跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

DireWolf 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

DireWolf(Dire Wolf)是 2025 年 5 月出现的 Go 语言勒索病毒团伙,以 .direwolf 后缀与 HowToRecoveryFiles.txt 勒索信为标志,采用双重勒索并运营泄露站;仅有 Windows 加密器,超过 1 MB 的文件只加密开头 1 MB,这为数据库与虚拟磁盘留出了结构修复空间。

首次出现
2025-05
加密后缀
.direwolf
勒索信文件
HowToRecoveryFiles.txt
受影响平台
Windows / 数据库

家族档案

加密后缀
  • .direwolf
勒索信文件
  • HowToRecoveryFiles.txt
联系方式模式
  • qTox / Tox 即时通讯 ID(按受害者分配,非通用 ID)
  • 勒索信内硬编码的专属聊天室凭据(roomID / 用户名 / 密码)
  • Tor (.onion) 谈判页与泄露站
  • gofile.io 等免费网盘链接,用于展示已窃取数据的样本包
  • 不使用邮箱联系
别名 / 版本
Dire Wolf、Dire Wolf Ransomware
首次出现
2025-05
活跃状态
活跃中
运营状态
持续活跃
威胁等级
高危
受影响平台
  • Windows
  • 数据库
标签
  • 泄露站常客
  • 活跃中
  • 双重勒索
  • 针对数据库
解密工具
暂无公开解密工具

目前没有针对 DireWolf 的公开免费解密工具。No More Ransom 以及各安全厂商均未发布可用于 .direwolf 文件的解密器。

加密器使用 Curve25519 密钥交换配合 ChaCha20 流加密,样本内只硬编码攻击者的公钥,每个文件使用独立会话密钥,公开逆向分析(Trustwave SpiderLabs、AhnLab ASEC)至今未发现可利用的实现缺陷或随机数弱点。在没有攻击者私钥的前提下,不存在密码学层面的还原路径。

需要特别提醒:搜索结果中以「DireWolf 解密工具」「.direwolf 解密器」为名提供下载的程序,绝大多数是捆绑广告软件、信息窃取木马或二次勒索,在原盘上运行只会让本可修复的文件彻底损坏。真正的恢复空间来自该家族的部分加密行为、虚拟化平台快照与未被触达的备份,而不是解密器。

最新动态

  1. 泄露站持续高频放出受害者,累计点名约 135 家、覆盖 30 余国;近日新增 Port of Tanjung Pelepas、RelyComply、Sales Boomerang 等条目,医疗、专业服务与科技行业占比最高。

    参考来源
  2. 24 小时内连发三家受害者:智利大学临床医院、土耳其 Erdem Hospital 与瑞典游戏发行商 THQ Nordic,后者被声称窃取约 335 GB 数据,显示该团伙 2026 年下半年对医疗与科技行业明显加码。

    参考来源
  3. 美国器官捐献匹配机构 National Kidney Registry 被 DireWolf 点名上榜,进一步印证该团伙 2026 年将医疗与健康数据机构作为重点目标。

    参考来源

家族概述

DireWolf(公开报告中多写作 Dire Wolf)于 2025 年 5 月由 Trustwave SpiderLabs 首次公开披露,泄露站最早一批受害者在 2025 年 5 月下旬集中放出,部分记录的实际攻击时间可回溯至 2025 年 4 月。该团伙自称「纯粹以获利为目的、不持任何政治立场」,加密器用 Go 语言编写并经 UPX 加壳,属于典型的人工操作(human-operated)勒索:先入侵、踩点、外传数据,再在全网集中投放。

与 LockBit、Qilin 那类广招附属成员的 RaaS 不同,公开分析普遍认为 DireWolf 由一个规模不大的核心团队直接运营,没有公开的附属招募渠道。每次投放的加密器都针对具体受害者定制——勒索信里的聊天室 ID、用户名与密码是硬编码在样本内的,说明投放前已完成人工的目标识别与打包环节。单起事件的赎金要价可达 50 万美元量级。

从 2025 年的十余家受害者,到 2026 年 9 月泄露站累计点名超过 130 家、覆盖十余个国家和地区(各追踪平台统计口径不同,同期计数存在差异),DireWolf 在一年多时间里完成了从新晋团伙到泄露站常客的转变。行业上以医疗、专业服务、科技、制造与金融为主;地域上除美国、巴西外,在马来西亚、泰国、新加坡、中国台湾地区等亚太国家和地区的占比明显偏高。目前没有公开报告确认其对中国大陆机构发起定向攻击,但对在东南亚设有生产基地或分支机构的中国企业而言,其攻击面与自身海外业务高度重合。

