当前位置:首页 > 资讯列表 >From Mallox to .weax: A Technical Deep Dive into the Gang’s Rebr

From Mallox to .weax: A Technical Deep Dive into the Gang’s Rebr

发布时间:2026-08-28 01:00:58 分类:营销学堂

.
weax 勒索病毒深度研判:Weaxor 家族新变种攻击态势、技术拆解与应急防御


导言


近几年勒索攻击的演变方向已经发生明显变化,黑客很少从零开发全新恶意程序,更多是在成熟勒索框架基础上修改后缀、微调配置,以此绕过安全产品特征库检测。若您的数据文件因勒索病毒而加密,只需添加我们的技术服务号(shuju315),我们将全力以赴,以专业和高效的服务,协助您解决数据恢复难题。Weaxor 团伙便是典型代表,脱胎于老牌 Mallox 勒索家族,先后产出.rox、.wex、.wxr多轮变种,.weax是该团伙当下活跃的主力样本。从大量一线应急事件来看,不少企业防护软件状态正常,却依旧遭遇沦陷。攻击者借助弱口令爆破、业务组件漏洞完成突破,入侵后快速在内网横向扩散,优先窃取财务、客户、项目等核心敏感数据,再对服务器文件、数据库实施加密,以泄露数据作为胁迫手段,实施双重勒索。事故发生之后,运维人员错误操作往往会进一步放大损失,盲目重启服务器、下载网络来路不明的解密工具,极易直接破坏数据恢复现场。91数据恢复专家结合 2026 年一线实战研判,围绕.weax 变种攻击行为、加密原理、中毒处置流程以及企业防御建设展开完整梳理,为运维及安全负责人提供可落地的实战参考。


一、病毒特征与前沿攻击动态

根据 2026 年安全厂商监测研判,Weaxor 团伙持续使用 “换后缀换壳” 战术,仅修改标记字符串,核心攻击代码不变,先后迭代.rox、.wxr、.wex,现阶段大规模投放.weax后缀样本,依靠简单修改配置绕过传统杀毒特征库检测。

最新攻击态势

  1. 跨平台扩散:早期以 Windows 服务器为主,2026 年大量捕获 Linux 版本样本,针对国产 OA、Web 中间件实施渗透,不再局限于 Windows 环境。

  2. 漏洞驱动优先入侵:主要突破口:ERP 组件漏洞、SQL Server 弱口令爆破、公网暴露 RDP3389 端口、OA 系统未修补 1day 漏洞,同时搭配 BYOVD 漏洞驱动,用来关闭、盲化终端安全软件,实现免杀驻留。

  3. 双重勒索模式固化:入侵后优先内网横向移动,先窃取财务台账、客户资料、项目图纸等敏感数据,再执行文件加密;加密执行阶段主动删除卷影副本、本地备份、NAS 共享备份,销毁系统回滚自救条件,泄露威胁作为施压手段。

  4. 重点受害行业:制造业工厂、商贸流通(管家婆、金蝶、用友 ERP)、地产、医疗、中小型政企,大量案例为服务器直接对公网开放,缺少 VPN、访问白名单,单点沦陷后全网服务器批量加密。

感染识别特征

  1. 业务文档、数据库、图纸、PDF 合同后缀追加.weax;

  2. 各个文件夹下生成RECOVERY INFORMATION.txt勒索文档,黑客联系邮箱多为datahelper@cyberfear.com,与 rox/wex 样本邮箱一致;

  3. 服务器 CPU 短时冲高,大量文件批量修改时间戳;

  4. 卷影副本被清除,系统无法执行还原操作。


二、技术原理与加密机制

.weax 沿用 Weaxor 家族 AES‑256+RSA‑2048 混合加密架构,针对老版 Mallox 密钥生成缺陷完成技术升级,增加多层随机数混淆,堵死算法推导密钥路径,无黑客私钥情况下无法暴力破解文件。


