勒索病毒家族
Black Basta 勒索病毒解密与数据恢复
- 已停止活动
- 高危
- 部分版本可解
Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。
- 首次出现
- 2022-04
- 加密后缀
- .basta .[随机字符]
- 勒索信文件
- readme.txt
- 受影响平台
- Windows / Linux / VMware ESXi
家族档案
- 加密后缀
- .basta
- .[随机字符]
- 勒索信文件
- readme.txt
- 联系方式模式
- Tor 暗网协商站点(受害者专属 code)
- Basta News(.onion 泄露站点)
- Microsoft Teams 内冒充 IT 支持发起会话
- 别名 / 版本
- Basta、Storm-0506、UNC4393、Conti 分支 / Conti offshoot
- 首次出现
- 2022-04
- 活跃状态
- 已停止活动
- 运营状态
- 已停止运营
- 威胁等级
- 高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- 标签
- 已停止
- 勒索即服务
- 双重勒索
- 针对虚拟化
- 钓鱼邮件
- 漏洞利用
存在一款公开工具,但适用范围非常窄。
2023 年底至 2024 年初,德国 SRLabs 发布了 Black Basta Buster:该团伙当时的加密器错误使用 XChaCha20 密钥流——同一段 64 字节被重复用于异或后续所有数据块,因而可通过已知明文攻击恢复文件。适用条件很具体:
- 仅覆盖约 2022 年 11 月至 2023 年 12 月期间加密的样本;更早的、使用固定 .basta 后缀的版本不适用;
- 小于 5000 字节的文件无法恢复;
- 5000 字节至 1 GB 之间的文件有机会完整恢复;
- 大于 1 GB 的文件通常会丢失开头 5000 字节,其余可恢复;
- 需要能提供 64 字节已知明文(对常见文件格式通常可行)。
Black Basta 开发者在 2023 年 12 月底修补了该缺陷,之后的版本无法用此工具解密。因此实际处置必须先确定加密时间与版本,再判断是否适用;不适用时只能走备份、快照与部分数据修复路径。
最新动态
ReliaQuest 报告称解散后的原 Black Basta 附属成员仍在延用「邮件轰炸 + Teams 冒充 IT 支持」手法:自 2025 年 5 月以来针对数十家机构逾百名员工,2026 年 3 月明显激增,约七成目标为高管,最快数分钟即取得远程访问;后续未必加密,也可能只窃密勒索。
参考来源乌克兰与德国联合行动确认 Black Basta 头目为俄籍 Oleg Nefedov(化名 tramp),已列入欧洲刑警组织通缉名单与国际刑警红色通报;乌方搜查并抓获两名负责初始访问与凭据窃取的嫌疑人,官方归因约 600 起事件。该品牌确已停运、无付款对象,历史取证材料建议继续保全以备司法程序。
参考来源
家族概述
Black Basta 于 2022 年 4 月出现,被普遍认为源自解散后的 Conti 体系,微软将相关攻击者追踪为 Storm-0506,Mandiant 称其为 UNC4393。它以 RaaS 模式运作,早期与 QakBot(Qbot) 僵尸网络深度绑定获取初始访问,2023 年 QakBot 被执法打击后转向社工与漏洞利用。
CISA、FBI、HHS 与 MS-ISAC 于 2024 年 5 月发布 #StopRansomware 联合公告(AA24-131A),指出截至 2024 年 5 月其附属成员已影响全球 500 余家组织,覆盖 16 个关键基础设施领域中的至少 12 个,其中医疗卫生因技术依赖度高、停摆代价大而风险突出。
它最具「示范效应」的是社工手法。2024 年下半年,Black Basta 附属成员大规模使用「邮件轰炸 + Microsoft Teams 冒充 IT 支持」的组合:先用海量订阅邮件把受害者邮箱灌满,再在 Teams 中以「IT 服务台」身份主动联系,引导用户安装 AnyDesk 或启用 Quick Assist 远程协助,从而绕过所有边界与终端防护。这套手法此后被多个团伙复制,至今仍是有效威胁。
