勒索病毒家族
Crysis / Dharma 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 部分版本可解
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
- 首次出现
- 2016-02
- 加密后缀
- .cezar .arena .bip
- 勒索信文件
- info.hta
- 受影响平台
- Windows / 数据库
家族档案
- 加密后缀
- .cezar
- .arena
- .bip
- .combo
- .java
- .dharma
- .wallet
- .harma
- .adobe
- .bkp
- 勒索信文件
- info.hta
- FILES ENCRYPTED.txt
- README.txt
- Info.hta
- 联系方式模式
- 匿名邮箱(勒索信给出主备两个地址,常见免费加密邮箱域名)
- 文件名中直接嵌入攻击者邮箱
- 部分变种提供即时通讯账号作为备用渠道
- 别名 / 版本
- CrySiS、Dharma、Cezar 家族、Wallet / Arena / Bip / Combo / Java 变种
- 首次出现
- 2016-02
- 活跃状态
- 活跃中
- 威胁等级
- 高危
- 受影响平台
- Windows
- 数据库
- 标签
- 国内高发
- 勒索即服务
- RDP 爆破
- 针对数据库
- 老旧家族
- 活跃中
Crysis/Dharma 的解密可行性完全取决于变种年代。
可解的部分:2016 至 2017 年间,攻击者(或相关方)先后公开了多批主密钥,Kaspersky 的 RakhniDecryptor 因此支持 Crysis 第 2、3 代与部分 Dharma 早期变种(如 .dharma、.wallet、.onion、.zzzzz 等),No More Ransom 上也列有对应条目。ESET 亦曾发布过针对早期版本的解密工具。
不可解的部分:2017 年之后出现的 .cezar 家族(含 .arena、.bip、.combo、.java、.harma 等大量变种)没有公开解密工具,这也是国内当前案例中的绝大多数。
因此处置流程应当是:先按后缀与勒索信判定具体变种年代,属于早期变种的用 RakhniDecryptor 在只读副本上试解验证;属于 .cezar 家族的直接进入备份恢复与结构修复评估,不要在解密工具上浪费时间。
最新动态
360《2026年8月勒索软件流行态势分析》显示:使用「解密大师」求助的设备中,被 Crysis 家族加密的仍居第一;但当月感染量前三为 Weaxor(65.74%)、BrzCrypt、LockBit,活跃后缀关键词榜已无 Crysis 系后缀。新增感染在减少,求助者多为存量且不可解的 .cezar 系变种。
参考来源Solar 应急响应团队发布 2026 年上半年勒索态势报告,覆盖国内 375 起处置事件:在 114 起入口明确的事件中,企业管理软件漏洞、数据库相关入口、服务器及远程运维账号弱口令三类合计占 81.1%。Crysis/Dharma 赖以传播的弱口令远程入口仍是国内最主要的失守点。
参考来源
家族概述
Crysis(也写作 CrySiS)于 2016 年初出现,同年底衍生出 Dharma 分支,此后两者常被合称为 Crysis/Dharma 家族。它是最早规模化利用 RDP 弱口令爆破 的勒索家族之一,基本定义了此后国内「服务器 3389 暴露 → 爆破 → 手工投毒」这条攻击链的标准形态;后来的 Phobos 在勒索信形态与运营模式上与它高度相似,被广泛认为是其延续。
解密历史是这个家族最特别的地方。 2016 年底至 2017 年,Crysis 的多批主密钥被公开发布,安全厂商据此制作了免费解密工具,Kaspersky 的 RakhniDecryptor 至今仍支持 Crysis 第 2、3 代与部分 Dharma 早期变种。但 2017 年之后运营者更换密钥体系并推出 .cezar 家族,此后的所有变种都不再可解。360 的 2026 年 7、8 月月报显示,Crysis 家族在「使用解密大师求助的设备数」上仍位居第一,但月度新增感染量已被 Weaxor、BrzCrypt、Sorry 等新家族占据,Crysis 系后缀也不再出现在活跃关键词榜上——这个组合正说明存量受害者众多,且大量受害者遇到的是不可解的 .cezar 系变种。
如何识别
文件名格式是判定的关键,典型形态为:原文件名.原扩展名.id-8位十六进制.[攻击者邮箱].后缀,例如 data.xlsx.id-A1B2C3D4.[xxx@example.com].bip。