需要如实说明的是:DireWolf 的初始入侵方式至今没有被任何一份公开报告完整证实,各家厂商给出的均为基于受害者复盘的推测性结论。

如何识别

后缀:加密后文件在原名后追加 .direwolf,例如 报表.xlsx 变为 报表.xlsx.direwolf。文件名主体不改写、不随机化,全网统一使用同一后缀,不按受害者分配。

勒索信:受影响目录下生成 HowToRecoveryFiles.txt,英文正文,告知网络已被入侵、关键数据已被窃取且文件已被加密,给出一个有限的「不公开」窗口期(公开报告未统一记载具体天数,以实际收到的勒索信为准),并附上该受害者专属的聊天室 roomID、用户名与密码,以及一个 qTox ID。通常还会给出 gofile.io 一类免费网盘链接,用于展示已窃取文件的样本包作为凭证。

主机侧痕迹

  • 互斥体 Global\direwolfAppMutex,用于避免重复执行;
  • 加密完成后在 C 盘根目录落下名为 runfinish.exe 的标记文件;
  • Application、System、Security、Setup 四类事件日志被 wevtutil 清空;
  • Windows 事件日志服务被终止,约 75 个硬编码服务与约 59 个进程(安全软件、数据库、办公套件)被批量结束;
  • 加密器执行完毕后自删除,排查时原始样本往往已不在盘上。

排除范围(对判定与恢复都有意义):不加密 AppData、Windows、Program Files、$Recycle.Bin、System Volume Information 等目录,不加密 bootmgr、ntldr、NTUSER.DAT,也跳过 .exe、.dll、.sys、.drv、.iso、.img 等扩展名。因此系统仍能正常启动、桌面看起来正常,只是业务文件打不开——这恰恰是许多企业延误上报、继续开机使用而破坏现场的原因。

判定要点:.direwolf 后缀 + HowToRecoveryFiles.txt 基本可确认家族。但恢复方案取决于具体文件大小分布与被加密区域,必须取实际样本分析,不能只凭后缀下结论。

传播与入侵方式

DireWolf 的初始入侵环节至今没有被任何一份公开报告完整证实,这是该家族最主要的情报空白。以下为多家厂商基于受害者复盘给出的推测性结论,应作为排查方向而非既定事实:

  • 定向钓鱼邮件,携带恶意附件或链接;
  • 暴露在公网的 VPN、RDP 与远程访问设备被利用(注意:至今没有任何公开报告把该家族与具体厂商产品或具体 CVE 编号对应起来,有厂商明确表示未见有据可查的漏洞利用记录);
  • 有效凭据登录(RDP、VPN、远程管理工具账号),凭据来源包括撞库、信息窃取木马日志与暗网采购;
  • 第三方服务商与供应链侧的间接入侵

入侵之后的动作则相对清晰。攻击者使用 PowerShell、WMI、PsExec 等系统自带工具(living-off-the-land)完成内网测绘、凭据获取与横向移动,在网络内的停留时间可达数天以上(公开分析未给出统一数值),于加密前集中完成数据外传,再选择业务低谷期一次性向多台主机投放加密器。由于加密器内硬编码了受害者专属的聊天室凭据,投放前必然存在一个由人工完成的定制打包环节——这意味着从踩点到投放之间,防守方存在可观的检测窗口。

对国内企业的实际意义在于:该团伙依赖的不是零日漏洞,而是常规薄弱点——未启用多因素认证的 VPN 与远程桌面、长期未更新的边界设备、与域凭据共用的备份控制台、可被随意安装的远程管理工具。这些恰恰是排查和加固时投入产出比最高的位置。

加密特点

算法:Curve25519 椭圆曲线密钥交换(样本内硬编码攻击者公钥)配合 ChaCha20 流加密,共享密钥经 SHA-256 派生出实际使用的密钥与 nonce,每个文件使用独立会话密钥。公开逆向未发现实现缺陷,在没有攻击者私钥的前提下无法逆推。

