跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Crysis / Dharma 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 部分版本可解

Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。

首次出现
2016-02
加密后缀
.cezar .arena .bip
勒索信文件
info.hta
受影响平台
Windows / 数据库

家族档案

加密后缀
  • .cezar
  • .arena
  • .bip
  • .combo
  • .java
  • .dharma
  • .wallet
  • .harma
  • .adobe
  • .bkp
勒索信文件
  • info.hta
  • FILES ENCRYPTED.txt
  • README.txt
  • Info.hta
联系方式模式
  • 匿名邮箱(勒索信给出主备两个地址,常见免费加密邮箱域名)
  • 文件名中直接嵌入攻击者邮箱
  • 部分变种提供即时通讯账号作为备用渠道
别名 / 版本
CrySiS、Dharma、Cezar 家族、Wallet / Arena / Bip / Combo / Java 变种
首次出现
2016-02
活跃状态
活跃中
威胁等级
高危
受影响平台
  • Windows
  • 数据库
标签
  • 国内高发
  • 勒索即服务
  • RDP 爆破
  • 针对数据库
  • 老旧家族
  • 活跃中
解密工具
部分版本可解

Crysis/Dharma 的解密可行性完全取决于变种年代

可解的部分:2016 至 2017 年间,攻击者(或相关方)先后公开了多批主密钥,Kaspersky 的 RakhniDecryptor 因此支持 Crysis 第 2、3 代与部分 Dharma 早期变种(如 .dharma、.wallet、.onion、.zzzzz 等),No More Ransom 上也列有对应条目。ESET 亦曾发布过针对早期版本的解密工具。

不可解的部分:2017 年之后出现的 .cezar 家族(含 .arena、.bip、.combo、.java、.harma 等大量变种)没有公开解密工具,这也是国内当前案例中的绝大多数。

因此处置流程应当是:先按后缀与勒索信判定具体变种年代,属于早期变种的用 RakhniDecryptor 在只读副本上试解验证;属于 .cezar 家族的直接进入备份恢复与结构修复评估,不要在解密工具上浪费时间。

参考来源

最新动态

  1. 360《2026年8月勒索软件流行态势分析》显示:使用「解密大师」求助的设备中,被 Crysis 家族加密的仍居第一;但当月感染量前三为 Weaxor(65.74%)、BrzCrypt、LockBit,活跃后缀关键词榜已无 Crysis 系后缀。新增感染在减少,求助者多为存量且不可解的 .cezar 系变种。

    参考来源
  2. Solar 应急响应团队发布 2026 年上半年勒索态势报告,覆盖国内 375 起处置事件:在 114 起入口明确的事件中,企业管理软件漏洞、数据库相关入口、服务器及远程运维账号弱口令三类合计占 81.1%。Crysis/Dharma 赖以传播的弱口令远程入口仍是国内最主要的失守点。

    参考来源

家族概述

Crysis(也写作 CrySiS)于 2016 年初出现,同年底衍生出 Dharma 分支,此后两者常被合称为 Crysis/Dharma 家族。它是最早规模化利用 RDP 弱口令爆破 的勒索家族之一,基本定义了此后国内「服务器 3389 暴露 → 爆破 → 手工投毒」这条攻击链的标准形态;后来的 Phobos 在勒索信形态与运营模式上与它高度相似,被广泛认为是其延续。

解密历史是这个家族最特别的地方。 2016 年底至 2017 年,Crysis 的多批主密钥被公开发布,安全厂商据此制作了免费解密工具,Kaspersky 的 RakhniDecryptor 至今仍支持 Crysis 第 2、3 代与部分 Dharma 早期变种。但 2017 年之后运营者更换密钥体系并推出 .cezar 家族,此后的所有变种都不再可解。360 的 2026 年 7、8 月月报显示,Crysis 家族在「使用解密大师求助的设备数」上仍位居第一,但月度新增感染量已被 Weaxor、BrzCrypt、Sorry 等新家族占据,Crysis 系后缀也不再出现在活跃关键词榜上——这个组合正说明存量受害者众多,且大量受害者遇到的是不可解的 .cezar 系变种。

如何识别

文件名格式是判定的关键,典型形态为:原文件名.原扩展名.id-8位十六进制.[攻击者邮箱].后缀,例如 data.xlsx.id-A1B2C3D4.[xxx@example.com].bip。

常见后缀分两类:早期(可能可解).dharma、.wallet、.onion、.zzzzz、.crysis;.cezar 家族(不可解).cezar、.arena、.bip、.combo、.java、.harma、.adobe、.bkp 等,数量极多且持续增加。

