跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急问答 · 中招应急

文件后缀被改了、全部打不开怎么办?

简短回答

先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。

要点速览

  • 勒索病毒的典型组合:不同类型的文件统一追加同一个陌生后缀 + 每个目录一份勒索信 + 壁纸或弹窗提示。
  • 文件大小基本没变、内容却成了乱码,是加密而不是普通损坏的常见迹象。
  • 只有 U 盘里的文件「消失」或变成同名快捷方式,多是 U 盘病毒隐藏了原文件,数据通常还在。
  • 把后缀改回去不会恢复数据,反而抹掉识别线索;网上的「修复工具」可能造成二次损坏。
  • 下一步:断网不断电,保留样本与勒索信,用识别工具或后缀总表判断家族。

按顺序执行

现在就该做的事

  1. 先停手:断网、保持开机、暂停同步

    在确认原因之前,先按最坏情况处理:拔掉网线、关闭 Wi-Fi,拔下移动硬盘和 U 盘,暂停网盘同步客户端,不要重启、不要关机。如果是勒索病毒,这样能阻止它继续加密共享盘和云端文件,也保住了内存里的证据;如果最后发现不是,这些动作也没有任何损失。公司电脑请同时通知 IT 负责人。

  2. 显示完整的文件名

    Windows 默认隐藏常见文件类型的扩展名,看不全文件名就没法判断。Windows 11 在文件资源管理器中点「查看 → 显示 → 文件扩展名」;较早版本在「查看」选项卡中勾选「文件扩展名」,或在文件夹选项的高级设置里取消「隐藏已知文件类型的扩展名」。然后看清楚:原来的 .docx、.xlsx 后面是不是又多了一段。

  3. 找勒索信和其他迹象

    打开几个受影响的目录和桌面,看有没有新出现的 .txt、.hta、.html 文件,名字里常带 README、RECOVER、HELP、DECRYPT、info 等字样;看桌面壁纸是否被换成英文提示;按修改时间排序,看大批文件是不是在同一时间段被改动;再看共享盘、NAS 和其他同事的电脑有没有同样情况。对照下文第一、二节判断。

  4. 保留样本和勒索信

    用手机拍下勒索信内容,保留原文件,不要删除。.txt 可以用记事本打开,.hta 不要双击,用记事本打开查看即可。挑 2–3 个被改了后缀的普通文件作为样本,不要选含客户资料、财务数据或个人信息的文件;如果手边有同一文件加密前的版本(例如邮件附件里的原件),一起留着,对部分家族的分析很有帮助。

  5. 识别家族

    把后缀、勒索信文件名或邮箱片段输入勒索病毒识别工具,无需上传文件;也可以对照下文的后缀表。境外的 No More Ransom「Crypto Sheriff」与 ID Ransomware 支持上传样本识别,但只传不敏感的普通文件。识别结果是方向,最终以勒索信内容和样本结构确认。

避免二次损坏

切勿操作

  • 不要手动把后缀改回去,也不要批量重命名文件。
  • 不要下载「后缀修复」「一键解密」「文件修复」类工具在原盘上运行。
  • 不要格式化、重装系统,也不要运行 chkdsk 或按系统提示「扫描并修复」磁盘。
  • 不要删除目录里多出来的 txt、hta、html 文件,它们很可能就是勒索信。
  • 不要双击 .hta 勒索信,也不要点击 U 盘里来路不明的 .exe 和快捷方式。
  • 不要把含客户资料、财务数据或个人信息的文件上传到公开识别网站。
  • 不要联系文件名或勒索信里的邮箱。

怎么判断是不是勒索病毒?

单看「后缀变了」还不能下结论。下面这些迹象出现得越多,越能确定是勒索病毒:

  • 后缀统一:Word、Excel、图片、压缩包、数据库等不同类型的文件,被追加了同一个陌生后缀,原来的后缀往往还留在中间,形如 报表.xlsx.陌生后缀。
  • 文件名里夹着 ID 和邮箱:形如 原文件名.[一串 ID].[攻击者邮箱].后缀,这是国内高发的 Phobos、Makop 等家族的典型格式;也有家族只追加一串随机字母数字。
  • 每个目录都多了一份说明文件:名字里常带 README、RECOVER、HELP、DECRYPT、info 等字样,格式为 .txt、.hta 或 .html,内容是联系方式和付款说明。
  • 桌面壁纸被换成勒索提示,或者登录后弹出窗口。
  • 文件大小基本没变,内容却不可读:用记事本打开是一片乱码,看不出任何原来的文字;大小与原文件相同或略大,部分家族会在文件尾部追加加密后的密钥数据。
  • 时间集中、范围广:大批文件的修改时间集中在同一时段,映射的共享盘、NAS 和移动硬盘上的文件也一起变了。
  • 系统层面被破坏:文件的「以前的版本」(卷影副本)全部消失,杀毒软件被关闭,数据库或备份服务停止。美国 CISA 对 Phobos 的通报就记录了攻击者用 vssadmin 删除全部卷影副本。

