勒索病毒家族
BrzCrypt 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
BrzCrypt 是 2026 年 5 月末出现、目前仅在国内传播的勒索病毒,加密后追加 .brz 或 .flex 后缀、释放 information.html 勒索信。它由 Wmansvcs 团伙在旧家族被 360 破解后换马甲推出,靠 RDP 弱口令暴破进入并在内网横向扩散,暂无公开免费解密工具。
- 首次出现
- 2026-05
- 加密后缀
- .brz .flex .(__{ID}__).(__{email}__).brz
- 勒索信文件
- information.html
- 受影响平台
- Windows / Hyper-V / 数据库
家族档案
- 加密后缀
- .brz
- .flex
- .(__{ID}__).(__{email}__).brz
- .(__{ID}__).(__{email}__).flex
- 勒索信文件
- information.html
- 联系方式模式
- 匿名邮箱域名 cock.li(勒索信中的主联系邮箱)
- 匿名邮箱域名 tutamail.com(勒索信中的备用邮箱)
- 联系邮箱被写进加密文件名:.(__{受害者ID}__).(__{邮箱}__).flex
- 勒索信内给出受害者专属 unique ID(十余位随机字符)
- 不使用暗网谈判门户与 Tox,仅走邮件;信内引导到境外交易所购买比特币
- 别名 / 版本
- BrzCrypt .brz、BrzCrypt .flex、BRZ 勒索病毒
- 首次出现
- 2026-05
- 活跃状态
- 活跃中
- 运营状态
- 持续活跃
- 威胁等级
- 高危
- 受影响平台
- Windows
- Hyper-V
- 数据库
- 标签
- 国内高发
- 活跃中
- RDP 爆破
- 针对数据库
- 前身
- Wmansvcs
目前没有任何公开免费的 BrzCrypt 解密工具。360 勒索软件搜索引擎在该家族条目中明确标注「360解密大师:暂不支持;在线解密:暂不支持」,No More Ransom 与各厂商工具库也没有收录 .brz / .flex 后缀。
从加密实现看,短期内出现免费解密器的可能性很低。该家族把 RSA 公钥以 PEM 文件形式放在加密器同目录下离线加载,每个文件单独生成 ChaCha20 密钥,再用 RSA-OAEP 封装后写进密文尾部,全程不回传密钥。前一代 Wmansvcs 之所以能被 360 破解,是因为其加密逻辑存在实现缺陷;BrzCrypt 恰恰是在旧家族被破解之后推出的,OAEP 填充等做法明显是针对性加固。
一个值得区分的情况:同一团伙的前代家族 Wmansvcs(后缀 .peng / .wman,勒索信 DECRYPTION_INFORMATION.html)已被 360 反病毒团队破解并提供解密支持。如果你手上的后缀其实是 .peng 或 .wman,恢复路径完全不同——这正是必须先做家族判定、不能只看「像不像」的原因。
最新动态
家族概述
BrzCrypt 于 2026 年 5 月末首次出现,传播量在极短时间内冲到国内前列:据 360 月报,6 月「迅速跻身国内传播量前列」,7 月以 17.73% 的占比位居 360 反勒索服务受害设备家族第二(首位 Weaxor 45.45%),8 月仍以 11.11% 保持第二,同样仅次于 Weaxor。360 各期月报的口径一致:目前仅在国内传播,主要传播方式为暴力破解远程桌面口令、成功后手动投毒。
它的来历比技术细节更值得注意。360 在专项分析中把 BrzCrypt 与 Wmansvcs 归为同一攻击团伙,依据是二者相同的攻击基础设施。Wmansvcs 自 2025 年 6 月起长期稳居国内感染量前二,2026 年 4 月被 360 发现加密逻辑缺陷并成功破解、对外提供解密;旧工具失去勒索价值后,该团伙才弃用它、一个多月后推出 BrzCrypt——一次被迫的重写,新家族在密钥管理上做了明确加固。