勒索信:最典型的是 info.hta,加密完成后通过自启动项自动弹窗;桌面上另有 FILES ENCRYPTED.txt,部分变种使用 README.txt。

与相似家族的区分(直接影响能否用上免费工具):Crysis/Dharma 是 .id-8位十六进制.[邮箱].后缀 + info.hta 与 FILES ENCRYPTED.txt;Phobos 是 .id[8位-4位].[邮箱].后缀 + info.txt 与 info.hta;Makop 是 .[8位ID].[邮箱].后缀 + readme-warning.txt;GlobeImposter 是成组后缀(4444/666)+ how_to_back_files.html。

传播与入侵方式

RDP 弱口令爆破是 Crysis/Dharma 的标志性入口,这一点从 2016 年至今没有变过。典型攻击链:扫描互联网上开放 3389 端口的主机;对 administrator 等内置账号做暴力破解,或直接使用从地下市场购买的泄露凭证登录;登录成功后卸载或关闭安全软件、创建后门管理员账号;通过共享目录、映射盘或远程桌面把载荷分发到内网其他服务器;终止数据库、邮件与备份服务并删除卷影;最后执行加密,落盘 info.hta 与 FILES ENCRYPTED.txt,并设置自启动项让勒索信在每次登录时弹出。

其他记录到的入口包括钓鱼邮件附件(早期版本更常见)与伪装成正版软件安装包的分发。国内高发的原因与 Phobos 完全一致:大量中小企业为了远程办公把 3389 直接映射公网、管理员口令简单且长期不变;业务、数据库与备份部署在同一台主机;内网未做分段。这条链已经被走了近十年,至今依然有效。

加密特点

Crysis/Dharma 使用 AES 加密文件内容,并用 RSA 保护对称密钥。2017 年之前的版本因密钥体系设计与主密钥泄露而可被解密;2017 年之后的 .cezar 家族更换了密钥体系,每台主机的密钥材料由攻击者私钥保护,不再存在通用解密可能。

加密与破坏行为:加密前终止数据库(SQL Server、MySQL、Oracle)、邮件与备份代理进程和服务;加密范围覆盖本地磁盘、映射的网络驱动器与可访问的 SMB 共享,NAS 与文件服务器常一并中招;通过 vssadmin 等方式删除卷影副本与恢复点;数据库与备份文件(.mdf、.ldf、.bak、.dbf、.ibd)是明确目标;设置注册表自启动项使 info.hta 在每次登录时自动弹出。

关于大文件处理方式:该家族变种跨度近十年,各代实现差异较大,公开资料未给出统一结论,必须实测——抽取 .mdf、.dbf、.ibd 与大型压缩包,分析加密块的分布与步长,确认是部分加密还是全量加密后再判断结构级修复是否可行。平台以 Windows 为主。

先评估,再动手

可恢复性评估

Crysis/Dharma 勒索病毒解密的第一步是判定变种年代,这决定了是否存在免费解密路径。

1. 免费解密工具(仅限早期变种) 2016 至 2017 年公开的主密钥使部分版本可解。Kaspersky 的 RakhniDecryptor 支持 Crysis 第 2、3 代与 .dharma、.wallet、.onion、.zzzzz 等早期 Dharma 变种,No More Ransom 上有对应条目,ESET 也发布过早期版本的工具。用法:在只读副本上对不同大小与类型的样本试解,输出能被业务系统正常打开才算成功。若后缀属于 .cezar 家族(.cezar、.arena、.bip、.combo、.java、.harma 等),没有公开解密工具,这也是国内目前案例中的绝大多数。

2. 备份、快照与卷影 首要现实路径。该家族会删除卷影并加密映射范围内的备份,但由于是手工投毒、停留时间有限,常留下缺口:不在同一凭证范围的独立备份服务器、离线介质与磁带、NAS 自身快照、云端对象存储的版本历史与对象锁、虚拟化平台快照。

3. 数据库与大文件的结构级修复(需先实测) 视加密方式而定,若对大文件采用部分加密,可做页级损坏定位、系统表与分配结构修复、表级抽取,再结合事务日志与上游业务单据重放补齐增量;若为全量加密则不可行,我们会如实说明。

我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。

我们的处置方案

中了 Crysis / Dharma 勒索病毒怎么办?