常见后缀分两类:早期(可能可解).dharma、.wallet、.onion、.zzzzz、.crysis;.cezar 家族(不可解).cezar、.arena、.bip、.combo、.java、.harma、.adobe、.bkp 等,数量极多且持续增加。
勒索信:最典型的是 info.hta,加密完成后通过自启动项自动弹窗;桌面上另有 FILES ENCRYPTED.txt,部分变种使用 README.txt。
与相似家族的区分(直接影响能否用上免费工具):Crysis/Dharma 是 .id-8位十六进制.[邮箱].后缀 + info.hta 与 FILES ENCRYPTED.txt;Phobos 是 .id[8位-4位].[邮箱].后缀 + info.txt 与 info.hta;Makop 是 .[8位ID].[邮箱].后缀 + readme-warning.txt;GlobeImposter 是成组后缀(4444/666)+ how_to_back_files.html。
传播与入侵方式
RDP 弱口令爆破是 Crysis/Dharma 的标志性入口,这一点从 2016 年至今没有变过。典型攻击链:扫描互联网上开放 3389 端口的主机;对 administrator 等内置账号做暴力破解,或直接使用从地下市场购买的泄露凭证登录;登录成功后卸载或关闭安全软件、创建后门管理员账号;通过共享目录、映射盘或远程桌面把载荷分发到内网其他服务器;终止数据库、邮件与备份服务并删除卷影;最后执行加密,落盘 info.hta 与 FILES ENCRYPTED.txt,并设置自启动项让勒索信在每次登录时弹出。
其他记录到的入口包括钓鱼邮件附件(早期版本更常见)与伪装成正版软件安装包的分发。国内高发的原因与 Phobos 完全一致:大量中小企业为了远程办公把 3389 直接映射公网、管理员口令简单且长期不变;业务、数据库与备份部署在同一台主机;内网未做分段。这条链已经被走了近十年,至今依然有效。
加密特点
Crysis/Dharma 使用 AES 加密文件内容,并用 RSA 保护对称密钥。2017 年之前的版本因密钥体系设计与主密钥泄露而可被解密;2017 年之后的 .cezar 家族更换了密钥体系,每台主机的密钥材料由攻击者私钥保护,不再存在通用解密可能。
加密与破坏行为:加密前终止数据库(SQL Server、MySQL、Oracle)、邮件与备份代理进程和服务;加密范围覆盖本地磁盘、映射的网络驱动器与可访问的 SMB 共享,NAS 与文件服务器常一并中招;通过 vssadmin 等方式删除卷影副本与恢复点;数据库与备份文件(.mdf、.ldf、.bak、.dbf、.ibd)是明确目标;设置注册表自启动项使 info.hta 在每次登录时自动弹出。
关于大文件处理方式:该家族变种跨度近十年,各代实现差异较大,公开资料未给出统一结论,必须实测——抽取 .mdf、.dbf、.ibd 与大型压缩包,分析加密块的分布与步长,确认是部分加密还是全量加密后再判断结构级修复是否可行。平台以 Windows 为主。
先评估,再动手
可恢复性评估
Crysis/Dharma 勒索病毒解密的第一步是判定变种年代,这决定了是否存在免费解密路径。
1. 免费解密工具(仅限早期变种) 2016 至 2017 年公开的主密钥使部分版本可解。Kaspersky 的 RakhniDecryptor 支持 Crysis 第 2、3 代与 .dharma、.wallet、.onion、.zzzzz 等早期 Dharma 变种,No More Ransom 上有对应条目,ESET 也发布过早期版本的工具。用法:在只读副本上对不同大小与类型的样本试解,输出能被业务系统正常打开才算成功。若后缀属于 .cezar 家族(.cezar、.arena、.bip、.combo、.java、.harma 等),没有公开解密工具,这也是国内目前案例中的绝大多数。
2. 备份、快照与卷影 首要现实路径。该家族会删除卷影并加密映射范围内的备份,但由于是手工投毒、停留时间有限,常留下缺口:不在同一凭证范围的独立备份服务器、离线介质与磁带、NAS 自身快照、云端对象存储的版本历史与对象锁、虚拟化平台快照。
3. 数据库与大文件的结构级修复(需先实测) 视加密方式而定,若对大文件采用部分加密,可做页级损坏定位、系统表与分配结构修复、表级抽取,再结合事务日志与上游业务单据重放补齐增量;若为全量加密则不可行,我们会如实说明。
我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。
我们的处置方案
中了 Crysis / Dharma 勒索病毒怎么办?
