跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急问答 · 数据恢复

勒索病毒解密工具有哪些?网上下载的能用吗?

简短回答

有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。

要点速览

  • 可信来源只有几类:No More Ransom、执法机构公告、安全厂商官网;下载站、网盘链接和群文件里的「解密器」不要用。
  • 公开工具只覆盖少数家族,而且通常只对特定版本、平台或时间段有效,后缀相同不代表能解。
  • 先识别家族与版本,再找工具;识别网站给出的是候选结果,不是结论。
  • 假解密器可能把文件再加密一遍或植入木马;以付费购买「解密软件」为前提的,要高度警惕。
  • 任何工具都只在副本上运行,先用少量样本验证,再分批处理。
  • 版本不匹配、就地覆盖原文件、恶意程序仍在运行,都可能把本来可修复的数据变成无法恢复。

按顺序执行

现在就该做的事

  1. 先识别家族和版本

    保存勒索信,记录被追加的后缀,用 ID Ransomware、No More Ransom 的 Crypto Sheriff 或站内识别工具查出候选家族,再用样本确认具体版本。

  2. 只从官方渠道找工具

    从 No More Ransom 的工具列表、执法机构或厂商官网查找,并完整阅读工具说明里的适用后缀、版本、时间段、平台和前提条件。

  3. 复制出副本

    对加密数据做只读镜像或复制到独立磁盘,原盘保持不动。工具本身和输出目录都放在另一块盘上。

  4. 确认恶意程序已经清除

    在隔离环境中操作,确认加密程序和驻留后门已不再运行,否则解出来的文件可能被再次加密。

  5. 小样本试解

    挑几种不同类型的文件试解,逐个打开检查内容是否正常,确认无误后再分批处理,输出一律写到新目录。

  6. 保留全部原始加密文件

    在恢复结果逐项验收之前,加密原件和勒索信一个都不要删。

避免二次损坏

切勿操作

  • 不要从下载站、网盘分享链接、聊天群文件或搜索结果广告里下载「解密工具」。
  • 不要为「专用解密软件」「解密码」付费,也不要把服务器的远程控制权限交给自称能解密的陌生人。
  • 不要在原盘、原文件上直接运行任何解密器,也不要让工具把结果覆盖写回原文件。
  • 不要只凭后缀相同就使用工具——同一家族的不同版本、不同平台加密器,结论可能完全相反。
  • 不要用多个工具轮番处理同一批文件,每一次失败的尝试都可能改动文件。
  • 不要因为「杀毒软件报毒」就关闭防护去运行来路不明的程序;判断真假看下载来源,而不是看报不报毒。

正规的免费解密工具从哪里找?

可信的来源只有几类。下面是截至 2026 年 9 月仍可访问的渠道:

来源运营方适合做什么需要注意
No More Ransom(nomoreransom.org)执法机构与安全厂商合作的公益项目按家族查找免费工具;Crypto Sheriff 可上传两个加密文件(各不超过 1 MB)和勒索信信息做初步识别适用条件以各工具说明为准
执法机构公告如日本警察厅、美国 FBIPhobos / 8Base 解密工具、LockBit 受害者密钥匹配只从机构官网或 No More Ransom 下载
Emsisoft 解密工具页EmsisoftSTOP/Djvu、GlobeImposter 等不少工具需要「加密文件 + 原文件」配对;可能不适用于工具发布后的新版本
Avast 解密工具页、Gen Digital 博客Avast(Gen Digital)Babuk、TargetCompany、Akira 早期版、Mallox、Rhysida 等各工具版本限制差异很大
卡巴斯基 No Ransom(noransom.kaspersky.com)卡巴斯基RakhniDecryptor 等,覆盖 Crysis 早期版本、Dharma 等卡巴斯基的站点,与本站「舍末无勒 NoRansom」无任何关系
BitdefenderBitdefenderREvil/Sodinokibi、GandCrab 等多为单一家族的独立工具
趋势科技 Ransomware File Decryptor趋势科技二十多个较早期家族安装包停留在 2017 年版本,对近年家族基本无用
360 解密大师、360 勒索软件搜索引擎360国内常见家族检索与解密;部分家族需 360 反勒索团队人工鉴定只通过 360 官网与官方论坛获取
奇安信解密工具页、腾讯电脑管家勒索病毒专题奇安信、腾讯按后缀或病毒名检索仍可访问,但以较早期家族为主

找工具之前先识别家族。 ID Ransomware(MalwareHunterTeam 维护)支持上传勒索信或样本识别,2026 年 9 月查询时显示可识别 1186 种勒索软件;也可以先用站内的 勒索病毒在线识别后缀查询。识别结果只是候选,版本仍需样本分析确认。

哪些家族有公开解密工具?适用条件是什么?