有两类例外要记住:少数家族加密后完全不改文件名,只留勒索信;也有家族把整个文件名替换成随机字符,看上去像文件名乱码。所以判断的核心不是后缀,而是「内容是否被加密」加上「有没有勒索信」。

不是勒索病毒的话,还可能是什么?

下面几种情况也会让人以为「后缀被改了、文件打不开」,但数据通常还在:

现象更可能的原因怎么区分
只有某一类文件打不开或图标变了,文件名和后缀都没变默认打开程序(文件关联)被改,或对应软件损坏右键「打开方式」换成正确的软件能打开,就不是加密
突然看到文件名后面多了 .docx、.jpg有人打开了「显示文件扩展名」,这些后缀本来就有后缀都是常见格式,文件能正常打开
U 盘里的文件「消失」,或者变成同名快捷方式、同名 .exeU 盘病毒把原文件设为隐藏和系统属性,再放上诱饵文件U 盘占用空间没变少;原文件通常还在,千万不要点击诱饵
文件名变成乱码,但文件能打开解压缩包或跨系统拷贝时文件名编码不一致内容完好,只影响某个压缩包或某一次拷贝的文件
提示「文件或目录损坏且无法读取」、要求格式化磁盘、文件变成 0 字节硬盘、U 盘或分区故障没有统一后缀和勒索信,常伴随读写变慢、报错或异响

U 盘病毒:火绒 2026 年 1 月的说明指出,这类病毒是把文件改成了「系统文件」属性,只勾选「显示隐藏的项目」仍然看不到。可以用安全软件的 U 盘修复功能处理,或者以管理员身份打开命令提示符,切换到 U 盘盘符后执行 attrib -S -H /S /D 去掉系统和隐藏属性。

磁盘故障:立即停止读写,不要格式化、不要反复插拔尝试,也不要运行磁盘修复,先对介质做镜像再恢复,可参考我们的数据恢复服务

对不上上表、又符合上一节多条特征的,一律按勒索病毒处理。

常见的加密后缀长什么样?对应哪个家族?

下表只收录本站家族库里已归档、国内较常见的格式。「同时应看到的勒索信」一栏很重要:后缀和勒索信对得上,判断才可靠。

文件名或后缀的样子可能的家族同时应看到的勒索信
报表.xlsx.id[8 位字符-4 位数字].[邮箱].faust,后缀也可能是 .elbie、.eight、.devos 等Phobos 谱系info.txt 与 info.hta
报表.xlsx.id-8 位十六进制.[邮箱].bip,后缀也可能是 .arena、.java、.harma 等Crysis/Dharmainfo.hta 与 FILES ENCRYPTED.txt
报表.xlsx.[8 位 ID].[邮箱].mkp,后缀也可能是 .makop、.baseus 等Makopreadme-warning.txt
英文单词加 4444(如 .Dragon4444),或希腊神名加 666(如 .Ares666)GlobeImposterhow_to_back_files.html
.mallox、.malox、.bitenc 等MalloxFILE RECOVERY.txt 等
.rox、.weax、.wxxWeaxorRECOVERY INFO.txt
.beijing、.360、.520 等BeijingCrypt!RECOVER.txt 或 !HELP!.txt
四位随机小写字母,如 .bbil(个人电脑常见)STOP/Djvu_readme.txt
9 位或 16 位随机字母数字LockBit 3.0 / 5.0以同一串字符开头的 README.txt,或 ReadMeForDecrypt.txt
.locked多个家族共用,如 TellYouThePass、Mallox 的 Linux / ESXi 变种必须看勒索信,TellYouThePass 为 README.html 等

两点提醒:一是后缀和文件名格式可以被攻击者随意更换,同一格式也可能被几个家族共用,例如 Phobos 的格式同样见于 8Base,Makop 常被误认成 Phobos,这张表只能给方向;二是 .360 这类后缀是刻意借用知名厂商的名字,与该厂商无关。更多后缀可在加密后缀总表反查。

为什么不能把后缀改回去,也不能乱用修复工具?

