发布时间:2026-08-28 01:00:58 分类:营销学堂
跨平台扩散:早期以 Windows 服务器为主,2026 年大量捕获 Linux 版本样本,针对国产 OA、Web 中间件实施渗透,不再局限于 Windows 环境。
漏洞驱动优先入侵:主要突破口:ERP 组件漏洞、SQL Server 弱口令爆破、公网暴露 RDP3389 端口、OA 系统未修补 1day 漏洞,同时搭配 BYOVD 漏洞驱动,用来关闭、盲化终端安全软件,实现免杀驻留。
双重勒索模式固化:入侵后优先内网横向移动,先窃取财务台账、客户资料、项目图纸等敏感数据,再执行文件加密;加密执行阶段主动删除卷影副本、本地备份、NAS 共享备份,销毁系统回滚自救条件,泄露威胁作为施压手段。
重点受害行业:制造业工厂、商贸流通(管家婆、金蝶、用友 ERP)、地产、医疗、中小型政企,大量案例为服务器直接对公网开放,缺少 VPN、访问白名单,单点沦陷后全网服务器批量加密。
业务文档、数据库、图纸、PDF 合同后缀追加.weax;
各个文件夹下生成RECOVERY INFORMATION.txt勒索文档,黑客联系邮箱多为datahelper@cyberfear.com,与 rox/wex 样本邮箱一致;
服务器 CPU 短时冲高,大量文件批量修改时间戳;
卷影副本被清除,系统无法执行还原操作。
加密逻辑:每一份文件生成独立 AES 密钥加密文件本体;AES 密钥使用黑客内置 RSA 公钥加密,嵌入加密文件尾部;
对抗防护手段:加载未签名漏洞驱动,终止安全防护进程;使用 PowerShell、脚本实现内网扫描,抓取账号凭证,向域控、数据库服务器横向扩散;
备份销毁:调用系统命令清除 VSS 卷影副本,遍历本地磁盘、网络共享,删除备份文件,很多企业把备份放同一服务器硬盘,攻击发生等同于备份同步被毁。
同源区分提醒:同家族常见后缀:.rox、.wex、.wxr、.xor,属于同一攻击组织的换壳产物,处置思路、风险点高度一致。
网络隔离止损(0‑15 分钟)
立即断开中毒服务器网线;交换机层面隔离受害 VLAN;断开备份服务器、NAS 存储与中毒内网连通,阻止病毒继续横向加密更多主机。不要只退出登录,不关机保留内存现场,内存可能留存密钥痕迹。
证据固化(15‑30 分钟)
拷贝全部RECOVERY INFORMATION.txt勒索信,导出系统日志、数据库日志;条件允许制作内存镜像;留存至少几份原版.weax 加密样本,不要移动、删除加密文件。
立刻修改全部服务器管理员账号、sa 数据库账号密码,排查新增可疑账号、计划任务、恶意服务,切断后门通道。
禁止高危操作
不要重启、格式化硬盘;
不要网上下载不知名解密工具;
不要手动修改.weax 后缀;
不建议第一时间全盘杀毒,全盘查杀容易破坏可恢复痕迹;
数据恢复路径
①最优:使用物理隔离的离线冷备份完整回滚业务;
②无可靠备份:联系专业数据安全应急机构评估,针对数据库、业务文件做底层碎片解析抢救;
③评估黑客后门是否彻底清除,完成安全加固后再重新上线业务。
收敛公网暴露面(最高优先级)
关闭直接对公网开放 3389、数据库端口;远程运维强制使用 VPN + 白名单,不做端口映射;防火墙安全组只放行业务必需可信 IP,高危端口禁止全网开放。ERP 管家婆 211 端口禁止直接暴露公网,前置 VPN 代理访问。
数据库与应用加固
MSSQL 数据库禁用xp_cmdshell高危存储过程;业务程序禁止使用 sa 超级账号,分配最小权限账号;OA、ERP、中间件及时升级补丁,重点关注网上公开的 1day 漏洞。
严格落地 3‑2‑1 备份原则
3 份数据副本、2 种存储介质、至少 1 份离线异地冷备份。备份完成后断开备份存储与生产服务器网络,绝对不要把备份放在同一台服务器磁盘,防止勒索病毒连带销毁备份。定期做备份还原演练,确认备份可用。
内网安全管控
开启内网微分段隔离,服务器、办公终端做网络隔离;所有服务器禁止统一管理员密码,避免一台沦陷全网横向失守;日志留存至少 90 天,监控异常登录、批量文件修改行为。
终端防护强化
限制未签名驱动加载行为;及时更新安全规则;高危权限管控,禁止普通用户运行未知脚本、EXE 程序;员工警惕钓鱼邮件附件。