下表只列出经过核实、有公开工具或执法机构发布了密钥匹配渠道的家族,重点是限制条件——这比「有没有工具」更重要。

家族工具或密钥来源适用范围与限制
Phobos / 8Base日本警察厅,2025 年 7 月发布,收录于 No More Ransom已列明 .phobos、.8base、.elbie、.faust、.LIZARD 等后缀;使用前须清除仍在运行的勒索程序,否则文件可能被再次加密;发布时曾被部分浏览器和杀毒软件误报
LockBit 3.02024 年 2 月执法行动;No More Ransom 收录日本警察厅的解密可行性检测工具;FBI 称到 2024 年 6 月已掌握 7000 余把密钥检测工具根据勒索信中的解密 ID 判断是否可能恢复,本身不解密,可能恢复时按指引联系执法机构;只针对 LockBit 3.0
MalloxAvast(Gen Digital),2024 年 10 月仅适用于 2023 年至 2024 年初加密的文件,后缀 .bitenc、.ma1x0、.mallab、.malox、.mallox、.malloxx、.xollam;缺陷在 2024 年 3 月前后被修复;须在加密发生的同一台电脑上运行
AkiraAvast,2023 年 6 月;研究者 Yohanes Nugroho,2025 年 3 月Avast 工具只针对最早期版本,需要同一文件加密前后的配对,Akira 随后改了加密方式;2025 年的 GPU 暴力破解方法针对 2024 年 Linux/ESXi 变种,依赖未被改动的文件时间戳与大量算力,作者称更新的版本已无法用此法解密
Black BastaSRLabs「Black Basta Buster」,2023 年 12 月约 2022 年 11 月至 2023 年 12 月的版本;更早使用 .basta 后缀的版本不适用;小于 5000 字节的文件无法恢复,大于 1 GB 的文件会丢失开头 5000 字节
Rhysida韩国研究人员 2024 年 2 月公开缺陷,KISA 发布工具,No More Ransom 收录 Avast 工具只对 Windows 加密器加密的文件有效,ESXi 与 PowerShell 版本无效
BabukAvast,2024 年 1 月在 Cisco Talos 与荷兰警方协助下加入 Tortilla 变种密钥工具收录已知私钥;利用泄露源码自带新密钥的衍生版本,没有对应私钥就解不开
REvil / SodinokibiBitdefender,2021 年 9 月仅适用于 2021 年 7 月 13 日之前加密的文件
Crysis / Dharma卡巴斯基 RakhniDecryptor工具只列出 Crysis 第 2、3 代与 Dharma 等早期变种,未列出的版本不要尝试
STOP/DjvuEmsisoft只对 Emsisoft 已掌握的离线密钥加密的文件有效,在线密钥加密的无法解密
GlobeImposterEmsisoft,2016 年 12 月仅限模仿 Globe 的早期 .crypt 变种,需要文件配对;对之后出现的新变种可能无效
SnowSoul、Wmansvcs360不是自助下载工具;SnowSoul 仅部分版本支持,需联系 360 反勒索团队人工鉴定;Wmansvcs 可通过 360 论坛勒索软件版块等官方渠道获得免费技术支持
BlackCat / ALPHVFBI,2023 年 12 月向 500 多家受害组织定向提供解密能力,从未公开发布,网上流传的「BlackCat 解密器」不可信

表里没有的家族,不等于绝对没有办法,但国内近年高发的 Makop、Weaxor、TellYouThePass、BeijingCrypt 等,按站内各家族页的核查,目前都没有公开免费工具。遇到这类家族,时间应该花在备份、快照与结构修复上,而不是四处找解密器,参见 被加密的文件还能恢复吗

网上下载的「解密工具」有哪些坑?

  • 假工具本身就是恶意程序。 2020 年,有人把 Zorab 勒索软件包装成 STOP/Djvu「解密器」传播,受害者运行后,已被加密的文件又被加密了一遍。这类程序还可能带着窃密木马或远控。
  • 仿冒下载站。 搜索「某某解密工具官方下载」,排在前面的未必是官网。仿冒下载站和伪装安装包是近年木马投放的主要渠道之一,银狐木马 就大量依赖这种方式。
  • 收费的「解密软件」和「包解」。 公开的解密工具都是免费发布的,要求先付费才能下载「专用解密器」或拿「解密码」的,要高度警惕。更隐蔽的是:美国 ProPublica 2019 年调查发现,有数据恢复公司宣称用自有技术解密,实际是替客户付了赎金再加价收费。付赎金本身的风险见 中了勒索病毒要不要交赎金
  • 冒名的「官方客服」。 自称与某个机构或厂商有关的工具、客服,一律回到该机构官网核实,不要点聊天里给的链接。

怎么确认工具和你的变种对得上?

