应急问答 · 中招应急
文件后缀被改了、全部打不开怎么办?
简短回答
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
要点速览
- 勒索病毒的典型组合:不同类型的文件统一追加同一个陌生后缀 + 每个目录一份勒索信 + 壁纸或弹窗提示。
- 文件大小基本没变、内容却成了乱码,是加密而不是普通损坏的常见迹象。
- 只有 U 盘里的文件「消失」或变成同名快捷方式,多是 U 盘病毒隐藏了原文件,数据通常还在。
- 把后缀改回去不会恢复数据,反而抹掉识别线索;网上的「修复工具」可能造成二次损坏。
- 下一步:断网不断电,保留样本与勒索信,用识别工具或后缀总表判断家族。
按顺序执行
现在就该做的事
先停手:断网、保持开机、暂停同步
在确认原因之前,先按最坏情况处理:拔掉网线、关闭 Wi-Fi,拔下移动硬盘和 U 盘,暂停网盘同步客户端,不要重启、不要关机。如果是勒索病毒,这样能阻止它继续加密共享盘和云端文件,也保住了内存里的证据;如果最后发现不是,这些动作也没有任何损失。公司电脑请同时通知 IT 负责人。
显示完整的文件名
Windows 默认隐藏常见文件类型的扩展名,看不全文件名就没法判断。Windows 11 在文件资源管理器中点「查看 → 显示 → 文件扩展名」;较早版本在「查看」选项卡中勾选「文件扩展名」,或在文件夹选项的高级设置里取消「隐藏已知文件类型的扩展名」。然后看清楚:原来的 .docx、.xlsx 后面是不是又多了一段。
找勒索信和其他迹象
打开几个受影响的目录和桌面,看有没有新出现的 .txt、.hta、.html 文件,名字里常带 README、RECOVER、HELP、DECRYPT、info 等字样;看桌面壁纸是否被换成英文提示;按修改时间排序,看大批文件是不是在同一时间段被改动;再看共享盘、NAS 和其他同事的电脑有没有同样情况。对照下文第一、二节判断。
保留样本和勒索信
用手机拍下勒索信内容,保留原文件,不要删除。.txt 可以用记事本打开,.hta 不要双击,用记事本打开查看即可。挑 2–3 个被改了后缀的普通文件作为样本,不要选含客户资料、财务数据或个人信息的文件;如果手边有同一文件加密前的版本(例如邮件附件里的原件),一起留着,对部分家族的分析很有帮助。
识别家族
把后缀、勒索信文件名或邮箱片段输入勒索病毒识别工具,无需上传文件;也可以对照下文的后缀表。境外的 No More Ransom「Crypto Sheriff」与 ID Ransomware 支持上传样本识别,但只传不敏感的普通文件。识别结果是方向,最终以勒索信内容和样本结构确认。
避免二次损坏
切勿操作
- 不要手动把后缀改回去,也不要批量重命名文件。
- 不要下载「后缀修复」「一键解密」「文件修复」类工具在原盘上运行。
- 不要格式化、重装系统,也不要运行 chkdsk 或按系统提示「扫描并修复」磁盘。
- 不要删除目录里多出来的 txt、hta、html 文件,它们很可能就是勒索信。
- 不要双击 .hta 勒索信,也不要点击 U 盘里来路不明的 .exe 和快捷方式。
- 不要把含客户资料、财务数据或个人信息的文件上传到公开识别网站。
- 不要联系文件名或勒索信里的邮箱。
怎么判断是不是勒索病毒?
单看「后缀变了」还不能下结论。下面这些迹象出现得越多,越能确定是勒索病毒:
- 后缀统一:Word、Excel、图片、压缩包、数据库等不同类型的文件,被追加了同一个陌生后缀,原来的后缀往往还留在中间,形如 报表.xlsx.陌生后缀。
- 文件名里夹着 ID 和邮箱:形如 原文件名.[一串 ID].[攻击者邮箱].后缀,这是国内高发的 Phobos、Makop 等家族的典型格式;也有家族只追加一串随机字母数字。
- 每个目录都多了一份说明文件:名字里常带 README、RECOVER、HELP、DECRYPT、info 等字样,格式为 .txt、.hta 或 .html,内容是联系方式和付款说明。
- 桌面壁纸被换成勒索提示,或者登录后弹出窗口。
- 文件大小基本没变,内容却不可读:用记事本打开是一片乱码,看不出任何原来的文字;大小与原文件相同或略大,部分家族会在文件尾部追加加密后的密钥数据。
- 时间集中、范围广:大批文件的修改时间集中在同一时段,映射的共享盘、NAS 和移动硬盘上的文件也一起变了。
- 系统层面被破坏:文件的「以前的版本」(卷影副本)全部消失,杀毒软件被关闭,数据库或备份服务停止。美国 CISA 对 Phobos 的通报就记录了攻击者用 vssadmin 删除全部卷影副本。
有两类例外要记住:少数家族加密后完全不改文件名,只留勒索信;也有家族把整个文件名替换成随机字符,看上去像文件名乱码。所以判断的核心不是后缀,而是「内容是否被加密」加上「有没有勒索信」。
不是勒索病毒的话,还可能是什么?