结局来自内讧。2025 年 2 月 11 日,一名化名 ExploitWhispers 的人公开了约 47 MB 的 Black Basta 内部聊天记录 JSON 文件,泄露者称因该团伙攻击俄罗斯金融机构而不满。聊天记录暴露了其内部矛盾、分工与运营细节;此后该团伙迅速沉寂,泄露站点在 2 月底消失,可认定已解散。聊天记录还显示其与 Cactus 团伙存在资金往来,部分成员随后被认为流向 Cactus 等后继组织。
对企业的现实意义:Black Basta 品牌虽已消失,但两件事仍然成立——历史上被其加密的数据仍可能需要处理(且存在一个适用范围很窄的公开解密工具,值得先行判定);更重要的是,其「Teams 冒充 IT + 远程协助工具」的入口至今仍被广泛使用,国内企业在推广 Teams、飞书、企业微信等协作平台外部联系人功能时尤需注意。
如何识别
后缀特征:早期版本使用固定后缀 .basta;2022 年 11 月之后的版本改为每次投放生成的随机字符串。这个变化对处置至关重要——固定 .basta 后缀的旧版本恰好不在 Black Basta Buster 解密器覆盖范围内,而随机后缀版本中 2022 年 11 月至 2023 年 12 月之间的样本才可能适用。
勒索信:文件名 readme.txt,内容给出受害者专属 code 与 .onion 协商站点链接,并声明数据已被窃取、10–12 天内不联系即在「Basta News」泄露站点公布。
桌面痕迹:桌面壁纸被替换为勒索提示;部分版本修改启动项,在安全模式下执行加密。
主机侧痕迹:
- 通过 vssadmin.exe 删除卷影副本;
- QakBot 时期常见其加载器与 C2 流量痕迹;后期则表现为 AnyDesk / Quick Assist / ScreenConnect 等远程协助工具的异常安装;
- 出现 Cobalt Strike、PsExec、Mimikatz、Rclone 等常规后渗透工具;
- 用户邮箱在事发前出现大量订阅确认邮件(邮件轰炸痕迹),并在 Teams 中收到外部租户发起的「IT 支持」会话——这两条是 Black Basta 后期最具辨识度的前兆。
虚拟化痕迹:存在针对 VMware ESXi 的 Linux 加密器,表现为虚拟机批量离线、数据存储中的虚拟机文件被加密。
时间线提示:Black Basta 于 2025 年 2 月解散。此后出现的「Black Basta 样」事件需要重新判定家族,可能是 Cactus 等后继团伙或模仿者。
传播与入侵方式
Black Basta 的入侵方式随时间明显演变,这也是判定加密时间的一条旁证。
第一阶段(2022—2023):QakBot 僵尸网络。通过携带恶意附件或链接的钓鱼邮件投递 QakBot,再由 QakBot 引入 Cobalt Strike 并交付给 Black Basta 附属成员。2023 年 8 月 QakBot 基础设施被国际执法行动摧毁后,这条链路中断。
第二阶段(2023—2024):漏洞利用与其他加载器。转向 ConnectWise ScreenConnect 的 CVE-2024-1709 等已知漏洞,以及 DarkGate、Pikabot 等替代加载器;同时继续使用鱼叉式钓鱼。
第三阶段(2024—2025):邮件轰炸 + Microsoft Teams 社工(其最具代表性的手法):
- 用自动化脚本给目标员工订阅海量邮件列表,短时间内灌满邮箱;
- 在员工焦头烂额时,以外部租户身份在 Microsoft Teams 中发起会话,自称公司 IT 服务台,表示「正在帮你处理邮件问题」;
- 引导员工安装 AnyDesk、启用 Quick Assist 或运行远程协助脚本;
- 拿到交互式访问后投放 Cobalt Strike,进入常规后渗透流程。
这条路径不触碰任何边界漏洞、不需要爆破凭据,完全依靠人的信任,因此传统防护几乎无从拦截。
进入内网后:抓取凭据、提权至域管、枚举并破坏备份、用 vssadmin 删除卷影副本、用 Rclone 外传数据,最后通过 PsExec/GPO 批量投放加密器,并对 ESXi 投放 Linux 变种。
