勒索病毒家族
BeijingCrypt 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
BeijingCrypt 因早期使用 .beijing 后缀得名,是国内长期高发的勒索病毒家族,主要通过远程桌面与数据库弱口令爆破后手工投毒,历经 .beijing、.360、.520、.halo、.bixi 等多个后缀变种,目前无公开解密工具。
- 首次出现
- 2020-06
- 加密后缀
- .beijing .360 .520
- 勒索信文件
- !RECOVER.txt
- 受影响平台
- Windows / 数据库
家族档案
- 加密后缀
- .beijing
- .360
- .520
- .genesis
- .file
- .fc
- .montana
- .halo
- .bixi
- .baxia
- 勒索信文件
- !RECOVER.txt
- !HELP!.txt
- 联系方式模式
- 匿名邮箱(免费加密邮箱域名,勒索信内一般给出主备两个地址)
- 部分变种提供 Telegram 或即时通讯账号作为备用渠道
- 别名 / 版本
- Beijing 勒索病毒、.360 勒索病毒、Halo 变种、Bixi 变种、Baxia 变种
- 首次出现
- 2020-06
- 活跃状态
- 活跃中
- 威胁等级
- 高危
- 受影响平台
- Windows
- 数据库
- 标签
- 国内高发
- RDP 爆破
- 针对数据库
- 活跃中
BeijingCrypt 使用 AES-256 + RSA-2048 混合加密,每台受害主机的对称密钥由攻击者持有的 RSA 私钥保护,目前没有公开的免费解密工具,No More Ransom 与各厂商解密工具库中均无对应条目。
需要特别提醒:该家族使用 .360 作为后缀,是刻意借用国内知名安全厂商名称迷惑受害者,与该厂商无任何关系;网络上出现的「.360 后缀专用解密器」多为二次诈骗或捆绑推广,请勿在原盘上运行。正确做法是先做家族准确判定与取证,再走备份恢复、数据库结构修复等现实路径。
最新动态
360《2026年8月勒索软件流行态势分析》中 BeijingCrypt 相关关键词已跌出前十,而同样靠远程桌面爆破后手工投毒的新家族 BrzCrypt(.flex 后缀)以11.11%升至家族占比第二。含义:2026年下半年国内新发的RDP入口案例未必是 BeijingCrypt,须按勒索信文件名准确判定家族,判错会走错恢复路径。
参考来源360《2026年6月勒索软件流行态势分析》中 baxia 仍列关键词榜第8位,家族说明重申其传播方式为暴力破解远程桌面口令与数据库弱口令后手工投毒。即 BeijingCrypt 在2026年年中仍在持续产生新受害者,防护重点依旧是取消3389/1433公网映射并更换强口令。
参考来源360《2026年4月勒索软件流行态势分析》关键词榜中 bixi 第4、baxia 第5,脚注注明「baxia 同 bixi」,同属 BeijingCrypt;baxia 自3月报告起连续上榜。说明该家族2026年仍在国内活跃并换用 .baxia 新后缀,入口仍是远程桌面与数据库弱口令爆破后手工投毒,且仍无公开解密工具,遇到 .baxia 应按本家族路线处置。
参考来源
家族概述
BeijingCrypt 自 2020 年 6 月开始出现,因早期把加密文件后缀改为 .beijing 而得名。360 的家族分析指出,它从出现之初就利用远程桌面弱口令在国内传播,2021 年起传播量逐月上升并跃入国内勒索病毒传播量前十,此后一直是国内服务器勒索案例中的常客。
后缀变种多是它最显著的特点:先后出现过 .genesis、.beijing、.520、.file、.360、.fc、.montana,2023 年初出现 .halo,360 在 2025 年 10 月的态势报告中记录到该家族当期使用 .bixi 后缀。其中 .360 后缀值得单独说明:攻击者刻意使用国内知名安全厂商的名称作为加密后缀来迷惑受害者,与该厂商没有任何关系,很多中招企业因此误装带捆绑的所谓专用工具,反而破坏了原始数据。受害者以中小企业业务服务器为主,典型配置是 Windows Server 上同时跑 ERP、SQL Server 与本地备份,3389 端口直接映射公网。
