手里只有一封勒索信,恶意程序已经自删或被杀软清掉了,这种情况比想象中常见,也并不意味着没法判断。
先说结论:勒索信能帮你完成“初步定位”,但不能单独给出“能不能解密”的最终答案。 它足以把范围从上千个家族缩小到少数几个,并告诉你这个家族历史上是否出现过公开解密工具;而要确认你这批文件属于哪个子版本、用的是离线密钥还是在线密钥,通常还得看加密文件本身。好消息是,加密文件你手上一定有——它比病毒程序更能说明问题。
动手查之前,先把三件事做掉
一是止住扩散。 如果加密还在继续、或者共享盘、其他机器陆续出问题,家族识别要往后排。先断开受影响主机的网络和共享映射,停掉映射盘和备份任务的自动同步,防止把加密结果同步覆盖到备份副本上。是否直接断电关机要看情况:能通过拔网线或交换机端口隔离、且加密已经结束的,保持开机更利于取证和内存密钥提取;确认加密仍在进行又没法快速隔离的,停机减少损失更重要。相关判断可以参考断网后文件还在被加密时怎么处理。
二是原样保存勒索信。 保留它的完整文件名、所在目录、创建时间,别改名、别编辑、别用记事本另存。文件名本身就是识别依据之一。同时截图记录几个被加密文件的完整名称和大小。
三是不要在勒索信里点任何链接。 里面的 .onion 地址、外部网盘、所谓“免费解密两个文件”的入口,都不要在受害机器上打开,避免二次投毒或提前暴露联系意图。需要比对时,把文本抄到干净设备上处理。
另外提醒一句:不要在唯一一份加密原件上反复试各种“万能解密工具”。很多工具在不匹配时会覆盖写入,把本来还能做碎片提取的文件彻底毁掉。要试也先复制一份副本再试。
先确认:真的发生加密了吗
有一种情况值得先排除——只有勒索信,文件却打得开。这可能是加密中途失败、只投放了勒索模块,也可能是纯窃密型勒索(只偷数据、用公开威胁施压,不加密)。判断方法很直接:随机挑几个不同目录、不同类型的文件打开看看,再看文件后缀是否被追加、文件大小是否异常变化。如果绝大多数文件正常,重点应该转向排查数据外泄和后门残留,而不是找解密工具。

勒索信里能提取的五类线索
- 勒索信文件名。 不少家族用固定命名,例如
xxx_readme.txt、How To Restore Your Files.txt、Encrypted Files by ...这类带家族标识的写法。文件名往往比正文更有归属性,因为正文容易被换皮团伙照抄。 - 联系方式。 邮箱地址的格式、Tor 的 .onion 地址、Tox ID、Telegram 账号,这些是攻击团伙的“摊位号”。同一串联系方式往往只对应一个团伙的一段时期,命中率比关键词搜索高得多。
- 受害者专属 ID。 勒索信里那串 Personal ID / Key ID 不只是编号,有时直接决定可解性。典型例子是 STOP/Djvu 系列:ID 的结尾字符可以区分离线密钥和在线密钥,离线密钥情况下存在已知私钥、公开工具有机会解出,在线密钥则是每台机器动态生成,公开工具解不了。
- 排版与措辞模板。 分段方式、威胁话术、付款说明的固定句式,是匹配已知模板的辅助特征。但单看这一项最容易误判,因为开源勒索软件模板被大量复用。
- 赎金钱包地址(如果写了)。 可以作为比对项之一。
用这些线索去哪里比对
公开平台里,比较通用的两个:
- ID Ransomware:支持只上传勒索信,或者直接填入勒索信里的邮箱、暗网地址,比对已收录的数千个家族,并提示该家族是否存在已知解密途径。
- No More Ransom 的 Crypto Sheriff:由欧洲刑警组织牵头维护,可以输入勒索信中的邮箱、Tor 网址、钱包地址,或上传 .txt/.html 格式的勒索信,与平台收录的上百款官方免费解密工具做匹配。