对国内企业的直接提醒:允许外部联系人主动发起会话的协作平台(Teams、以及具备类似功能的国内平台)应默认收紧外部通信策略,并明确「IT 不会通过聊天工具主动要求安装远程协助软件」。
加密特点
算法:ChaCha20(XChaCha20) 加密文件内容,会话密钥用 RSA-4096 公钥封装。这是标准混合方案——但 Black Basta 的实现曾出过一个致命错误。
那个著名的实现缺陷:在约 2022 年 11 月至 2023 年 12 月的版本中,加密器没有正确推进 XChaCha20 的密钥流——同一段 64 字节被重复用于异或后续所有待加密数据块。这使得只要能拿到 64 字节的已知明文(对常见文件格式通常可行),就能还原密钥流并解密。SRLabs 据此发布了 Black Basta Buster。该缺陷在 2023 年 12 月底被修补,之后版本不再适用。
加密范围与破坏动作:
- 加密本地磁盘、映射网络驱动器与可达共享;
- 使用 vssadmin.exe 删除卷影副本;
- 停止数据库、邮件与备份代理服务;
- 部分版本在安全模式下执行加密以规避防护;
- 存在针对 VMware ESXi 的 Linux 加密器,处理数据存储中的虚拟机文件。
后缀与版本的对应关系(对判定解密可行性至关重要):
- 早期固定 .basta 后缀版本 → 不适用 Black Basta Buster;
- 2022 年 11 月—2023 年 12 月的随机后缀版本 → 可能适用,受文件大小限制(<5000 字节不可恢复;5000 字节—1 GB 可完整恢复;>1 GB 丢失开头 5000 字节);
- 2024 年起的版本 → 不适用。
双重勒索:加密前外传数据,勒索信给出 10–12 天期限,逾期在「Basta News」公布。该泄露站点已于 2025 年 2 月底消失。
先评估,再动手
可恢复性评估
Black Basta 是本组家族中少数存在真实可用公开解密工具的一个,但适用范围窄,必须先做版本与时间判定。
1. 先判定 Black Basta Buster 是否适用。这是 Black Basta 数据恢复的第一件事,判断依据有三条:
- 后缀形态:固定 .basta 的旧版本不适用;随机后缀版本才有机会;
- 加密时间:需落在约 2022 年 11 月至 2023 年 12 月之间(2023 年 12 月底该缺陷被修补);
- 文件大小:小于 5000 字节的文件无法恢复;5000 字节至 1 GB 之间可能完整恢复;大于 1 GB 的通常丢失开头 5000 字节、其余可恢复。
即便条件满足,也应在镜像副本上运行工具验证效果,确认可解后再批量处理。注意:该工具对大文件(数据库、vmdk、归档包)的价值尤其高,因为它们正落在「大于 5000 字节」的可恢复区间。
2. 若不适用:备份、快照与卷影副本。vssadmin 删除的是本机卷影副本,而存储阵列、NAS 控制器上的快照、离线与异地备份、磁带、启用不可变/对象锁的云备份通常仍在。Black Basta 附属成员会主动破坏备份,因此需逐份验证可恢复性而非清点数量。
3. 大文件的结构化修复。对未被解密器覆盖的版本,仍可通过加密图谱测绘定位完好区段,对 vmdk 重建文件系统、对 SQL Server/Oracle/MySQL 做页级修复并合并未加密日志,对 PST 与归档包按格式抽取可用对象。可恢复比例视加密覆盖方式而定,须先测后评。
4. 未加密副本与日志回放。开发测试库、报表库、下游数据仓库、ERP/OA 中间表与接口文件、终端本地副本、邮件附件与扫描归档;业务流水可用于重建单据。
5. 历史遗留数据值得重新评估。Black Basta 事件多发生在 2022—2024 年,不少企业当时选择「先重建、加密数据封存」。这些介质若未被二次写入,今天做恢复条件反而更好,且相当一部分恰好落在 Black Basta Buster 的适用时间窗内——这是本家族少见的好消息。建议先做只读镜像再分析,注意长期离线机械硬盘的老化风险。
关于支付:Black Basta 已于 2025 年 2 月解散,协商站点消失,不存在可付款的对手方。
我们的边界:不承诺 100% 解密、不保证恢复、不支付赎金、不代谈判。
我们的处置方案
中了 Black Basta 勒索病毒怎么办?
