处置案例
某游戏运营公司 MS SQL 账号库被 Weaxor 加密的处置
手游账号库与充值订单库所在的 MS SQL Server 被 Weaxor 加密,玩家无法登录、充值回调失败。通过数据文件页级修复与事务日志回放恢复账号与订单数据,并关闭对外暴露的 1433 端口。
- 行业
- 游戏与互联网娱乐
- 勒索家族
- Weaxor
- 场景
- SQL Server 被加密
- 处置时间
- 2026-05
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 96%
账号与订单数据恢复比例
约 30 小时
登录服务恢复对外
4 个工作日
全部数据交付与验证
0
赎金支付
事件背景
客户为一家手游运营公司,代理发行数款休闲与卡牌类手游,玩家账号体系、充值订单与道具发放记录跑在同一台 Windows 服务器的 MS SQL Server 实例上:账号库与订单库同实例、不同库,数据文件与每日备份落在这台机器的另一个分区。
为方便外包的渠道结算团队远程接入,该实例的 1433 端口长期直接映射到公网,sa 账号沿用了项目立项时的初始口令,应用连接串也复用了 sa。
某个周末凌晨,客服后台被玩家投诉刷屏:登录提示账号校验失败,充值扣款后道具长时间不到账,支付渠道的回调请求全部超时。值班运维发现 SQL Server 服务已被停止,数据目录下的 .mdf、.ldf 与备份分区的 .bak 全部被追加 .rox 后缀,同目录出现名为 RECOVERY INFO.txt 的勒索信,内容引导下载 Tor 浏览器访问洽谈页面,并给出两个匿名邮箱作为备用渠道,声称可免费试解 3 个文件、每个不超过 5MB,但明确排除数据库与备份。卷影副本已被清空。
联系我们之前,值班人员已经手工启动过两次数据库服务,并尝试把一个被加密的 .bak 还原回实例。
响应过程
第一通电话即下发止损指令:服务器断网保持开机,停止写入与计划任务,不要再启动数据库实例、不要对 .mdf 做 DBCC 修复或强制附加,同时关闭充值通道,避免半可用状态下继续产生无法对账的订单。
- 取证与镜像:对系统盘、数据盘与备份分区制作只读镜像,采集 SQL Server 错误日志与登录审计、xp_cmdshell 启用记录、Windows 安全日志、防火墙映射规则、计划任务与远控工具安装痕迹、勒索信原件与不同大小的加密样本,后续作业全部在副本上进行。
- 家族确认与可恢复性评估:.rox 后缀加 RECOVERY INFO.txt 勒索信判定为 Weaxor,与 Mallox 明确区分,Avast 的 Mallox 解密器不适用,无可用公开解密工具,解密路径当场排除。该家族各版本对大文件的处理方式并不统一,不能按 Mallox 外推,只能逐个实测:本次样本的 .mdf 分段熵值呈间歇加密特征,中段与尾部保留了可观比例的完整 8KB 数据页,.ldf 受损较轻,页级修复路径成立。
- 恢复实施:在隔离环境搭建干净实例,按页结构重建系统表与分配结构,逐表抽取可用数据页导出为新库(产出是可读数据而不是原始文件),再用未被覆盖的日志区段回放补齐停机前的增量,充值订单与渠道流水逐笔对账。
- 清除残留与加固:对外开放前先清除残留载荷与持久化——该家族使用多层混淆加载、进程注入与 AMSI 绕过,不清干净极易二次加密;随后取消 1433 公网映射改走 VPN 并强制多因素认证,重置口令并限制来源 IP,关闭 xp_cmdshell,应用改用最小权限账号,备份改为独立主机加离线不可变副本。
- 交付物:溯源与事件报告、按库按表的恢复覆盖率清单、数据外传评估结论、分批开服与对账验收清单。
恢复结果
账号与订单数据整体恢复约 96%。登录服务在约 30 小时后先向小范围玩家灰度开放,确认充值与道具对得上后再全量放开,玩家可用原账号进入游戏,角色等级与道具数据经抽检与埋点核对一致;充值订单库随后交付,全部数据与业务验证在 4 个工作日内完成。未能恢复的集中在事发前约两小时内尚未落库的少量道具发放流水与日志明细,运营按渠道流水与客户端埋点逐笔核对后手工补发,未产生玩家投诉升级。客户未支付赎金、未与攻击者联系,赎金支出为 0 元。
溯源结论明确:攻击者对公网直接暴露的 1433 端口持续爆破 sa 账号,成功后启用 xp_cmdshell 执行系统命令投放载荷,加密前停掉数据库与备份服务并清空卷影;错误日志中可见连续多日的失败登录,此前无任何告警覆盖。该家族另有 Web 服务漏洞与远控工具落地两条路线,本次一并排查,未发现其他入口。Weaxor 没有公开泄露站,出向流量与主机痕迹中也未发现大批量外传证据,但账号库含玩家手机号与充值记录,我们仍出具了泄露影响评估,建议客户按内部流程备好对玩家的告知口径与向主管部门报送的材料,并保持渠道侧异常登录监测。
整改验收已完成,并对登录失败、数据库服务被停止、异常 PowerShell 配置了告警闭环。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
游戏与互联网娱乐
游戏公司的勒索事件通常有两条独立的损失线:一条是停服——账号、充值与排行数据库被加密,玩家流失和退款按小时累积;另一条是源码、未发布内容与美术资产被窃取后的双重勒索。本页说明游戏运营与研发环境的典型入口、以数据一致性和版本库完整性为核心的恢复顺序,以及分批开服与资产外泄判定的要点。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。