  1. 第一步:应急隔离与取证固定

    立即取消受影响服务器 3389 的公网映射,阻断其与内网其他主机的 SMB 与 RDP 互通,禁用被爆破的账号与所有可疑的新建管理员账号。Crysis/Dharma 攻击者常留下后门账号并设置注册表自启动项,恢复前必须清除。

    取证固定内容:安全日志中的 4625/4624 记录(确认爆破来源 IP、成功时间与账号)、账号与组变更记录、注册表自启动项、计划任务与服务清单、安全软件被卸载的记录、勒索信 info.hta 与 FILES ENCRYPTED.txt 原件、不同类型与大小的加密样本、以及尽量找到的同名未加密原件(解密器试解与修复比对都需要)。

    不要重装、不要格式化、不要在原盘上运行任何解密或恢复工具。

  2. 第二步:变种年代判定与解密可行性验证

    这是 Crysis/Dharma 案例中最有价值的一步,因为早期变种确实可解。

    判定依据:加密后缀属于早期序列(.dharma、.wallet、.onion、.zzzzz 等)还是 .cezar 家族(.cezar、.arena、.bip、.combo、.java、.harma 等);文件名格式是否为 .id-8位十六进制.[邮箱].后缀;勒索信是否为 info.hta + FILES ENCRYPTED.txt;加密文件头尾的标记结构与载荷样本特征。同时与 Phobos、Makop、GlobeImposter 明确区分。

    若判定为早期变种,立即取不同大小与类型的样本,在只读副本上用 Kaspersky RakhniDecryptor 等工具试解,验证输出文件的可用性。若属于 .cezar 家族,跳过解密工具,直接进入加密特征分析:确认是部分加密还是全量加密、加密块步长与被破坏结构位置,为修复可行性提供依据。

  3. 第三步:可恢复性评估与方案设计

    按路径分桶,逐项给出时间与覆盖率预估:

    • 解密可行:早期变种试解成功的范围与批量执行所需时间;
    • 备份可用:核实独立备份机、离线介质、NAS 快照、云端版本历史与虚拟化快照的时间点与完整性,确认未被同一凭证覆盖;
    • 需修复:对 .mdf/.ldf、.dbf、.ibd 与大型业务文件抽样评估,若为部分加密给出表级覆盖率预估,若为全量加密如实说明不可行;
    • 旁路重建:清点报表导出、对账数据、邮件附件、纸质凭证,评估可重建的时间范围;
    • 未受影响主机:逐台确认可作基线的服务器与终端;
    • 确定不可恢复:明确列出,便于业务提前安排补录。

    方案写明分批交付顺序与每批的校验方式,并给出优先恢复哪些系统以尽快维持业务运转的建议。

  4. 第四步:数据恢复实施

    在后门账号、自启动项与残留载荷已清除的干净环境中实施,全程操作只读镜像与副本。

    • 解密执行(若适用):分批对早期变种文件执行解密,每批完成即验证文件可打开性与完整性;
    • 备份恢复:先在隔离环境校验备份完整性与是否携带载荷,再按优先级分批恢复;
    • 数据库修复:若确认为部分加密,对 SQL Server 做页级损坏定位并修复系统表与分配结构后按表抽取;Oracle 结合数据文件头修复与归档日志应用;MySQL 逐个处理 .ibd 并重建字典;
    • 增量补齐:用未受影响的事务日志、归档日志与上游业务流水重放;
    • 文件与 NAS:按部门优先级分批恢复;
    • 旁路数据回灌:把重建的报表与对账数据按业务期间导回系统。

    每批交付附带校验记录:记录数对账、关键单据抽样核对、应用功能验证。恢复环境确认干净后再接入生产网络。

  5. 第五步:溯源加固与验收

    溯源报告写明:爆破来源 IP 与时间线(或是否为购买凭证直接登录)、成功登录的账号、后门账号与自启动项清单、手工投毒覆盖的主机范围、备份失效原因。

    加固清单(可验证):

    • 取消所有服务器 3389 的公网映射,远程访问统一走 VPN 或零信任网关并强制多因素认证;
    • 内置管理员账号改名并使用强口令,清理外包与历史遗留账号,开启账号锁定策略;
    • 服务器分段,限制内网 RDP 与 SMB 的横向可达范围;
    • 备份体系改造:离线/异地 + 不可变存储,备份介质与业务服务器物理分离,备份系统使用独立凭证,定期真实演练恢复;
    • 数据库与业务系统分离部署,数据库端口不对外暴露;
    • 部署 EDR 并对登录失败、账号创建、安全软件被卸载、批量文件改名建立告警闭环。

    最后出具事件报告与加固验收清单。

风险提示

中招后切勿操作

  • 不要在原盘上直接运行 RakhniDecryptor 等解密工具。先做只读镜像,在副本上试解并验证输出,确认可用后再批量执行。
  • 不要看到「Dharma」就认定可以免费解密。只有 2017 年之前的早期变种可解,.cezar、.arena、.bip、.combo、.java 等 .cezar 家族变种没有公开解密工具。
  • 不要在清除后门账号与注册表自启动项之前恢复联网。攻击者的通道还在,恢复中被二次加密的风险很高。
  • 不要删除 info.hta、FILES ENCRYPTED.txt 与加密样本;它们是变种年代判定与解密可行性验证的必要输入。
  • 不要重装系统或格式化受影响卷,也不要为「彻底清理」而重建分区,这会同时消灭取证证据与碎片恢复机会。
  • 不要联系勒索信中的邮箱自行付款或谈判;付款不保证拿到可用解密器,也不解决 3389 仍然暴露的根本问题。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Crysis / Dharma 常见问题

  • .bip / .combo / .java / .arena 后缀的文件能免费解密吗?