隔离取证与加密时间线固证
隔离受影响主机与 ESXi 集群,对数据存储、数据库文件与备份卷做只读镜像。Black Basta 案例要特别重视加密时间的确定——它直接决定公开解密器是否适用:需保全文件时间戳、Windows 事件日志残留、EDR 与防火墙告警、远程协助工具(AnyDesk / Quick Assist)安装与会话记录。
同时封存 readme.txt、加密样本、壁纸文件,以及事发前的邮箱轰炸记录与 Teams 外部会话记录——这两项既是入口证据,也常常是确定攻击起始时间的最好锚点。不要关机、不要重装。
版本判定与解密器适用性验证
这是 Black Basta 处置中最有价值的一步。依据三条判定 Black Basta Buster 是否适用:后缀是固定 .basta 还是随机串、加密时间是否落在约 2022 年 11 月至 2023 年 12 月、文件大小分布如何(<5000 字节 / 5000 字节—1 GB / >1 GB)。
判定为可能适用时,在镜像副本上选取不同类型与大小的样本文件实测,确认恢复效果与完整性后再评估批量处理规模。判定为不适用时,转入加密图谱测绘,为后续结构化修复确定可行边界。
可恢复性评估与方案确定
汇总多条路径的实测结论:解密器可覆盖的文件范围与比例、备份与存储快照的逐份验证结果、结构化修复的可达程度、未加密副本与日志的补位能力、底层碎片机会。
交付可恢复性评估报告:逐业务系统写明可恢复范围、可回到的时间点、一致性风险、不可恢复部分与工期;对可用解密器覆盖的部分与需结构化修复的部分分别说明,避免把「部分文件可解」误解为「整体可解」。同时明确告知:该团伙已解散,不存在付款选项。
数据恢复实施与业务验证
分批实施:对解密器适用的文件在干净环境中批量解密并校验完整性(注意 >1 GB 文件开头 5000 字节的缺失,需按文件格式评估影响);对其余部分从备份与存储快照还原,或做 vmdk 区段重建、数据库页级修复与日志合并。
恢复结果交业务方按核心表、关键单据抽样验证后回切生产,并对小于 5000 字节而无法恢复的文件、以及无法恢复到最新时间点的系统输出明确的缺口清单。
溯源加固与验收(重点:协作平台社工)
复盘入侵链:是 QakBot 时期的钓鱼投毒、ScreenConnect(CVE-2024-1709)等漏洞利用,还是「邮件轰炸 + Teams 冒充 IT」的社工路径。
加固重点因入口而异,但协作平台一条必须做:收紧外部租户主动发起会话的权限、对外部联系人加显著标识、限制 Quick Assist 与未经审批的远程协助工具、建立「IT 绝不通过聊天工具索要凭据或要求安装远控」的员工告知与演练机制,并对短时间内海量订阅邮件建立告警。
技术侧同步:ScreenConnect 等运维系统补丁治理、全面 MFA、备份离域并启用不可变存储、限制 PsExec 与 GPO 批量执行、ESXi 关闭 SSH 并开启锁定模式。交付验收报告与观察期建议。
风险提示
中招后切勿操作
- 不要直接在原盘上运行 Black Basta Buster 或任何解密工具。该工具适用范围很窄(随机后缀版本、约 2022 年 11 月—2023 年 12 月、文件 ≥5000 字节),必须先在镜像副本上验证效果。
- 不要因为「听说 Black Basta 有免费解密器」就断定数据可解。固定 .basta 后缀的早期版本与 2024 年以后的版本都不适用,误判会导致处置延误与期望落空。
- 不要删除或覆盖能证明加密时间的证据:文件时间戳、事件日志残留、远程协助工具安装记录、邮箱轰炸与 Teams 外部会话记录。加密时间直接决定解密器是否适用。
- 不要尝试联系或支付。Black Basta 已于 2025 年 2 月内部聊天记录泄露后解散,泄露站点与协商通道均已消失,不存在可付款的对手方。
- 不要重启、重装被加密主机或对被加密卷运行磁盘修复工具,也不要重建 ESXi 数据存储——这会覆盖可用于结构化修复的完好数据块。
- 不要在未收紧协作平台外部通信策略前恢复业务。Black Basta 的 Teams 冒充 IT 手法已被多个后继团伙复制,入口不堵住就会重演。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
相似勒索家族
- 暂无公开解密工具
Play
Play(PlayCrypt / Balloonfly)自 2022 年 6 月活跃至今,是少见的「封闭团伙」式勒索病毒,为每个受害者单独编译加密器,主攻 FortiOS 与 Exchange 漏洞、RDP 与 VPN,并有专门的 ESXi 加密器;CISA 截至 2025 年 5 月统计受害组织约 900 家,公开泄露站点跟踪到 2026 年 9 月已累计逾 1200 家。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
BlackCat
BlackCat(ALPHV)是首个用 Rust 编写的大型 RaaS 勒索病毒,2021 年 11 月起活跃,以社工电话夺取账号、加密 ESXi 与 Windows 并双重勒索;2024 年 3 月在独吞 Change Healthcare 赎金后以退出骗局关停,密钥基础设施已不复存在。
相关问答
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
常见问题
Black Basta 常见问题
Black Basta 真的有免费解密工具吗?我们的文件能用吗?