第一步:应急隔离与取证固定
立即取消受影响服务器 3389 的公网映射,阻断其与内网其他主机的 SMB 与 RDP 互通,禁用被爆破的账号与所有可疑的新建管理员账号。Crysis/Dharma 攻击者常留下后门账号并设置注册表自启动项,恢复前必须清除。
取证固定内容:安全日志中的 4625/4624 记录(确认爆破来源 IP、成功时间与账号)、账号与组变更记录、注册表自启动项、计划任务与服务清单、安全软件被卸载的记录、勒索信 info.hta 与 FILES ENCRYPTED.txt 原件、不同类型与大小的加密样本、以及尽量找到的同名未加密原件(解密器试解与修复比对都需要)。
不要重装、不要格式化、不要在原盘上运行任何解密或恢复工具。
第二步:变种年代判定与解密可行性验证
这是 Crysis/Dharma 案例中最有价值的一步,因为早期变种确实可解。
判定依据:加密后缀属于早期序列(.dharma、.wallet、.onion、.zzzzz 等)还是 .cezar 家族(.cezar、.arena、.bip、.combo、.java、.harma 等);文件名格式是否为 .id-8位十六进制.[邮箱].后缀;勒索信是否为 info.hta + FILES ENCRYPTED.txt;加密文件头尾的标记结构与载荷样本特征。同时与 Phobos、Makop、GlobeImposter 明确区分。
若判定为早期变种,立即取不同大小与类型的样本,在只读副本上用 Kaspersky RakhniDecryptor 等工具试解,验证输出文件的可用性。若属于 .cezar 家族,跳过解密工具,直接进入加密特征分析:确认是部分加密还是全量加密、加密块步长与被破坏结构位置,为修复可行性提供依据。
第三步:可恢复性评估与方案设计
按路径分桶,逐项给出时间与覆盖率预估:
- 解密可行:早期变种试解成功的范围与批量执行所需时间;
- 备份可用:核实独立备份机、离线介质、NAS 快照、云端版本历史与虚拟化快照的时间点与完整性,确认未被同一凭证覆盖;
- 需修复:对 .mdf/.ldf、.dbf、.ibd 与大型业务文件抽样评估,若为部分加密给出表级覆盖率预估,若为全量加密如实说明不可行;
- 旁路重建:清点报表导出、对账数据、邮件附件、纸质凭证,评估可重建的时间范围;
- 未受影响主机:逐台确认可作基线的服务器与终端;
- 确定不可恢复:明确列出,便于业务提前安排补录。
方案写明分批交付顺序与每批的校验方式,并给出优先恢复哪些系统以尽快维持业务运转的建议。
第四步:数据恢复实施
在后门账号、自启动项与残留载荷已清除的干净环境中实施,全程操作只读镜像与副本。
- 解密执行(若适用):分批对早期变种文件执行解密,每批完成即验证文件可打开性与完整性;
- 备份恢复:先在隔离环境校验备份完整性与是否携带载荷,再按优先级分批恢复;
- 数据库修复:若确认为部分加密,对 SQL Server 做页级损坏定位并修复系统表与分配结构后按表抽取;Oracle 结合数据文件头修复与归档日志应用;MySQL 逐个处理 .ibd 并重建字典;
- 增量补齐:用未受影响的事务日志、归档日志与上游业务流水重放;
- 文件与 NAS:按部门优先级分批恢复;
- 旁路数据回灌:把重建的报表与对账数据按业务期间导回系统。
每批交付附带校验记录:记录数对账、关键单据抽样核对、应用功能验证。恢复环境确认干净后再接入生产网络。
第五步:溯源加固与验收
溯源报告写明:爆破来源 IP 与时间线(或是否为购买凭证直接登录)、成功登录的账号、后门账号与自启动项清单、手工投毒覆盖的主机范围、备份失效原因。
加固清单(可验证):
- 取消所有服务器 3389 的公网映射,远程访问统一走 VPN 或零信任网关并强制多因素认证;
- 内置管理员账号改名并使用强口令,清理外包与历史遗留账号,开启账号锁定策略;
- 服务器分段,限制内网 RDP 与 SMB 的横向可达范围;
- 备份体系改造:离线/异地 + 不可变存储,备份介质与业务服务器物理分离,备份系统使用独立凭证,定期真实演练恢复;
- 数据库与业务系统分离部署,数据库端口不对外暴露;
- 部署 EDR 并对登录失败、账号创建、安全软件被卸载、批量文件改名建立告警闭环。
最后出具事件报告与加固验收清单。
风险提示
中招后切勿操作
- 不要在原盘上直接运行 RakhniDecryptor 等解密工具。先做只读镜像,在副本上试解并验证输出,确认可用后再批量执行。
- 不要看到「Dharma」就认定可以免费解密。只有 2017 年之前的早期变种可解,.cezar、.arena、.bip、.combo、.java 等 .cezar 家族变种没有公开解密工具。
- 不要在清除后门账号与注册表自启动项之前恢复联网。攻击者的通道还在,恢复中被二次加密的风险很高。
- 不要删除 info.hta、FILES ENCRYPTED.txt 与加密样本;它们是变种年代判定与解密可行性验证的必要输入。
- 不要重装系统或格式化受影响卷,也不要为「彻底清理」而重建分区,这会同时消灭取证证据与碎片恢复机会。
- 不要联系勒索信中的邮箱自行付款或谈判;付款不保证拿到可用解密器,也不解决 3389 仍然暴露的根本问题。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
相似勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
常见问题
Crysis / Dharma 常见问题
.bip / .combo / .java / .arena 后缀的文件能免费解密吗?