如何识别
加密后缀:.beijing、.360、.520、.genesis、.file、.fc、.montana、.halo、.bixi 等。后缀更换频繁,遇到陌生后缀不要直接排除这个家族。
勒索信:常见 !RECOVER.txt 与 !HELP!.txt,落盘在被加密目录与桌面,给出主备两个联系邮箱并要求附上机器 ID。
入侵痕迹(最可靠的判定依据):
- 安全日志中大量 RDP 登录失败(4625)后出现一次成功登录(4624,登录类型 10);
- 数据库端口(1433、3306)上有集中的认证失败记录;
- 出现攻击者新建的管理员账号,或已有账号被加入管理员组;
- 安全软件被卸载或退出,计划任务中新增可疑项;
- 加密在较短窗口内完成,且是明显的手工节奏:先关服务、再加密、最后落盘勒索信。
传播与入侵方式
远程桌面弱口令爆破后手工投毒是这个家族的标准做法。 360 的家族分析明确指出,BeijingCrypt 主要通过爆破 3389 端口入侵,成功后由攻击者人工执行加密程序;近年的态势报告还记录到其通过爆破获取数据库口令后向被攻击设备下发勒索病毒。
完整路径通常是:扫描公网上开放 3389、1433、3306 的主机;对 administrator、sa、root 等账号跑暴力破解;登录后关闭或卸载安全软件、创建后门账号、开启持久化;通过共享目录或远程桌面把载荷分发到内网其他服务器;终止数据库与备份服务、删除卷影后执行加密。其他入口包括共享文件夹传播、漏洞利用与垃圾邮件。
国内高发的结构性原因:中小企业为了远程办公把 3389 直接映射公网并使用简单口令;SQL Server 用默认 sa 账号且口令多年未改;备份与业务放在同一台机器。三条叠加,一次成功爆破就能造成全量业务数据丢失。
加密特点
BeijingCrypt 使用 AES-256 + RSA-2048 混合加密:用 AES-256 加密文件内容,再用 RSA-2048 公钥保护对称密钥。每台受害主机的密钥材料相互独立,没有攻击者私钥无法在算法层面还原。
加密与破坏行为:加密前终止 SQL Server、MySQL、Oracle、邮件与备份代理等进程与服务;加密范围覆盖本地磁盘、映射的网络驱动器与可访问共享,因此 NAS 与文件服务器经常一并中招;删除卷影副本与恢复点;数据库文件(.mdf、.ldf、.bak、.dbf、.ibd)是明确目标,很多受害者的本机备份与数据库一起被加密;在被加密目录与桌面落盘 !RECOVER.txt / !HELP!.txt。
关于大文件的处理方式:不同变种行为不一致,公开资料没有统一结论,因此必须实测——抽取数据库文件与大型压缩包,分析加密块的分布、步长与被破坏结构的位置,才能判断结构级修复是否可行。平台以 Windows 为主,未见成熟的 Linux/ESXi 原生载荷。
先评估,再动手
可恢复性评估
没有公开免费解密工具。 BeijingCrypt 勒索病毒解密不存在官方或厂商途径,网络上针对 .360、.beijing 等后缀的所谓「专用解密器」多数是二次诈骗或带捆绑的推广工具,在原盘上运行还会破坏数据。
1. 备份、快照与卷影 首要路径。攻击者虽会删除卷影并加密本机备份,但操作偏手工、停留时间有限,常留下缺口:未映射共享的独立备份机、离线移动硬盘与磁带、NAS 自身快照(部分对加密进程不可见)、云端对象存储的版本历史、虚拟化平台快照。断网后应立刻清点,防止还活着的备份被二次加密。
2. 数据库文件的结构级修复(需先实测) 视加密方式而定,若对大文件采用部分加密,可做页级损坏定位、系统表与分配结构修复、表级抽取,再结合事务日志与上游业务单据重放;若为全量加密,这条路不通,我们会如实说明。
3. 未加密副本与未被波及的主机 业务数据常有多个落点:进销存与财务系统导出的报表账表、报送税务与银行的数据、上下游对账单、业务人员电脑上的副本。手工投毒覆盖范围有限,不在同一凭证域、未映射共享或当时关机的主机很可能完好。
我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。
我们的处置方案
中了 BeijingCrypt 勒索病毒怎么办?