受害面高度集中在服务器:2026 年 8 月受攻击系统中服务器大幅领先桌面 PC,操作系统前三为 Windows 10、Windows Server 2012 与 Windows Server 2008;国内恢复机构披露过一家企业的 Oracle 数据库、文件共享与 CRM、MES 服务器被 .brz 一并加密的案例。该家族没有公开的暗网泄露站(境外勒索监测平台亦未收录该名称),360 的公开分析也未记录数据外传,但攻击链明确包含批量窃取账号口令的环节,凭据外泄必须单独评估。
如何识别
后缀与文件名:早期版本后缀为 .brz,2026 年 6 月起 360 已捕获多个改用 .flex 后缀的变种。完整格式是在原文件名后追加 .(__{ID}__).(__{邮箱}__).brz 或 .flex,其中 ID 与加密器同目录下 RSA 公钥文件的命名相对应。文件名里同时出现随机 ID 与 cock.li / tutamail.com 邮箱,基本可锁定该家族。
勒索信:释放英文的 information.html,开头为 YOUR FILES ARE ENCRYPTED,给出 Your unique ID,声称可先免费试解 1 个文件,付款前还可再发送最多 3 个、总计小于 1MB 的文件免费解密,主邮箱 hunter505@cock.li、备用 supp_brz@tutamail.com,并引导到境外交易所购买比特币。公开 IOC 中的邮箱还包括 talbotor@cock.li 与 billyai@cock.li。
密文特征:加密文件尾部附加被 RSA 封装的密钥数据,并以字符串 DATACORE 作为结束标识。用十六进制工具查看任一加密文件末尾,出现 DATACORE 是最干净的判定依据,也是与其他 ChaCha20 家族区分的关键。
其他迹象:桌面壁纸被替换为勒索提示图,注册表被写入启动项;加密器运行需要同目录下带 _public_key.pem 后缀的公钥文件,缺失时直接报错退出,应急现场常能在投毒目录找到该 PEM 文件;系统目录基本完好——windows、programdata、$recycle.bin、windows.old、recovery 等在排除列表内,业务盘则被完整遍历。
判定要点:.brz / .flex 后缀 + information.html + 文件尾 DATACORE 三者同时成立即可确认家族。但后缀确认不了构建版本与加密参数——恢复方案必须基于实际样本的实测结论。
传播与入侵方式
360 的月报与专项分析口径一致,入侵路径非常朴素:暴力破解远程桌面口令,成功后手动投毒。没有 0day、没有钓鱼附件,全部依赖暴露在公网的 3389 与弱口令。360 对 .flex 新变种的分析给出了完整落地顺序:
- 初始突破:对公网远程桌面服务做口令暴破,拿到凭据后直接登录目标主机;
- 削弱防护:用进程管理与安全软件对抗工具关闭或规避终端防护;
- 凭据窃取:配合浏览器密码查看、网络密码导出与 Mimikatz 等组件,批量搜集本地与网络账号口令;
- 内网横移:通过远程桌面客户端主动连接内网其他主机扩大控制面——这是本轮攻击最显著的特点,也是「单点失陷扩大为内网大范围加密」的直接原因;
- 人工投毒:横移准备完成后才投放加密器,对数据库、办公文档、图片等统一加密。
这条链路指向几个反复出现的薄弱点:3389 直接映射到公网、多台服务器复用同一套本地管理员口令、服务器上保存着可直连数据库与备份系统的账号、终端防护装了没开或被卸掉——360 的统计印证了这一点,2026 年 8 月勒索反馈中未安装安全软件的设备占 57.52%。公开资料未见该家族有 RaaS 附属体系,也未见边界设备漏洞利用或钓鱼邮件案例。
加密特点
密钥方案:加密器启动时检测同目录下带 _public_key.pem 后缀的 RSA 公钥文件,缺失即退出。加密时调用 OsRng 生成 32 字节 ChaCha PRNG 种子,由 PRNG 派生 32 字节对称密钥,用 ChaCha20 加密文件内容,再用 RSA 封装该密钥写入密文尾部,最后追加 DATACORE 结束标识。全程离线、不向 C2 回传密钥,解密完全依赖攻击者手中的 RSA 私钥。360 特别指出封装用的是 OAEP 填充而非早期常见的 PKCS#1 v1.5,可抵御多种针对填充方案的攻击;结合「前代被破解后才发布」的时间线,这几乎可以确定是有意识的加固。