不能。这些后缀都属于 Crysis/Dharma 的 .cezar 家族,是 2017 年运营者更换密钥体系之后推出的变种,目前没有任何公开的免费解密工具。
可以免费解密的是更早的版本:2016 至 2017 年公开的主密钥使 Crysis 第 2、3 代与 .dharma、.wallet、.onion、.zzzzz 等早期 Dharma 变种可以用 Kaspersky 的 RakhniDecryptor 处理,No More Ransom 上也有对应条目。
所以判定变种年代是第一要务。如果确认属于 .cezar 家族,应立即把精力转向现实路径:清点独立备份与离线介质、检查 NAS 与虚拟化快照、对数据库文件做修复可行性实测、梳理未被波及的主机与旁路副本。
怎么判断我们中的是可解密的早期 Dharma 还是不可解的 .cezar 家族?
主要看加密后缀,辅以勒索信与时间线。
早期可解变种的后缀:.dharma、.wallet、.onion、.zzzzz、.crysis 等,多见于 2016 至 2017 年的感染。 .cezar 家族(不可解):.cezar、.arena、.bip、.combo、.java、.harma、.adobe、.bkp 等,2017 年之后出现,数量极多。
两者的文件名格式相同(原名.id-8位十六进制.[邮箱].后缀),勒索信也都是 info.hta + FILES ENCRYPTED.txt,所以仅凭这两点无法区分,必须看后缀本身。
最终结论以试解验证为准:把不同大小与类型的加密样本复制到只读副本上,用 Kaspersky RakhniDecryptor 试解,输出文件能被业务系统正常打开才算真正可解。不要在原盘上直接跑工具。
文件名变成了 .id-XXXXXXXX.[邮箱].后缀,这是哪个家族?
这是 Crysis/Dharma 的典型文件名格式:原文件名 + .id- + 8 位十六进制 ID + .[攻击者邮箱] + 变种后缀。配合 info.hta(登录时自动弹窗)与桌面上的 FILES ENCRYPTED.txt,基本可以确认。
需要与两个相似家族区分:
- Phobos 的格式是 .id[8位字符-4位数字].[邮箱].后缀(ID 用方括号包裹且多出 4 位数字),勒索信为 info.txt + info.hta;
- Makop 的格式是 .[8位ID].[邮箱].后缀(ID 用方括号包裹但没有 id- 前缀),勒索信为 readme-warning.txt。
区分不是形式问题:Phobos 在 2025 年有日本警察厅发布的官方免费解密工具,Crysis/Dharma 只有早期变种可解,Makop 则完全没有。判错家族会直接导致选错工具、浪费黄金处置窗口。
每次开机都弹出勒索页面,怎么处理?
那是 Crysis/Dharma 设置的注册表自启动项在运行 info.hta。要注意的是,弹窗本身只是勒索信显示程序,关掉它不会恢复数据,删除它也不会造成数据损失,但在做完取证之前不要急着清理。
正确顺序是:先保留一份 info.hta 原件作为证据(变种判定需要),完成取证与镜像后再清除自启动项与残留载荷。同时必须检查是否还有其他持久化:攻击者新建的管理员账号、计划任务、服务、远程访问工具。这些不清干净,恢复过程中很可能被二次加密。
另外提醒:弹窗中通常有「免费解密几个小文件」的诱导,不要用重要文件去试,也不要因此与攻击者建立联系——我们不代客户谈判,也不建议企业自行接触。
中了 Crysis/Dharma 要不要付赎金?
我们不支付赎金、不代客户谈判,也建议企业不要自行付款。这个家族运营近十年,实际操作者是水平参差的分支成员,付款后拿不到解密器、解密器有缺陷、或对大文件造成二次破坏的情况都出现过。付款还会把企业标记为愿意付款的目标,并带来资金流向境外犯罪组织的合规与法律风险。
更有效的做法是把最初的 24 至 72 小时用在四件事上:完成隔离与后门清除(防二次加密);判定变种年代并对早期变种试解验证(这一步确实可能直接解决问题);清点所有可能幸存的备份与快照;对数据库文件做修复可行性抽样。
多数 Crysis/Dharma 案例中,「早期变种解密 + 备份 + 结构修复 + 旁路副本」的组合恢复覆盖率,比赌一个解密器可控得多。
参考来源
- Fortinet FortiGuard Labs: Dharma Ransomware Analysis – What It's Teaching Us
- Malwarebytes Labs: Threat spotlight – CrySIS, aka Dharma ransomware
- Kaspersky Support: RakhniDecryptor(支持 Crysis 2/3 代与 Dharma 早期变种)
- No More Ransom: Decryption Tools(Rakhni Decryptor 条目)
- Fortinet: Ransomware Roundup – Playing Whack-a-Mole with New CrySIS/Dharma Variants
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于