提交时注意范围:勒索信文本本身通常不含业务数据,上传风险可控;但不要向任何公开站点上传数据库文件、账套、客户资料或可执行程序。需要提交加密样本时,选体积小、内容不敏感的文件,比如桌面上的一张测试图片。
比对结果一般是三种:命中唯一家族、命中多个候选、无匹配。后两种都属于正常结果,说明还需要加密文件参与判断。
“有解密工具”不等于你的文件能解
这是最容易误判的一步。即使平台显示某家族有免费解密器,也要再核三件事:
版本对不对。 安全厂商放出解密工具,通常是因为某个版本的加密实现有缺陷或密钥泄露。团伙发现后大多会修补,之后的变种就不再适用。像 Akira、Rhysida 这类曾出现公开解密方案的家族,工具往往标注了明确的适用时间段或版本特征,不覆盖后续变种。
密钥类型对不对。 同一家族内,离线密钥和在线密钥的结果完全不同,前面提到的 ID 判断就是干这个的。
算法本身有没有可攻击点。 如果对方规规矩矩用了 RSA/ECC 包裹 AES 密钥,且没有实现缺陷、没有密钥泄漏,那么靠算力硬解在客观上不成立。任何声称“所有变种都能解”的说法都不要信。
要把这三点确认下来,光靠勒索信不够,需要看加密文件的后缀结构、文件头尾的标记字段、加密后相对原文件的大小差值,有时还要一份同名文件的未加密原件做比对。这也是为什么“没抓到病毒程序”并不致命——加密文件自己带着版本指纹。如果你要判断的是某个具体家族,比如 LockBit 系列的确认方式与剩余恢复路径,或者文件突然变成陌生后缀时的几个判断点,可以对照着看。
解密之外,还有哪些路可以评估
把“解密”和“恢复”分开,是这一步最重要的观念。即使家族没有公开解密方案,业务数据也未必全部归零,还值得盘点这几项:
- 卷影副本与快照:本机 VSS 常被删除,但存储层快照、虚拟化平台快照、NAS 快照有时独立于主机保留。
- 被忽略的副本:离线移动硬盘、开发测试环境、上游系统的导出文件、邮件附件、员工本地留存的阶段版本。
- 部分加密的残留:不少勒索软件为了提速只加密文件头部或按块跳跃加密,大文件(尤其是数据库文件)中间仍可能存在完整数据页,可以尝试页级碎片提取重组。
- 数据库的可重建性:SQL Server、MySQL、Oracle 的数据文件、日志文件受损程度往往不一致,能提取多少要逐个评估。重组出来的数据还必须做业务核对,具体顺序可参考数据库恢复后怎样逐层核对业务数据。
这些路径的可行性,取决于加密写入的范围、原盘有没有被后续操作覆盖,以及你是否在原盘上做过重装、格式化、反复扫描。所以前面才强调不要在原始介质上折腾。没有备份时的完整盘点思路,可以看服务器被加密且没有备份时还剩哪些恢复路径。
什么时候该交给专业评估
出现下面任一情况,继续自己试的收益就很低了:公开平台给出多个候选家族无法收敛;工具版本与你的文件对不上;核心数据在数据库或虚拟机里;加密还在扩散或有多台机器受影响;原盘已经被做过重装、格式化等破坏性操作。
这时需要的是结合加密文件结构、系统残留和存储状况做一次可恢复性判断,而不是继续换工具试。舍末无勒提供勒索病毒家族识别与可恢复性评估,也可以先看恢复评估与交付的处理顺序了解需要准备什么;多台机器同时受影响、还在扩散的,走应急处置更合适。需要提交材料时,请按联系页的要求提供,不要在公开渠道上传生产数据或凭据。
最后补一句:勒索信里的“限时翻倍”“逾期销毁密钥”是标准施压话术,别被它推着做决定。我们不支付赎金、也不代为谈判——真正决定结果的,是你在最初几小时里有没有守住原始介质和可用副本。
评论(0)