加密范围:加密器带 drives 启动参数指定盘符,默认 all。待加密扩展名列表共 199 项,异或混淆存储、运行时动态解密,涵盖数据库(dbf、mdf、ldf、sql、sqlite、accdb)、备份文件(bak、dump、dmp、trn、bacpac)、虚拟磁盘与虚拟机配置(vmdk、vhdx、avhdx、qcow2、vmx、vmcx、vmrs),以及办公文档、图纸设计、压缩包与源代码。
两点值得管理层理解:与生产同盘、同账号可达的备份文件本身就在加密目标之内,「本机有备份」在这个家族面前基本等于没有;vhdx / avhdx / vmcx / vmrs 被直接列为目标,Windows 上的 Hyper-V 虚拟机会随宿主一起失效。公开分析中未见 Linux 或 ESXi 加密器,也未记录删除卷影、停服务或外传数据的具体行为——但这不等于卷影一定还在,现场必须实测。此外还会写注册表启动项持久化、替换桌面壁纸。
未公开的关键参数:360 没有披露 BrzCrypt 是否对大文件分块加密及步长。作为参考,前代 Wmansvcs 对小于等于 512KB 的文件全量加密、更大文件只加密前 512KB,其 .peng 分支仅加密头、中、尾三个 64KB 区块(一个 2.67MB 文件实测加密比例约 7.2%)。BrzCrypt 是否沿用只能实测,不能按前代推定。
先评估,再动手
可恢复性评估
BrzCrypt 勒索病毒解密的可行性必须按样本逐一判断。我们不支付赎金、不代为谈判,只做技术恢复、影响评估与攻击溯源。
1)公开解密器:目前没有。 360 在 BrzCrypt 条目上标注「360解密大师:暂不支持」,No More Ransom 与各厂商工具库也未收录 .brz / .flex。需要重点区分的是同团伙前代:若实际后缀是 .peng 或 .wman、勒索信是 DECRYPTION_INFORMATION.html,那属于 Wmansvcs,360 已破解并提供解密,路径完全不同。第一步永远是做家族判定,而不是先找工具。
2)大文件的结构化修复:视加密方式而定,必须实测。 BrzCrypt 是否对大文件分块加密尚未公开;前代对超过 512KB 的文件只加密开头或头中尾区块,覆盖比例可低到个位数百分比。我们的做法是取代表性大文件(Oracle 的 dbf、SQL Server 的 mdf/ldf、vhdx 虚拟磁盘)与同类未加密文件逐字节比对,量出真实加密覆盖率与被破坏的结构位置,再决定是否做页级抽取与逻辑重建。能修到什么程度取决于关键结构是否被覆盖,评估在前、承诺在后。
3)备份、快照与卷影。 bak、trn、dmp、bacpac 都在加密目标之内,与生产同盘或同一套凭据可达的备份大概率同时失效;真正有价值的是与生产账号隔离的离线/异地备份、存储与虚拟化平台快照、备份服务器上该账号触达不到的副本。卷影是否存活要实测。内网未清理、被窃凭据未轮换前,切勿把备份介质接回网络。
4)未加密副本与日志回放。 排除目录中的内容仍是原始数据,目标扩展名又是一份 199 项白名单,不在列表内的文件类型可能完好;文件服务器回收站、终端缓存、BI 中间库、ERP/OA 归档导出与数据库事务日志,常能把关键台账补回大半。
5)底层碎片恢复。 若原文件以「新建密文 + 删除原件」方式落盘,原数据可能仍留在未分配簇中,可通过原始扇区扫描提取;前提是第一时间停止对原盘写入,继续跑业务或重建存储池会直接断送这条路。
此外,该家族虽无泄露站,但攻击链明确批量窃取口令,域管理员、数据库、备份系统与浏览器中保存的凭据都应视为已泄露并全面轮换,这与文件能否恢复无关,必须并行推进。
我们承诺的是可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。
我们的处置方案
中了 BrzCrypt 勒索病毒怎么办?