第一步:应急隔离与取证固定
立即取消受影响服务器的公网端口映射(3389、1433、3306 等),断开其与内网其他主机的 SMB 互访,禁用被爆破的账号与所有可疑的新建管理员账号。BeijingCrypt 攻击者常在爆破成功后留下后门账号,不清理会导致恢复期间被二次加密。
取证固定内容:Windows 安全日志中的 4625/4624 记录(确认爆破来源 IP、成功时间与账号)、SQL Server 错误日志与登录审计、账号与组成员变更记录、计划任务与服务清单、安全软件被卸载的记录、勒索信 !RECOVER.txt / !HELP!.txt 原件、若干不同类型与大小的加密样本、以及尽量找到的同名未加密原件。
不要重装系统、不要格式化、不要在原盘上运行来路不明的「解密工具」。
第二步:家族识别与加密分析
因为 BeijingCrypt 后缀变化频繁,且与 Phobos、Makop、Crysis/Dharma 在国内常被混称,准确判定是关键的一步。
判定依据:勒索信文件名(!RECOVER.txt / !HELP!.txt 是 BeijingCrypt 的特征,明显区别于 Phobos 的 info.txt + info.hta 与 Makop 的 readme-warning.txt)、文件名改写格式、加密文件头尾标记结构、载荷样本特征、以及后缀是否属于该家族已知序列(.beijing、.360、.520、.halo、.bixi 等)。
随后做加密特征分析:抽取数据库文件、大型压缩包与普通文档,分析是否为部分加密、加密块步长与被破坏结构的位置。这一步直接决定第三步能不能给出数据库修复方案。同时核查是否存在遗留的后门账号与持久化。
第三步:可恢复性评估与方案设计
先明确告知没有公开解密工具,再按路径分桶:
- 备份可用:核实独立备份机、离线介质、NAS 快照、云端版本历史、虚拟化快照的时间点与完整性,确认未被加密、未携带后门;
- 需修复:对 .mdf/.ldf/.bak/.dbf/.ibd 抽样评估,若确认为部分加密则给出表级覆盖率预估,若为全量加密则如实说明不可行;
- 旁路重建:与业务、财务部门一起清点报表导出、报送数据、上下游对账单、纸质凭证,评估可重建的时间范围;
- 未受影响主机:逐台确认可作为基线的服务器与终端;
- 确定不可恢复:明确列出。
由于这类受害者多为 IT 力量有限的中小企业,方案还应给出「先恢复哪些系统能让业务先转起来」的优先级建议。
第四步:数据恢复实施
全程在只读镜像与副本上操作,原盘保持不动,并在已清理后门的干净环境中进行。
- 备份恢复:优先恢复核心业务库与业务必需目录,恢复前先在隔离环境校验备份完整性与是否携带载荷;
- 数据库修复:若确认为部分加密,对 SQL Server 做页级损坏定位、修复系统表与分配结构后按表抽取;Oracle 侧结合数据文件头修复与归档日志应用;MySQL 侧逐个处理 .ibd 并重建字典;
- 增量补齐:用未受影响的事务日志、归档日志与上游业务流水重放;
- 文件与 NAS:按部门优先级分批恢复;
- 旁路数据回灌:把重建出的报表与单据按业务期间导回系统。
每批交付附带校验记录:记录数对账、关键单据抽样核对、应用功能验证。恢复环境确认干净后再接入生产网络。
第五步:溯源加固与验收
溯源结论要写清楚:爆破来源 IP 与时间线、成功登录的账号与端口(RDP 还是数据库)、攻击者新建的账号与持久化、手工投毒覆盖了哪些主机、备份为何一起被加密。
加固清单(可验证):
- 取消所有服务器的 3389、1433、3306 等公网映射,远程访问统一走 VPN 或零信任网关并强制多因素认证;
- 清理后门账号,administrator/sa/root 改强口令并限制来源 IP,开启账号锁定策略;
- 服务器分段,限制内网 RDP 与 SMB 的横向可达范围;
- 备份改为离线/异地 + 不可变存储,备份介质与业务服务器物理分离,定期真实演练恢复;
- 数据库不与业务系统共用主机,关闭 xp_cmdshell 等危险扩展;
- 部署 EDR 并对登录失败、账号创建、安全软件被卸载建立告警闭环。
最后出具事件报告与加固验收清单。
风险提示
中招后切勿操作
- 不要下载和运行网上标称「.360 后缀专用解密器」「.beijing 解密工具」的程序。该家族没有公开解密工具,这类程序多为二次诈骗或捆绑推广,在原盘上运行会进一步破坏数据。
- 不要把 .360 后缀误认为与国内某安全厂商相关。这只是攻击者故意借用知名品牌迷惑受害者的手段,与该厂商无任何关系。
- 不要重装系统或格式化受影响卷;也不要为「清理病毒」而重建分区,那会连碎片恢复的机会一起消灭。
- 不要在清除后门账号之前恢复网络连通。攻击者常留有自建管理员账号,恢复中被二次加密的案例很常见。
- 不要删除勒索信、加密样本和 Windows 安全日志;4625/4624 记录是确认爆破入口与时间线的核心证据。
- 不要联系勒索信中的邮箱自行付款。付款既不保证拿到可用解密器,也会把企业标记为愿意付款的目标。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
相似勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
相关问答
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
常见问题
BeijingCrypt 常见问题
.360 后缀的勒索病毒是什么?和 360 公司有关系吗?