部分加密(本家族最关键的技术特征):小于 1 MB 的文件被完整加密;超过 1 MB 的文件只加密开头的 1 MB,其余部分原样保留。这个设计是为了提速,但它同时意味着:文件头部的元数据、数据库引导页、虚拟磁盘描述符与分区结构被彻底破坏,而大文件的主体数据往往完好无损。不同类型数据的恢复前景因此出现明显分层——这是制定恢复方案时必须先量化的一条。

破坏恢复能力

  • 以 vssadmin delete shadows /all /quiet 删除全部卷影副本;
  • 通过 wbadmin 删除 Windows 备份、用 bcdedit 关闭系统恢复选项;
  • 终止约 75 个硬编码服务,涵盖 Sophos、Symantec、奇虎 360 等安全产品,以及 SQLServerAgent、MSExchangeIS、VeeamTransportSvc、BackupExecJobEngine 等数据库与备份服务,目的是释放被独占打开的数据库与邮件文件以便加密;
  • 结束约 59 个进程(数据库客户端、办公套件等),清空事件日志,执行完成后自删除。

平台:截至 2026 年 9 月,公开分析只观察到 Windows 64 位加密器,有厂商明确表示未发现 Linux 或 ESXi 版本。这属于点时判断,若团伙后续推出 Linux/ESXi 加密器,下述评估结论需立即重估。因此虚拟化环境中的损失通常来自「虚拟机内部的文件被加密」,而不是宿主机数据存储被整体锁定——这一点在恢复评估时价值极大,务必在第一时间核实。

双重勒索:加密前完成数据外传,勒索信内以免费网盘链接展示样本包作为凭证;未付款则在 Tor 泄露站分批公开(公开报告未给出统一的放出间隔),并同步向受害者的客户与合作方施压。外传数据量因事件而异,需以实际流量与日志核定,不宜按经验值预估。

先评估,再动手

可恢复性评估

DireWolf勒索病毒解密没有捷径,但「无法解密」不等于「数据全丢」。我们不支付赎金、不代为谈判,只做技术恢复与取证。按以下顺序逐层评估:

1)公开解密工具:目前没有。 No More Ransom 与各安全厂商均未发布适用于 .direwolf 的免费解密器,Curve25519 + ChaCha20 的实现也未被披露存在可利用缺陷。这条路径当前为零,不应作为方案基础。

2)大文件的结构修复(本家族的主要机会)。 由于超过 1 MB 的文件只有开头 1 MB 被加密,SQL Server 的 MDF/NDF、Oracle 的 DBF、MySQL 的 ibd、PST/OST 邮件库、vmdk/vhdx 虚拟磁盘以及大型归档与影像文件,主体数据通常完好,被破坏的是文件头、引导页与部分元数据。对数据库可做页级抽取与逻辑重建,对虚拟磁盘可在修复分区表与文件系统元数据后挂载提取内部文件。可恢复比例取决于被覆盖的前 1 MB 里恰好落了哪些关键结构,必须实测评估,不能凭后缀预判。反过来必须说清楚:小于 1 MB 的文件——多数 Word/Excel/PPT 文档、代码、配置文件——是被完整加密的,这条路径对它们无效。

3)备份、快照与卷影。 卷影通常已被删除,但其余路径仍应逐一核查:离线与异地备份、存储层快照(NAS、SAN、存储网关)、备份服务器上未被接触的副本、云端同步的历史版本。特别提示——由于 DireWolf 目前只有 Windows 加密器,虚拟化平台侧的快照与宿主机数据存储往往并未被直接破坏,虚拟机级备份与 ESXi / Hyper-V 快照常常是这类事件中恢复比例最高的路径,应优先核实而不是默认已失效。切勿把备份介质接回尚未清理的网络。

4)未加密副本与日志回放。 加密器跳过 AppData、Windows、Program Files 等目录,这意味着终端默认路径下的 Outlook 缓存与部分应用本地数据可能完整保留;此外文件服务器回收站、BI 与报表中间库、ERP 归档导出、数据库事务日志与业务系统操作日志,都可支撑关键数据的重建或时点回放。

5)底层碎片恢复。 若样本以「写新文件 + 删除原文件」的方式落盘,原始内容可能仍以未分配簇形式残留在磁盘上,可通过原始扇区扫描提取。前提是第一时间停止对原盘的一切写入。