    不能。这些后缀都属于 Crysis/Dharma 的 .cezar 家族,是 2017 年运营者更换密钥体系之后推出的变种,目前没有任何公开的免费解密工具

    可以免费解密的是更早的版本:2016 至 2017 年公开的主密钥使 Crysis 第 2、3 代与 .dharma、.wallet、.onion、.zzzzz 等早期 Dharma 变种可以用 Kaspersky 的 RakhniDecryptor 处理,No More Ransom 上也有对应条目。

    所以判定变种年代是第一要务。如果确认属于 .cezar 家族,应立即把精力转向现实路径:清点独立备份与离线介质、检查 NAS 与虚拟化快照、对数据库文件做修复可行性实测、梳理未被波及的主机与旁路副本。

  • 怎么判断我们中的是可解密的早期 Dharma 还是不可解的 .cezar 家族?

    主要看加密后缀,辅以勒索信与时间线。

    早期可解变种的后缀:.dharma、.wallet、.onion、.zzzzz、.crysis 等,多见于 2016 至 2017 年的感染。 .cezar 家族(不可解):.cezar、.arena、.bip、.combo、.java、.harma、.adobe、.bkp 等,2017 年之后出现,数量极多。

    两者的文件名格式相同(原名.id-8位十六进制.[邮箱].后缀),勒索信也都是 info.hta + FILES ENCRYPTED.txt,所以仅凭这两点无法区分,必须看后缀本身。

    最终结论以试解验证为准:把不同大小与类型的加密样本复制到只读副本上,用 Kaspersky RakhniDecryptor 试解,输出文件能被业务系统正常打开才算真正可解。不要在原盘上直接跑工具。

  • 文件名变成了 .id-XXXXXXXX.[邮箱].后缀,这是哪个家族?

    这是 Crysis/Dharma 的典型文件名格式:原文件名 + .id- + 8 位十六进制 ID + .[攻击者邮箱] + 变种后缀。配合 info.hta(登录时自动弹窗)与桌面上的 FILES ENCRYPTED.txt,基本可以确认。

    需要与两个相似家族区分:

    • Phobos 的格式是 .id[8位字符-4位数字].[邮箱].后缀(ID 用方括号包裹且多出 4 位数字),勒索信为 info.txt + info.hta;
    • Makop 的格式是 .[8位ID].[邮箱].后缀(ID 用方括号包裹但没有 id- 前缀),勒索信为 readme-warning.txt。

    区分不是形式问题:Phobos 在 2025 年有日本警察厅发布的官方免费解密工具,Crysis/Dharma 只有早期变种可解,Makop 则完全没有。判错家族会直接导致选错工具、浪费黄金处置窗口。

  • 每次开机都弹出勒索页面,怎么处理?

    那是 Crysis/Dharma 设置的注册表自启动项在运行 info.hta。要注意的是,弹窗本身只是勒索信显示程序,关掉它不会恢复数据,删除它也不会造成数据损失,但在做完取证之前不要急着清理。

    正确顺序是:先保留一份 info.hta 原件作为证据(变种判定需要),完成取证与镜像后再清除自启动项与残留载荷。同时必须检查是否还有其他持久化:攻击者新建的管理员账号、计划任务、服务、远程访问工具。这些不清干净,恢复过程中很可能被二次加密。

    另外提醒:弹窗中通常有「免费解密几个小文件」的诱导,不要用重要文件去试,也不要因此与攻击者建立联系——我们不代客户谈判,也不建议企业自行接触。

  • 中了 Crysis/Dharma 要不要付赎金?

    我们不支付赎金、不代客户谈判,也建议企业不要自行付款。这个家族运营近十年,实际操作者是水平参差的分支成员,付款后拿不到解密器、解密器有缺陷、或对大文件造成二次破坏的情况都出现过。付款还会把企业标记为愿意付款的目标,并带来资金流向境外犯罪组织的合规与法律风险。

    更有效的做法是把最初的 24 至 72 小时用在四件事上:完成隔离与后门清除(防二次加密);判定变种年代并对早期变种试解验证(这一步确实可能直接解决问题);清点所有可能幸存的备份与快照;对数据库文件做修复可行性抽样。

    多数 Crysis/Dharma 案例中,「早期变种解密 + 备份 + 结构修复 + 旁路副本」的组合恢复覆盖率,比赌一个解密器可控得多。