工具说明里写的适用条件,要逐条和自己的样本对照,而不是只看后缀:

  1. 家族对得上:勒索信文件名、正文格式、联系方式、个人 ID 格式都与工具说明一致。同名、仿冒和用泄露源码改出来的衍生家族很多,只凭后缀最容易判断错。
  2. 版本与时间对得上:不少工具只覆盖某段时间的版本,例如 Mallox 工具只到 2024 年初,要确认加密发生的日期和样本的构建特征。
  3. 平台对得上:Windows、Linux、ESXi 加密器往往是不同实现,Rhysida 工具就只支持 Windows 版。
  4. 前提条件具备:需要文件配对的,要找到同一文件加密前的原件(邮件附件、旧备份、网盘里的同一份文件);要求在原电脑上运行的,不能先重装系统。
  5. 小样本验证通过:在副本上试解几种不同类型的文件,逐个打开检查内容,而不是只看工具有没有报错。

任何一条核对不了,先停下来做样本分析。我们的 勒索病毒解密服务 会先做家族与版本判定,确认匹配之后才在只读副本上运行公开工具。

什么情况下,试错会让文件彻底救不回来?

解密工具失败,多数时候只是「没解开」,但下面几种情况会造成不可逆的损失:

  • 在原文件上就地解密。 版本或密钥不对时,工具可能把错误结果直接写回文件。原始密文一旦被改写,将来拿到正确的密钥也无法还原。
  • 部分加密的文件被当成完整加密处理。 不匹配的工具会把完好的数据区也「解密」一遍,明文变成乱码,结构修复的余地也一起没了。
  • 恶意程序还在运行。 No More Ransom 发布 Phobos / 8Base 工具时就提示,要先清除恶意程序,否则文件会被反复加密。
  • 在原盘上安装工具、写出结果。 这会覆盖被删除原文件的残留,工具与输出目录应放在另一块盘上。
  • 文件时间戳被改写。 有的方法依赖文件修改时间缩小密钥搜索范围(如针对 Akira Linux/ESXi 变种的方法),不当的复制、打开与改名会让这条路失效。
  • 「解密成功」后立刻删除加密原件。 输出看起来正常,不代表每个文件都完整,验收完成前一个都不要删。

Avast 的解密向导提供备份加密文件的选项,建议勾选;更稳妥的做法仍是整体镜像后在副本上操作。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关勒索家族

常见问题

追问

  • 杀毒软件把解密工具报成病毒,说明它是假的吗?

    不一定。日本警察厅的 Phobos / 8Base 工具发布时,就被部分浏览器和杀毒软件误报过。判断真假的依据是下载来源:只从 nomoreransom.org、执法机构或厂商官网下载,官方提供校验值的就核对校验值。反过来,杀毒软件没报毒,也不代表来路不明的程序是安全的。

  • 卡巴斯基的 No Ransom 网站和你们有关系吗?

    没有任何关系。noransom.kaspersky.com 是卡巴斯基运营的免费解密工具站。本站是郑州舍末信息科技有限公司的「舍末无勒 SheMo Noransom」,与卡巴斯基没有合作或隶属关系,也不分发其工具。需要卡巴斯基的工具,请直接访问卡巴斯基官网。

  • 工具提示解密成功,文件还是打不开,怎么办?

    先停下来。不要删除加密原件,也不要换另一个工具接着处理同一批文件。常见原因是版本没有完全匹配、文件本来只被部分加密,或者解出的文件又被仍在运行的程序再次加密。把原始加密样本、工具名称与版本、输出文件一起保留,交给专业团队分析。

  • 现在没有工具,以后会不会出?

    有可能,但无法预测。Phobos / 8Base 工具在 2025 年 7 月才发布,LockBit 的密钥也是在 2024 年执法行动之后才被大量缴获。所以加密文件和勒索信应该完整保存到离线介质上,但恢复计划不能押在「等工具」上,其他路径要同时推进。

  • 上传样本到识别网站安全吗?

    识别网站需要接收你上传的文件。以 ID Ransomware 为例,它说明未能匹配的样本可能会分享给可信的恶意软件分析人员,文件中出现的邮箱、比特币地址也可能提供给执法机构。所以只上传不含敏感信息的样本;涉密或高度敏感的环境,不要上传到任何公共平台。

  • 你们会用这些公开工具吗?怎么收费?

    会。家族与版本确认匹配时,公开工具往往是最快的路径,我们在只读副本上运行并逐项校验结果。工具本身是免费的,我们不出售任何解密工具。初步沟通与家族识别方向的判断不收费,完整评估与恢复作业的费用在开始前说明并取得确认,详见 勒索病毒解密多少钱、恢复要多久

参考来源

外部链接仅供参考,内容由第三方发布,不代表本站立场。

更新于