数据的价值无法估量,一旦遇到任何数据相关的问题,欢迎添加我们的技术服务号(shuju315),我们将迅速响应,给予您最及时可靠的技术援助。
  1. 加密逻辑:每一份文件生成独立 AES 密钥加密文件本体;AES 密钥使用黑客内置 RSA 公钥加密,嵌入加密文件尾部;

  2. 对抗防护手段:加载未签名漏洞驱动,终止安全防护进程;使用 PowerShell、脚本实现内网扫描,抓取账号凭证,向域控、数据库服务器横向扩散;

  3. 备份销毁:调用系统命令清除 VSS 卷影副本,遍历本地磁盘、网络共享,删除备份文件,很多企业把备份放同一服务器硬盘,攻击发生等同于备份同步被毁。

  4. 同源区分提醒:同家族常见后缀:.rox、.wex、.wxr、.xor,属于同一攻击组织的换壳产物,处置思路、风险点高度一致。

【重要提示】目前全网无公开免费解密器,网上流传的通用解密工具不要随意运行,错误操作会直接破坏数据库底层碎片,彻底丧失数据抢救机会。


三、中毒后黄金一小时操作策略

原则:不要重启、不要关机,保留现场,优先止损,禁止自行修改后缀
  1. 网络隔离止损(0‑15 分钟)

    立即断开中毒服务器网线;交换机层面隔离受害 VLAN;断开备份服务器、NAS 存储与中毒内网连通,阻止病毒继续横向加密更多主机。不要只退出登录,不关机保留内存现场,内存可能留存密钥痕迹

  2. 证据固化(15‑30 分钟)

    拷贝全部RECOVERY INFORMATION.txt勒索信,导出系统日志、数据库日志;条件允许制作内存镜像;留存至少几份原版.weax 加密样本,不要移动、删除加密文件。

    立刻修改全部服务器管理员账号、sa 数据库账号密码,排查新增可疑账号、计划任务、恶意服务,切断后门通道。

  3. 禁止高危操作

      不要重启、格式化硬盘;

      不要网上下载不知名解密工具;

      不要手动修改.weax 后缀;

      不建议第一时间全盘杀毒,全盘查杀容易破坏可恢复痕迹;

  4. 数据恢复路径

    ①最优:使用物理隔离的离线冷备份完整回滚业务;

    ②无可靠备份:联系专业数据安全应急机构评估,针对数据库、业务文件做底层碎片解析抢救;

    ③评估黑客后门是否彻底清除,完成安全加固后再重新上线业务。


四、企业完整防御体系落地方案

针对.weax(Weaxor)团伙攻击特点,落实分层防御,重点堵住漏洞入口。
  1. 收敛公网暴露面(最高优先级)

    关闭直接对公网开放 3389、数据库端口;远程运维强制使用 VPN + 白名单,不做端口映射;防火墙安全组只放行业务必需可信 IP,高危端口禁止全网开放。ERP 管家婆 211 端口禁止直接暴露公网,前置 VPN 代理访问。

  2. 数据库与应用加固

    MSSQL 数据库禁用xp_cmdshell高危存储过程;业务程序禁止使用 sa 超级账号,分配最小权限账号;OA、ERP、中间件及时升级补丁,重点关注网上公开的 1day 漏洞。

  3. 严格落地 3‑2‑1 备份原则

    3 份数据副本、2 种存储介质、至少 1 份离线异地冷备份。备份完成后断开备份存储与生产服务器网络,绝对不要把备份放在同一台服务器磁盘,防止勒索病毒连带销毁备份。定期做备份还原演练,确认备份可用。

  4. 内网安全管控

    开启内网微分段隔离,服务器、办公终端做网络隔离;所有服务器禁止统一管理员密码,避免一台沦陷全网横向失守;日志留存至少 90 天,监控异常登录、批量文件修改行为。

  5. 终端防护强化

    限制未签名驱动加载行为;及时更新安全规则;高危权限管控,禁止普通用户运行未知脚本、EXE 程序;员工警惕钓鱼邮件附件。