关于 DireWolf 数据恢复,我们承诺的是可验证的评估结论与明确的恢复范围。任何宣称能完整解密、必定复原的说法都没有技术依据,实际可取回的数据量只能以样本实测为准。

我们的处置方案

中了 DireWolf 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机的业务网络与存储链路,封停可疑 VPN、RDP 与远程管理工具账号,但不要关机、不要重启。DireWolf 会清空 Application/System/Security/Setup 四类事件日志并在执行后自删除,本机日志基本不可信,因此要第一时间导出仍在主机之外的证据:EDR 与杀毒后台记录、防火墙与 VPN 网关日志、AD 域控日志、备份平台作业记录。优先对域控、备份服务器、虚拟化管理机与核心数据库服务器做磁盘镜像或快照,并保留 3–5 个加密文件(大小要覆盖 1 MB 以上与以下两档)与 HowToRecoveryFiles.txt 原件。

  2. 家族识别与加密行为量化

    以 .direwolf 后缀、HowToRecoveryFiles.txt 结构、互斥体 Global\direwolfAppMutex 与 C 盘根目录的 runfinish.exe 标记确认家族。随后做本家族独有的关键一步:逐类抽样量化加密区域——确认大文件是否确实只有开头 1 MB 被覆盖、被破坏的具体是哪些结构(数据库引导页、虚拟磁盘描述符、分区表、文件头),并统计业务数据中 1 MB 以上与以下文件的分布比例。这一步的产出直接决定后续能修多少、修哪些,不做量化就谈恢复只能是空话。

  3. 可恢复性与泄露影响双线评估

    恢复线:盘点虚拟化平台快照、存储层快照、离线与异地备份、备份服务器未被触达的副本,并对核心数据库与虚拟磁盘做抽样修复测试,验证页级抽取与结构重建的实际可行性。泄露线:DireWolf 为双重勒索,必须同时界定外传的时间窗口、数据范围与量级——这关系到监管通报、合同义务与客户告知。最终输出一份书面评估:哪些系统走备份回滚、哪些走结构修复、哪些只能接受损失,附可预期恢复比例区间、所需工期与业务恢复优先级,经确认后再动手。

  4. 恢复实施与业务验证

    全程在镜像或副本上作业,原盘保持只读。按业务优先级推进:先恢复域控与身份体系,再是 ERP/MES/财务等核心数据库,最后是文件服务与邮件系统。虚拟化场景优先从宿主机侧快照或虚拟机级备份回滚,只有在这些都不可用时才对 vmdk/vhdx 做结构修复后挂载提取。数据库修复以页级抽取加事务日志回放组合推进,尽量把数据追回到最接近事发前的时点。每完成一批即做完整性校验与业务侧抽验——对账、报表比对、应用启动与关键流程测试,并形成可追溯的恢复清单。

  5. 溯源加固与验收

    由于 DireWolf 的初始入口尚无定论,溯源要靠主机外的日志重建攻击链:VPN 与 RDP 是否存在异常地理位置或时段登录、边界设备是否有未修补漏洞、远程管理工具是否被非授权安装、域管理员凭据在何处泄露、外传流量的时间与目的地。清除残留驻留、新增账号、计划任务与 GPO 后门,重置全域凭据并对 VPN、RDP、备份控制台强制多因素认证,把备份控制台与域凭据解耦,限制 PsExec/WMI 横向与未授权远程工具的运行,重建符合 3-2-1 且具备不可变副本的备份体系,最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要因为「系统还能正常开机」就继续使用受影响主机。DireWolf 跳过系统目录,机器表面正常,但每一次开机与写入都在覆盖未分配空间,直接削减底层碎片恢复的机会。
  • 不要重启或关机受影响主机——内存中的进程、网络连接与残留痕迹一旦丢失,本已因日志被清空而困难的取证会更加被动。
  • 不要下载运行网上的「DireWolf 解密工具」。该家族没有任何公开免费解密器,这类程序多为广告软件、信息窃取木马或二次勒索,在原盘上运行会让本可修复的大文件彻底损坏。
  • 不要删除 HowToRecoveryFiles.txt 与加密样本,也不要急于用杀毒软件「清理病毒文件」——它们是版本判定与加密区域量化的唯一依据。
  • 不要格式化、重装系统或重建 RAID/存储池,不要在原 LUN 上新建虚拟机或重新初始化数据存储;这些操作会同时断送结构修复与碎片恢复两条路径。
  • 不要自行用勒索信里的 qTox ID 或聊天室凭据联系对方,也不要支付赎金——付款既换不来必然可用的密钥,也不会阻止已外传数据被公开或转手。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

DireWolf 常见问题

  • .direwolf 后缀的文件能解密吗?