改名解决不了加密。 勒索病毒改的是文件内容,后缀只是它留下的标记。把 报表.xlsx.mkp 改回 报表.xlsx,文件照样打不开,Office 还可能提示文件损坏、引导你去「修复」。更麻烦的是,文件名里的 ID、邮箱和后缀本身就是识别家族与版本的依据,批量改名等于把线索抹掉;有的家族还把原始文件路径加密后写在文件尾部,乱改名只会让之后的核对更混乱。

来路不明的修复工具风险更大。 以「勒索病毒解密」「后缀修复」为名传播的程序里混有大量恶意样本,运行后可能二次加密或窃取信息;即使是真的解密器,用在版本不匹配的文件上也可能把文件写坏;任何工具在原盘上运行都会产生写入,覆盖本来还能提取的残留数据。正规的免费解密工具只来自执法机构和安全厂商,而且都要求先确认家族与版本,见勒索病毒解密工具有哪些

勒索信也别乱开。 .hta 不是普通网页,而是由系统组件 mshta 运行的应用程序,CISA 的 Phobos 通报里就记录了攻击者用 mshta 调出 info.hta 勒索页面。用记事本查看内容就够了。

同样的道理,磁盘检查、系统还原、「以前的版本」一键还原也先别做,它们都会往原盘写入。确实需要时,在副本上操作。

确认是勒索病毒之后怎么办?

确认之后,按中了勒索病毒怎么办的完整思路处置:隔离、保全证据、识别家族、评估恢复路径、报案,加固之后再接回网络。几点提醒:

  • 个人电脑中招多与破解软件、激活工具、游戏外挂有关,常见的是 STOP/Djvu。K7 实验室记录到它在加密前先下载 Vidar 窃密木马,窃取浏览器保存的登录凭据、Cookie 和加密货币钱包,所以要在另一台干净设备上修改重要账号的密码。
  • 公司电脑只要能访问共享盘、NAS 或服务器,就要按企业事件处理——被发现的那一台往往不是唯一中招的。
  • 能不能恢复取决于家族、版本和备份,不取决于付不付赎金,诚实的判断见被勒索病毒加密的文件还能恢复吗
  • 把加密后缀和勒索信截图发给我们,家族方向与可行路径的初步判断不收费

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关勒索家族

相关解决方案

常见问题

追问

  • 只有一种文件打不开(比如只有 Excel),会是勒索病毒吗?

    可能性不大,但要看两点。如果文件名和后缀都没变,只是某一类文件打不开或图标变了,多半是默认打开程序被改或软件本身出了问题,用「打开方式」换个程序试试即可。如果这一类文件确实被追加了陌生后缀,就要当心:勒索病毒通常会跳过系统目录和程序文件,重点加密文档、表格、图片和数据库,只是你恰好先发现了 Excel。去其他目录、桌面和共享盘找一找有没有勒索信。

  • 文件名没变,但打开全是乱码,是勒索病毒吗?

    有可能。少数家族加密后不改文件名、不加后缀,比如 Aurora,目录列表看上去一切正常,只有打开时才发现内容损坏,很容易被当成软件或存储故障。先检查各目录和桌面有没有新出现的 README 类文件;如果只有个别文件乱码、也没有勒索信,更可能是文件本身损坏、编码不对或同步冲突。拿不准时,先停止写入再判断。

  • 网盘或移动硬盘里的文件也变了,怎么办?

    说明加密时它们正处于连接或同步状态。先拔下移动硬盘,暂停网盘客户端的同步,避免加密后的版本继续覆盖云端。然后到网盘网页端看看有没有历史版本或回收站可以找回;找回之前,先确认中招的电脑已经断网、不会再次同步。移动硬盘不要插到别的电脑上「试试看」,等确认病毒已清除、样本已保留后再处理。

  • 可以把加密文件上传到网上的识别网站吗?

    可以,但只传普通文件。No More Ransom 的 Crypto Sheriff 可以上传两个加密文件(每个不超过 1 MB),并填写勒索信里的邮箱、网址或比特币地址;ID Ransomware 可以上传勒索信和加密样本,但它明确说明无法保证文件百分之百保密。所以样本要挑不含客户资料、财务数据和个人信息的文件。我们的识别工具不需要上传文件,只需输入后缀、勒索信文件名或邮箱片段。任何识别结果都只是方向,同一特征可能对应多个家族。

  • 已经把后缀改回去了,还有救吗?

    改名本身一般不会改变文件内容,但会增加识别难度。现在先停止继续改名,也不要再运行任何修复工具;如果还有没改过名的加密文件,把它们留作样本,并尽量回忆原来的后缀格式。改过名的文件同样保留,不要删除,也不要用 Office 的「修复」功能打开后另存覆盖。