隔离与取证固定
不要重启、不要关机、不要重装。 先从网络上断开受影响主机与其上的 Hyper-V 宿主,切断到存储与备份系统的链路,同时禁用被暴破的远程桌面账号并在边界封堵 3389。保留内存与磁盘现状,对域控、文件服务器、数据库服务器与备份服务器优先做磁盘镜像或快照。必须保留的证据:3–5 个 .brz / .flex 加密文件、information.html 原件、投毒目录下的 _public_key.pem 文件、Windows 安全日志与终端服务日志(RDP 登录成功/失败记录)、防火墙与 VPN 日志。
家族判定与样本分析
用加密样本与勒索信确认这是 BrzCrypt 而不是别的家族:检查文件名是否为 .(__{ID}__).(__{邮箱}__).brz / .flex 格式,勒索信是否为 information.html,密文尾部是否带 DATACORE 标识。这一步的价值在于分流——若实为同团伙前代 Wmansvcs(.peng / .wman、DECRYPTION_INFORMATION.html),则存在 360 已破解的解密路径,应立即转入该路径;若确为 BrzCrypt,则明确告知目前没有公开解密器,避免在「找解密工具」上浪费黄金 72 小时。同时提取样本哈希与投毒工具痕迹,为溯源做准备。
可恢复性与影响评估
对关键数据逐类实测而不是凭经验估算:取有代表性的大文件(Oracle dbf、SQL Server mdf/ldf、MySQL 数据文件、vhdx 虚拟磁盘)量出真实加密覆盖率与被破坏的结构位置;盘点离线/异地备份、存储与虚拟化快照、备份服务器上未被攻击账号触达的副本,并核实卷影是否存活;梳理排除目录与目标扩展名之外可能完好的数据源、以及可用于回放的事务日志与业务日志。凭据外泄范围同步评估:哪些主机上保存过域账号、数据库账号与备份系统口令。产出是一份按业务系统分层的恢复可行性与优先级清单。
恢复实施与业务重建
在与失陷网络隔离的干净环境中推进,顺序固定:先在副本上操作,原盘只读;优先从可信备份与快照回滚核心库与虚拟机,再对无备份的数据库与虚拟磁盘做结构化修复与逻辑重建,最后用日志回放与未加密副本补齐时点差异。每一批恢复数据都要做完整性校验与业务侧验收(数据库一致性检查、关键表记录数与业务抽样比对),确认可用后再接回生产。恢复过程中不接入任何仍可能被攻击者访问的账号与主机。
溯源加固与验收
还原完整入侵链:从 RDP 登录日志定位被暴破的账号与源 IP、被关闭的防护组件、凭据窃取工具落地时间、由哪台主机向哪些内网主机发起了远程桌面横移。加固动作要针对这条链路:远程桌面不再直接暴露公网,收拢到 VPN 或堡垒机之后,启用网络级身份认证与多因素认证,配置账户锁定与异常登录告警;禁止多台主机复用同一本地管理员口令;全量轮换被窃取风险内的账号口令;恢复并验证终端防护的实时防护状态;按 3-2-1 原则重建与生产账号隔离的备份体系并做一次真实的恢复演练。最后输出事件报告、IOC 清单与整改验收结论。
风险提示
中招后切勿操作
- 不要重启或关机受影响的服务器与 Hyper-V 宿主——内存中的进程、连接与密钥材料一旦丢失,取证线索和潜在的恢复机会会同时消失。
- 不要在原盘上试跑网上下载的「.flex 解密工具」「BrzCrypt 解密器」;该家族目前没有公开免费解密器,来路不明的工具只会二次破坏文件,任何试验都必须在副本上进行。
- 不要删除 information.html 与 .brz / .flex 加密样本,也不要急着「杀毒清理」重装系统——它们是家族判定、加密覆盖率实测与将来解密可行性评估的唯一依据。
- 不要把备份磁带、移动硬盘或 NAS 接回尚未清理、凭据尚未轮换的网络;bak、trn、dmp 等备份文件本身就在该家族的加密目标列表内。
- 不要自行按勒索信里的 cock.li / tutamail.com 邮箱联系对方或上传「免费试解」文件——试解只能证明对方持有私钥,改变不了恢复路径,上传的业务文件本身还可能造成二次泄露。
- 不要只改一个远程桌面口令就宣布处置完成——攻击者已批量窃取本地与网络凭据,未做全面轮换和横移范围排查,同一批凭据会被再次用来登录。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
Oracle 数据库被勒索病毒加密
Oracle 的数据文件(.dbf)、控制文件与归档日志被加密,往往意味着医院 HIS、大型 ERP、集团财务等核心系统整体不可用。本页说明 Oracle 被勒索病毒加密后的判断顺序、控制文件与归档日志的作用,以及块级修复与 RMAN 恢复的适用条件。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
相似勒索家族
- 部分版本可解
Wmansvcs
Wmansvcs 是 2025 年 6 月出现、感染量一度位居国内前列的勒索病毒家族,以 .wman / .peng 后缀与 DECRYPTION_INFORMATION.html 勒索信为标志,走 RDP 弱口令暴破 + 人工投放路线;其加密实现存在密钥流复用缺陷,已有条件性可用的免费解密工具,团伙被破解后改马甲为 BrzCrypt。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
常见问题
BrzCrypt 常见问题
.flex 后缀(或 .brz 后缀)的文件能解密吗?