    目前没有任何公开免费解密工具。DireWolf 使用 Curve25519 密钥交换加 ChaCha20 流加密,每个文件独立会话密钥,公开逆向分析未发现可利用的实现缺陷,在没有攻击者私钥的情况下无法逆推。但这不代表数据全丢——该家族对超过 1 MB 的文件只加密开头 1 MB,大型数据库、虚拟磁盘与邮件库的主体数据通常完好,可通过结构修复取回相当一部分;同时虚拟化平台快照与虚拟机级备份往往未被破坏。请先做评估再下结论,也不要在原盘上试跑来路不明的「解密器」。

  • 勒索信给了期限,说逾期不联系就公开数据,要不要理?

    那个期限是谈判施压手段,不是技术时钟,不应成为决策依据。DireWolf 采用双重勒索,数据在加密前就已外传,泄露站的放出节奏由对方掌握,公开报告也未记载统一的间隔。付款同样不能真正消除风险:副本仍在对方手中,可能被转手或被其他团伙复用。我们不支付赎金、不代为谈判。这段时间真正该做的是:隔离取证、核实备份与虚拟化快照是否可用、界定外传数据的范围与时间线,并据此启动内部通报与合规处置流程。

  • SQL Server / Oracle 数据库被加密成 .direwolf,还能修复吗?

    有较大机会,这正是 DireWolf 相对特殊的地方。生产库的 MDF/NDF、DBF、ibd 文件通常远超 1 MB,而该家族只加密开头 1 MB,被破坏的主要是文件头与引导页,后面的绝大部分数据页仍是原始内容,可通过页级抽取与逻辑重建取回表数据,再配合未被破坏的事务日志做时点回放。可恢复比例取决于前 1 MB 里恰好落了哪些关键结构(系统表、分配位图等),必须用实际文件测试后才能给出区间。另外务必先检查备份平台与虚拟化快照——攻击前已终止 SQLSERVERAGENT 等服务,但宿主机层面的快照常常还在。

  • 虚拟机里的文件被加密了,ESXi 宿主机是不是也完了?

    大概率没有,务必尽快核实。截至目前公开分析只观察到 DireWolf 的 Windows 加密器,没有确认的 Linux 或 ESXi 版本,因此损失通常发生在虚拟机内部(Windows 客户机里的文件被加密),而不是宿主机数据存储里的 vmdk 被整体锁定。这意味着 ESXi / Hyper-V 平台侧的快照、虚拟机级备份、存储阵列快照很可能依然可用,往往是恢复比例最高的路径。请在做任何其他操作前先确认这些快照是否存在、是否被删除,并且不要在原 LUN 上新建虚拟机或重新初始化数据存储。

  • 机器还能正常开机、只是文件打不开,是不是加密没完成?

    不是。DireWolf 刻意跳过 AppData、Windows、Program Files、$Recycle.Bin 等目录,也不加密 .exe、.dll、.sys 等系统文件,以及 bootmgr、ntldr、NTUSER.DAT,目的就是让系统仍可启动、受害者能看到勒索信并完成谈判。加密已经完成,C 盘根目录通常还会留下 runfinish.exe 这个标记文件。这种「看起来正常」恰恰最危险——很多企业因此继续开机办公,结果覆盖了未分配空间,把底层碎片恢复的机会消耗掉了。正确做法是立即停止使用并隔离。

  • 发现中招后的第一个小时应该做什么?

    四件事。一、隔离:断业务网与存储链路、封停 VPN/RDP 与远程管理工具账号,但不要关机重启。二、抢日志:DireWolf 会清空四类事件日志并自删除,本机日志不可信,要立刻导出 EDR、防火墙、VPN 网关、AD 与备份平台的记录,这些在主机之外。三、保留样本:留 3–5 个加密文件(要同时包含大于和小于 1 MB 的)与 HowToRecoveryFiles.txt 原件。四、核实虚拟化快照与备份是否还在、是否被接触——这是本家族恢复比例最高的路径。我们提供 7×24 应急响应,可在远程接入后 1 小时内给出初步家族判定与恢复路径建议。