没有任何关系。.360 是 BeijingCrypt 勒索病毒家族使用的加密后缀之一,攻击者刻意借用国内知名安全厂商的名称来迷惑受害者,让人误以为与安全软件相关,从而在搜索和求助时走弯路。
BeijingCrypt 因早期使用 .beijing 后缀得名,此后陆续使用过 .genesis、.520、.file、.fc、.montana、.halo、.bixi 等多个后缀。判定是否属于该家族,看勒索信文件名更可靠:!RECOVER.txt 与 !HELP!.txt 是其特征。
需要提醒的是,搜索「.360 勒索病毒解密」会出现大量低质量页面和所谓专用工具,该家族目前没有公开免费解密工具,这类程序请勿在原盘上运行。
BeijingCrypt 加密的文件能解密吗?
目前没有公开的免费解密工具。该家族使用 AES-256 加密文件内容并用 RSA-2048 保护对称密钥,每台主机的密钥材料独立,没有攻击者的私钥无法在算法层面还原,No More Ransom 与各厂商工具库都没有对应条目。
因此 BeijingCrypt 数据恢复的重点应放在现实路径上:备份与快照清点(独立备份机、离线介质、NAS 快照、云端版本历史、虚拟化快照)、数据库文件的结构级修复可行性实测、未加密的旁路副本梳理、以及未被攻击者操作过的主机。先做准确的家族判定与取证,再给出带覆盖率预估的方案,比继续寻找解密器更有价值。
服务器的 SQL Server 数据库被加密了,mdf 文件还有救吗?
要先做加密特征分析才能回答,不能一概而论。BeijingCrypt 明确把 .mdf、.ldf、.bak 等数据库文件列为加密目标,但不同变种对大文件的处理方式不一致,公开资料也没有统一结论。
正确做法是:先对数据库文件所在卷做只读镜像,抽取 .mdf 与 .ldf 分析加密块的分布与步长。视加密方式而定——如果是部分加密,文件内部会保留大量完整数据页,可以做页级损坏定位、系统表与分配结构修复、表级数据抽取,再用未被破坏的事务日志与上游业务流水补齐增量;如果是全量加密,修复路径不成立,我们会直接说明,把精力转向备份、旁路副本与业务侧重建。
无论哪种情况,都不要在原盘上执行 DBCC 修复或强制附加,这些写操作会破坏后续修复所需的原始结构。
为什么我们的备份也被一起加密了?
因为备份和业务数据在同一个「可达范围」内。BeijingCrypt 是爆破进入后由人工执行加密,加密范围覆盖本地磁盘、映射的网络驱动器和可访问的共享目录,同时会主动删除卷影副本、终止备份代理服务。所以只要备份落在本机另一个分区、映射盘或同凭证可访问的 NAS 共享上,就会一并被加密。
这也是最值得改的一点:备份必须有至少一份离线或不可变副本——离线移动介质、写保护的对象存储(开启对象锁)、或需要独立凭证访问且不映射共享的备份服务器。同时定期做真实恢复演练,确认备份可用而不只是「任务显示成功」。恢复阶段也要注意:在确认后门账号清除、端口映射取消之前不要贸然联网,否则刚恢复的数据可能再次被加密。
怎么区分 BeijingCrypt 和 Phobos、Makop?
三者在国内都走 RDP 爆破路线、都由人工投毒,容易混淆,但判定依据很明确——看勒索信文件名:
- BeijingCrypt:!RECOVER.txt、!HELP!.txt
- Phobos 系(含 .faust、.elbie、.eking 等):info.txt + info.hta,文件名形如 .id[8位-4位].[邮箱].后缀
- Makop 系(含 .mkp、.baseus 等):readme-warning.txt,文件名形如 .[8位ID].[邮箱].后缀
这个区分不是学术问题,而是直接影响处置:Phobos 在 2025 年 7 月有日本警察厅发布的官方免费解密工具,而 BeijingCrypt 和 Makop 目前都没有公开解密途径。判错家族会导致白白花时间在无效工具上,甚至在原盘上误操作。把勒索信与几个加密样本交给应急团队,通常数小时内就能给出准确判定。