目前没有公开免费的 BrzCrypt 解密工具。360 勒索软件搜索引擎在该家族条目上标注「360解密大师:暂不支持」,No More Ransom 与各厂商工具库也未收录 .brz / .flex。该家族每个文件单独生成 ChaCha20 密钥,再用 RSA-OAEP 封装写进密文尾部,密钥不落地明文也不外传,在没有攻击者私钥的前提下无法逆推。现实的恢复路径是备份与快照回滚、数据库与虚拟磁盘的结构化修复、未加密副本与日志回放,以及底层碎片恢复。请务必保留加密样本与勒索信原件:一旦将来出现实现缺陷披露或执法行动,它们是重新评估的唯一凭据。
我们之前中过 .wman / .peng,这次变成 .flex,是同一伙人吗?
是。360 在专项分析中把 BrzCrypt 与 Wmansvcs 归为同一攻击团伙,依据是二者相同的攻击基础设施。Wmansvcs 自 2025 年 6 月起长期位居国内感染量前二,2026 年 4 月被 360 发现加密逻辑缺陷并成功破解、对外提供解密;该团伙随后放弃 Wmansvcs,于 5 月末推出 BrzCrypt。对受害企业最实际的影响是:老后缀 .peng / .wman 有可用的解密路径,新后缀 .brz / .flex 没有。这也说明对方的入口没变——仍是远程桌面弱口令,如果上次事件后只恢复了数据、没有真正收口 3389 与轮换凭据,被同一批人二次打击的概率很高。
勒索信说可以免费解密几个文件,要不要试一下?
不建议自行操作。information.html 中提供的「先免费解 1 个文件、付款前还可再发送最多 3 个总计小于 1MB 的文件」是标准谈判套路,唯一能证明的是对方确实持有私钥,既不会降低赎金,也不改变你们的技术恢复路径。自行接触还有三个现实风险:上传的业务文件本身可能造成二次泄露;邮件往来会暴露企业身份与紧迫程度,影响后续报价;在事件尚未取证固定时的对外联系,可能影响后续的合规说明与保险理赔材料。我们的立场是明确的——不支付赎金、不代为谈判,把时间用在评估与恢复上。
服务器上的 Oracle / SQL Server 数据库被加密了,还有救吗?
先别下结论,要实测。BrzCrypt 的目标扩展名列表明确包含 dbf、mdf、ndf、ldf、mdb 与 bak、trn、dmp、bacpac,所以数据文件和同盘备份通常会一起中招。关键变量是它对大文件的加密覆盖率——这一点 360 的公开分析没有披露。作为参考,同团伙前代 Wmansvcs 对超过 512KB 的文件只加密开头部分,.peng 分支更是只动头、中、尾三个 64KB 区块,一个 2.67MB 文件的实际加密比例约 7.2%。若 BrzCrypt 沿用类似策略,数据文件中就可能保留大量完好页,具备页级抽取与逻辑重建的空间;若是全量加密,则只能走备份、快照与日志回放。我们会取你们的实际 dbf / mdf 文件量出覆盖率,再给出可恢复范围,而不是先承诺结果。
把 3389 端口关掉就安全了吗?还要查什么?
关端口是必要的第一步,但远远不够。该家族的攻击链是「RDP 暴破 → 关闭终端防护 → 浏览器密码、网络凭据与 Mimikatz 批量取证 → 用远程桌面客户端向内网其他主机横移 → 人工投放加密器」。也就是说,等你发现加密时,对方很可能已经拿到了一批可复用的账号口令。必须同步做三件事:一是排查横移范围,从终端服务日志与登录事件里找出从失陷主机发起的所有内网 RDP 连接;二是把域管理员、本地管理员、数据库、备份系统以及浏览器和远程桌面连接管理器里保存的口令全部轮换,并停止多台主机复用同一套本地管理员密码;三是确认终端防护是否被关闭或卸载并恢复实时防护。此外把运维入口收拢到 VPN 或堡垒机之后、启用网络级身份认证与多因素认证,才是真正的收口。
参考来源
- 360 安全卫士 - RDP暴破与横移窃密双管齐下_BrzCrypt勒索软件新变种强势来袭
- 360 社区 - BrzCrypt勒索软件家族详情(后缀、勒索信与解密支持情况)
- 360 - 2026年8月勒索软件流行态势分析(BrzCrypt 占比 11.11%,国内第二)
- 360 - 2026年7月勒索软件流行态势分析(BrzCrypt 占比 17.73%,国内第二)
- 360 - 2026年6月勒索软件流行态势分析(5 月末首次出现,6 月捕获 .flex 变种)
- 360 - 破解成功_国内顶流勒索软件Wmansvcs解密分析(前身家族与解密支持)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于