下面几种情况也会让人以为「后缀被改了、文件打不开」,但数据通常还在:
| 现象 | 更可能的原因 | 怎么区分 |
|---|---|---|
| 只有某一类文件打不开或图标变了,文件名和后缀都没变 | 默认打开程序(文件关联)被改,或对应软件损坏 | 右键「打开方式」换成正确的软件能打开,就不是加密 |
| 突然看到文件名后面多了 .docx、.jpg | 有人打开了「显示文件扩展名」,这些后缀本来就有 | 后缀都是常见格式,文件能正常打开 |
| U 盘里的文件「消失」,或者变成同名快捷方式、同名 .exe | U 盘病毒把原文件设为隐藏和系统属性,再放上诱饵文件 | U 盘占用空间没变少;原文件通常还在,千万不要点击诱饵 |
| 文件名变成乱码,但文件能打开 | 解压缩包或跨系统拷贝时文件名编码不一致 | 内容完好,只影响某个压缩包或某一次拷贝的文件 |
| 提示「文件或目录损坏且无法读取」、要求格式化磁盘、文件变成 0 字节 | 硬盘、U 盘或分区故障 | 没有统一后缀和勒索信,常伴随读写变慢、报错或异响 |
U 盘病毒:火绒 2026 年 1 月的说明指出,这类病毒是把文件改成了「系统文件」属性,只勾选「显示隐藏的项目」仍然看不到。可以用安全软件的 U 盘修复功能处理,或者以管理员身份打开命令提示符,切换到 U 盘盘符后执行 attrib -S -H /S /D 去掉系统和隐藏属性。
磁盘故障:立即停止读写,不要格式化、不要反复插拔尝试,也不要运行磁盘修复,先对介质做镜像再恢复,可参考我们的数据恢复服务。
对不上上表、又符合上一节多条特征的,一律按勒索病毒处理。
常见的加密后缀长什么样?对应哪个家族?
下表只收录本站家族库里已归档、国内较常见的格式。「同时应看到的勒索信」一栏很重要:后缀和勒索信对得上,判断才可靠。
| 文件名或后缀的样子 | 可能的家族 | 同时应看到的勒索信 |
|---|---|---|
| 报表.xlsx.id[8 位字符-4 位数字].[邮箱].faust,后缀也可能是 .elbie、.eight、.devos 等 | Phobos 谱系 | info.txt 与 info.hta |
| 报表.xlsx.id-8 位十六进制.[邮箱].bip,后缀也可能是 .arena、.java、.harma 等 | Crysis/Dharma | info.hta 与 FILES ENCRYPTED.txt |
| 报表.xlsx.[8 位 ID].[邮箱].mkp,后缀也可能是 .makop、.baseus 等 | Makop | readme-warning.txt |
| 英文单词加 4444(如 .Dragon4444),或希腊神名加 666(如 .Ares666) | GlobeImposter | how_to_back_files.html |
| .mallox、.malox、.bitenc 等 | Mallox | FILE RECOVERY.txt 等 |
| .rox、.weax、.wxx | Weaxor | RECOVERY INFO.txt |
| .beijing、.360、.520 等 | BeijingCrypt | !RECOVER.txt 或 !HELP!.txt |
| 四位随机小写字母,如 .bbil(个人电脑常见) | STOP/Djvu | _readme.txt |
| 9 位或 16 位随机字母数字 | LockBit 3.0 / 5.0 | 以同一串字符开头的 README.txt,或 ReadMeForDecrypt.txt |
| .locked | 多个家族共用,如 TellYouThePass、Mallox 的 Linux / ESXi 变种 | 必须看勒索信,TellYouThePass 为 README.html 等 |
两点提醒:一是后缀和文件名格式可以被攻击者随意更换,同一格式也可能被几个家族共用,例如 Phobos 的格式同样见于 8Base,Makop 常被误认成 Phobos,这张表只能给方向;二是 .360 这类后缀是刻意借用知名厂商的名字,与该厂商无关。更多后缀可在加密后缀总表反查。
为什么不能把后缀改回去,也不能乱用修复工具?
改名解决不了加密。 勒索病毒改的是文件内容,后缀只是它留下的标记。把 报表.xlsx.mkp 改回 报表.xlsx,文件照样打不开,Office 还可能提示文件损坏、引导你去「修复」。更麻烦的是,文件名里的 ID、邮箱和后缀本身就是识别家族与版本的依据,批量改名等于把线索抹掉;有的家族还把原始文件路径加密后写在文件尾部,乱改名只会让之后的核对更混乱。
来路不明的修复工具风险更大。 以「勒索病毒解密」「后缀修复」为名传播的程序里混有大量恶意样本,运行后可能二次加密或窃取信息;即使是真的解密器,用在版本不匹配的文件上也可能把文件写坏;任何工具在原盘上运行都会产生写入,覆盖本来还能提取的残留数据。正规的免费解密工具只来自执法机构和安全厂商,而且都要求先确认家族与版本,见勒索病毒解密工具有哪些。
勒索信也别乱开。 .hta 不是普通网页,而是由系统组件 mshta 运行的应用程序,CISA 的 Phobos 通报里就记录了攻击者用 mshta 调出 info.hta 勒索页面。用记事本查看内容就够了。
同样的道理,磁盘检查、系统还原、「以前的版本」一键还原也先别做,它们都会往原盘写入。确实需要时,在副本上操作。
确认是勒索病毒之后怎么办?