有,但适用范围很窄,能不能用要看三个条件。
SRLabs 发布的 Black Basta Buster 利用的是该团伙 2022 年 11 月至 2023 年 12 月版本中的 XChaCha20 密钥流复用缺陷。适用条件:
- 后缀形态:必须是随机后缀版本;早期固定 .basta 后缀的版本不适用;
- 加密时间:需落在约 2022 年 11 月至 2023 年 12 月之间——该缺陷在 2023 年 12 月底被修补,之后版本无效;
- 文件大小:小于 5000 字节不可恢复;5000 字节至 1 GB 有机会完整恢复;大于 1 GB 通常丢失开头 5000 字节,其余可恢复。
好消息是,数据库文件、vmdk、归档包这类关键大文件恰好落在可恢复区间。我们会先在镜像副本上取不同类型样本实测,确认后再批量处理——绝不在原盘上直接跑工具。
Black Basta 已经解散了,还需要做溯源和加固吗?
非常需要,原因有两点。
第一,入口还在。无论当年是 QakBot 钓鱼、ScreenConnect 漏洞(CVE-2024-1709),还是「邮件轰炸 + Teams 冒充 IT」,这些通道如果没有关闭,今天依然对其他团伙敞开。攻击者自建的账号、遗留的远程协助软件、未修补的运维系统都可能仍在。
第二,手法被继承了。2025 年 2 月泄露的内部聊天记录显示 Black Basta 与 Cactus 团伙存在资金往来,部分成员随后被认为流向 Cactus 等后继组织;而「Teams 冒充 IT 支持 + 引导安装远程协助工具」这套社工手法,已被多个团伙广泛复制,至今仍在造成新的事件。
因此加固的重点不在于「防 Black Basta」,而在于关掉它用过的那扇门:收紧协作平台外部会话权限、限制 Quick Assist 与未审批远控、对海量订阅邮件建立告警、运维系统补丁治理、全面 MFA、备份离域并不可变。
员工在 Teams 上被「IT 支持」骗装了 AnyDesk,会有什么后果?
这是 Black Basta 后期最典型的入口,后果通常是攻击者获得了带用户身份的交互式访问,后续动作会很快。
典型时间线:攻击者先用邮件轰炸把员工邮箱灌满制造混乱,再在 Teams 中以 IT 服务台身份「提供帮助」,引导安装 AnyDesk 或启用 Quick Assist;拿到远程会话后投放 Cobalt Strike 建立持久化,随即抓取凭据、提权、枚举备份并外传数据,最后批量投放加密器。从初次接触到加密,快的情况只需数天甚至更短。
如果刚发现且尚未加密,应立即:断开该终端网络、保留 AnyDesk/Quick Assist 的会话与日志、重置该员工及其所在权限组的凭据、检查是否已有新建管理员账号与计划任务、排查横向连接痕迹与外传流量。不要直接重装那台机器——它是判断攻击进展的关键证据。
如果已经加密,请按前述流程做隔离固证与版本判定,并同步排查同一批被社工的其他员工。
我们 2023 年被 Black Basta 加密的数据一直封存着,现在还能处理吗?
能,而且这是 Black Basta 少有的好消息:2023 年的加密数据有相当概率落在 Black Basta Buster 的适用时间窗内(约 2022 年 11 月至 2023 年 12 月)。
判定还需确认两点:一是当时的后缀是随机串而非固定的 .basta,二是文件大小——小于 5000 字节的无法恢复,5000 字节至 1 GB 的有机会完整恢复,大于 1 GB 的通常丢开头 5000 字节。数据库文件与 vmdk 这类关键大文件正好在可恢复区间。
处理前请注意介质状态:长期离线的机械硬盘存在老化与坏道风险,应先做只读镜像再分析,避免在原盘上反复读写。如果当年同期的备份磁带或云归档还在,也建议一并评估——两边互补往往能明显扩大可恢复范围。
我们可以基于镜像先做一次可恢复性评估,明确写出可恢复范围与不可恢复部分,再决定是否投入实施。
参考来源
- #StopRansomware: Black Basta (AA24-131A) — CISA/FBI/HHS/MS-ISAC
- Black Basta Buster: Decrypting files without paying the ransom — SRLabs
- New Black Basta decryptor exploits ransomware flaw to recover files — BleepingComputer
- Black Basta Goes Dark Amid Infighting, Chat Leaks Show — Dark Reading
- Gone But Not Forgotten: Black Basta's Enduring Legacy — ReliaQuest
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于