只是文档损坏,低估事件严重性。目前安全行业暂无公开通用解密工具,一旦中招,依靠普通软件很难恢复数据。


很多企业老板对勒索病毒的印象,还停留在“点开文件,瞬间全电脑文件锁死”。但近期国内多地制造业、商贸公司集中遭遇的**.bres勒索病毒**,走的完全是潜伏渗透路线,和.weax、.AIR这类快速加密的病毒攻击逻辑差异巨大,也是它最容易被忽视的地方。数据的价值无法估量,一旦遇到任何数据相关的问题,欢迎添加我们的技术服务号(data788),我们将迅速响应,给予您最及时可靠的技术援助。
前段时间本地一家建材加工厂就踩了大坑。工厂一共二十多台电脑,搭配一台NAS存储,所有生产图纸、报价单、进销存台账全部放在共享文件夹里。运维人员习惯图方便,共享目录权限全开,NAS管理端口直接对公网开放,账号密码还是出厂默认设置。
黑客通过弱口令进入NAS之后,并没有立刻加密文件。整整三天时间,病毒程序在内网安静游荡,扫描所有磁盘、共享文件夹,把图纸、财务数据库、项目资料全部建立文件清单,同步清理系统卷影副本,抹除系统日志。整个过程电脑没有任何弹窗、卡顿异常,员工日常办公完全感受不到入侵痕迹。等到文件摸排完成,病毒统一触发加密,所有业务文件后缀追加**.bres**,原始文件名保留,但文件彻底无法打开。工厂的生产图纸全部加密,订单无法核对,生产线直接停滞。
.bres属于独立勒索家族,代码体系、通信通道和.weax团伙相互独立,重点瞄准Windows终端以及NAS网络存储设备。病毒不会加密操作系统核心文件,电脑依旧可以正常开机运行,这种设计很有迷惑性,很多企业刚中招时误以为只是文档损坏,低估事件严重性。目前安全行业暂无公开通用解密工具,一旦中招,依靠普通软件很难恢复数据。
加密完成后,病毒会在每一个存有加密文件的文件夹内生成说明文档。文档内留下联络渠道,要求企业通过指定方式沟通。攻击者会设置时间期限,逾期则会加大风险。这里要特别提醒:很多中小企业会误以为,只要不进行沟通,文件就会一直保留。但.bres病毒除加密本地文件之外,攻击阶段就完成内网文件遍历,敏感业务资料存在被窃取的风险。不少企业的损失,不只是文件无法读取,还有商业资料外泄带来的连锁麻烦。
在勒索病毒导致的数据加密挑战中,我们的技术服务号(data788)随时待命,用我们的技术专对抗长为您制定有效的数据恢复策略。

.bres病毒主要有三类入侵入口,其中内网共享权限漏洞是最高发渠道。 第一,共享存储与NAS弱口令入侵。工贸企业、工程公司大量使用NAS存放图纸、合同,为方便异地办公,直接开放外网访问,账号密码长期不修改。黑客会批量扫描公网设备,尝试默认密码登录,拿到权限后植入后门程序,长期潜伏在内网。这也是.bres最标志性的入侵方式,区别于其他病毒以钓鱼邮件为主要入口。 第二,钓鱼邮件投递。伪装成供应商对账函、项目验收单、物流通知单,压缩包内放置恶意程序。员工解压运行之后,木马悄悄植入电脑,建立持久后门,为后续内网横向扩散铺路。 第三,RDP远程桌面爆破。部分小微企业为远程管理服务器,3389端口对外暴露,使用简单密码。黑客利用工具批量爆破账号密码,登陆服务器投放病毒载荷。
它的内网扩散逻辑也很有特点:拿到单点权限后,优先遍历局域网内所有共享文件夹,而不是一台一台电脑爆破账号。只要一个共享目录权限管控不严,病毒就能顺着共享路径扩散到整个内网存储,这也是为什么很多企业电脑没事,但是NAS里面全部资料被加密。
一旦发现文件后缀变成.bres,千万不要盲目操作,错误操作会直接毁掉数据恢复机会。
.bres勒索病毒取胜的核心在于企业内网权限管理混乱,单纯依靠杀毒软件很难拦截这种提前潜伏的攻击,防御必须搭建多层防护体系。 第一,收紧共享存储权限。NAS、文件服务器禁止直接对公网开放。共享文件夹遵循最小权限原则,普通员工账号只赋予只读权限,禁止全开读写权限。定期修改存储设备账号密码,禁用默认账号。 第二,做好离线隔离备份。不要把备份盘和业务主机长期保持联网状态。推荐采用“3-2-1备份原则”:三份数据副本,存放在两种不同介质,至少一份离线物理备份。定期测试备份文件能否正常打开,避免备份文件同步被病毒加密。 第三,加固远程访问。非必要不开放RDP远程桌面。确需远程办公,改用VPN接入,设置高强度密码,开启登录失败锁定策略,防止暴力破解。 第四,员工安全培训。针对业务人员培训钓鱼邮件识别方法,陌生压缩包、附件不要随意解压运行。盗版软件、破解工具网站是恶意程序高发区,禁止办公电脑下载安装。 第五,定期巡检日志。每周查看服务器、NAS登录日志,发现陌生IP登录、异常批量文件读取行为,及时排查风险,抢在病毒加密之前发现入侵行为。
后缀.weax勒索病毒,.wex勒索病毒,.rox勒索病毒,.Nilson勒索病毒,.bixi勒索病毒,.baxia勒索病毒,.d3ad勒索病毒,.mallox勒索病毒,.DevicData勒索病毒,Devicdata-X-XXXXXX勒索,病毒.qewe勒索病毒,lockbit5.0勒索病毒,.REVRAC勒索病毒,.kat6.l6st6r勒索病毒,.888勒索病毒,.AIR勒索病毒,.solutions勒索病毒,.qewe勒索病毒,.poin勒索病毒,.[TechSupport@cyberfear.com].REVRAC勒索病毒,.[xueyuanjie@onionmail.org].AIR勒索病毒,.flex勒索病毒,.piz勒索病毒,.farfor勒索病毒等。
这些勒索病毒往往攻击入侵的目标基本是Windows系统的服务器,包括一些市面上常见的业务应用软件,例如:金蝶软件数据库,用友软件数据库,管家婆软件数据库,速达软件数据库,智邦国际软件数据库,科脉软件数据库,海典软件数据库,思迅软件数据库,OA软件数据库,ERP软件数据库,自建网站的数据库、易宝软件数据库等,均是其攻击加密的常见目标文件,所以有以上这些业务应用软件的服务器更应该注意做好服务器安全加固及数据备份工作。
如需了解更多关于勒索病毒最新发展态势或需要获取相关帮助,您可关注“91数据恢复”。