确认之后,按中了勒索病毒怎么办的完整思路处置:隔离、保全证据、识别家族、评估恢复路径、报案,加固之后再接回网络。几点提醒:
- 个人电脑中招多与破解软件、激活工具、游戏外挂有关,常见的是 STOP/Djvu。K7 实验室记录到它在加密前先下载 Vidar 窃密木马,窃取浏览器保存的登录凭据、Cookie 和加密货币钱包,所以要在另一台干净设备上修改重要账号的密码。
- 公司电脑只要能访问共享盘、NAS 或服务器,就要按企业事件处理——被发现的那一台往往不是唯一中招的。
- 能不能恢复取决于家族、版本和备份,不取决于付不付赎金,诚实的判断见被勒索病毒加密的文件还能恢复吗。
- 把加密后缀和勒索信截图发给我们,家族方向与可行路径的初步判断不收费。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
相关勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
- 部分版本可解
STOP / Djvu
STOP/Djvu 是全球感染量最大的勒索病毒家族之一,主要通过破解软件、激活工具与外挂等渠道感染个人用户与小微企业,后缀多为四位随机小写字母,勒索信为 _readme.txt。离线密钥加密的文件可用 Emsisoft 工具免费解密。
- 暂无公开解密工具
BeijingCrypt
BeijingCrypt 因早期使用 .beijing 后缀得名,是国内长期高发的勒索病毒家族,主要通过远程桌面与数据库弱口令爆破后手工投毒,历经 .beijing、.360、.520、.halo、.bixi 等多个后缀变种,目前无公开解密工具。
相关解决方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
常见问题
追问
只有一种文件打不开(比如只有 Excel),会是勒索病毒吗?
可能性不大,但要看两点。如果文件名和后缀都没变,只是某一类文件打不开或图标变了,多半是默认打开程序被改或软件本身出了问题,用「打开方式」换个程序试试即可。如果这一类文件确实被追加了陌生后缀,就要当心:勒索病毒通常会跳过系统目录和程序文件,重点加密文档、表格、图片和数据库,只是你恰好先发现了 Excel。去其他目录、桌面和共享盘找一找有没有勒索信。
文件名没变,但打开全是乱码,是勒索病毒吗?
有可能。少数家族加密后不改文件名、不加后缀,比如 Aurora,目录列表看上去一切正常,只有打开时才发现内容损坏,很容易被当成软件或存储故障。先检查各目录和桌面有没有新出现的 README 类文件;如果只有个别文件乱码、也没有勒索信,更可能是文件本身损坏、编码不对或同步冲突。拿不准时,先停止写入再判断。
网盘或移动硬盘里的文件也变了,怎么办?
说明加密时它们正处于连接或同步状态。先拔下移动硬盘,暂停网盘客户端的同步,避免加密后的版本继续覆盖云端。然后到网盘网页端看看有没有历史版本或回收站可以找回;找回之前,先确认中招的电脑已经断网、不会再次同步。移动硬盘不要插到别的电脑上「试试看」,等确认病毒已清除、样本已保留后再处理。
可以把加密文件上传到网上的识别网站吗?
可以,但只传普通文件。No More Ransom 的 Crypto Sheriff 可以上传两个加密文件(每个不超过 1 MB),并填写勒索信里的邮箱、网址或比特币地址;ID Ransomware 可以上传勒索信和加密样本,但它明确说明无法保证文件百分之百保密。所以样本要挑不含客户资料、财务数据和个人信息的文件。我们的识别工具不需要上传文件,只需输入后缀、勒索信文件名或邮箱片段。任何识别结果都只是方向,同一特征可能对应多个家族。
已经把后缀改回去了,还有救吗?
改名本身一般不会改变文件内容,但会增加识别难度。现在先停止继续改名,也不要再运行任何修复工具;如果还有没改过名的加密文件,把它们留作样本,并尽量回忆原来的后缀格式。改过名的文件同样保留,不要删除,也不要用 Office 的「修复」功能打开后另存覆盖。
参考来源
- Microsoft Support - Common file name extensions in Windows
- 火绒安全 - U盘文件突然「消失」?这样解决超管用!(2026-01-13)
- CISA - #StopRansomware: Phobos Ransomware (AA24-060A, 2024-02-29)
- No More Ransom - Crypto Sheriff
- MalwareHunterTeam - ID Ransomware
- K7 Labs - STOP/DJVU Employs Vidar Stealer Before Encrypting Files (2022-07-15)
- 国家互联网应急中心 - 勒索软件防范指南(2021-07-23)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于