跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Everest 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

Everest 是 2020 年 12 月起持续活跃的俄语系封闭型勒索团伙,以 .everest 后缀和 EVERESTRANSOMWARE.txt 勒索信为标志,同时倒卖初始访问权限并公开招募企业内鬼,近年大量案例只窃密不加密,目前没有公开解密工具。

首次出现
2020-12
加密后缀
.everest .EVEREST
勒索信文件
EVERESTRANSOMWARE.txt
受影响平台
Windows

家族档案

加密后缀
  • .everest
  • .EVEREST
勒索信文件
  • EVERESTRANSOMWARE.txt
  • EVEREST LOCKER .txt
联系方式模式
  • Tox 即时通讯 ID(勒索信与泄露站同时公示)
  • Tor (.onion) 泄露站与谈判页,带倒计时
  • 勒索信内的一次性邮箱地址(逐个受害者不同)
  • 赎金以门罗币(XMR)计价,优先于比特币
别名 / 版本
Everest Team、Everest Locker、Everest Group
首次出现
2020-12
活跃状态
活跃中
运营状态
持续活跃
威胁等级
高危
受影响平台
  • Windows
标签
  • 泄露站常客
  • 活跃中
  • 双重勒索
  • 纯窃密勒索
  • RDP 爆破
  • 钓鱼邮件
  • 漏洞利用
解密工具
暂无公开解密工具

目前没有任何公开免费的 Everest 解密工具。No More Ransom、各大安全厂商与执法机构均未发布针对该家族的解密器,密钥在受害主机本地生成后用攻击者的 RSA 公钥封装,没有私钥无法逆推。

有一点需要特别澄清:2026 年 7 月公开的逆向分析发现,Everest 加密器在代码里声明 AES-256 与 RSA-4096,运行时却降级为 AES-128-CBC 与 RSA-1024,密钥种子还来自 System.Random(以系统启动计数为种子)再过 PBKDF2 派生。这是明显的实现缺陷,但截至 2026 年 9 月尚无研究机构据此发布可用工具,不能把「算法比宣称的弱」理解为「可以解密」

另外要避免一个常见误判:2018 年的 Everbe / InsaneCrypt 系列也用过 .EVEREST 后缀,其中 InsaneCrypt(Everbe 1.0)确有公开解密器。那是完全不同的老家族,把它的工具套到当前 Everest 样本上不会成功,还可能破坏文件。判定必须依据加密器样本与勒索信,而非仅凭后缀。

最新动态

  1. 泄露站持续更新,9 月 7 日新增 KÖRBER、GENESILICO 等条目;累计公开点名约 400 家、覆盖 36 个国家,近 30 天新增 8 家,团伙仍处活跃发布状态。

    参考来源
  2. 同日点名 Kingston Technology(声称窃取 138GB、9,400 余份文件)与 Capgemini Engineering;Kingston 表示正在核查、业务未中断,两起均未获独立证实。

    参考来源
  3. AttackIQ 公布加密器逆向:ConfuserEx 加壳的 .NET 样本声明 AES-256/RSA-4096,运行时实为 AES-128/RSA-1024;超过 10MB 的文件仅加密约 6 段区域,并用 Wake-on-LAN 唤醒关机主机扩大打击面。

    参考来源

家族概述

Everest 最早出现在 2020 年 12 月,2021 年 9 月起在暗网泄露站公开点名受害者,到 2026 年 9 月公开追踪站点累计收录约 400 家单位、覆盖数十个国家,是少数连续运营超过五年的勒索团伙。它不是 RaaS:没有对外招募附属成员的加盟计划,样本在 CIS 语言环境下直接退出,普遍被判定为俄语系封闭团伙。

其特殊之处是三条并行业务线:投放加密器勒索赎金;自 2021 年 11 月起倒卖企业网络访问权限;自 2023 年 10 月起公开招募企业内鬼、按数据价值分成。后两条意味着入口未必是技术入侵,也可能是一个被收买的内部账号。受害者中医疗占比最高,其次为科技与专业服务,随后是金融、政府、制造与航空;美国单一国家接近三成,美国医疗行业主管部门也曾发布过针对该团伙的专项威胁提示。

2025 年 4 月其泄露站被入侵篡改并短暂下线,数周内即恢复发布节奏。更值得注意的是业务重心向纯数据窃取倾斜:2025 年秋季它在泄露站声称掌握 Collins Aerospace 的 MUSE / vMUSE 值机系统数据,并将其与当年 9 月欧洲多个机场的值机中断相关联;2026 年 2 月又声称从数据存管服务商 Iron Mountain 取得大量数据。这类声明需独立核实——同期逆向分析显示加密器本体并不含外传代码,而勒索信仍写着「约 1TB 数据已被窃取」。

对中国企业而言,风险主要落在海外子公司、跨境分支与供应链环节:一个多年前泄露的历史凭据、一个没有多因素认证的远程入口、一个被收买的账号,都足以构成入口。

如何识别

后缀与文件名:被加密文件在原名后追加 .everest(部分样本为大写 .EVEREST),文件名主体不改写。超过 10MB 的大文件是「原地改名 + 局部覆盖」,磁盘上不会出现新旧两份。

勒索信:EVERESTRANSOMWARE.txt(部分报告转写为 EVEREST LOCKER .txt,具体拼写以实际样本为准),投放到 C:\ProgramData、桌面及每个被遍历到的目录。正文以「Greetings from the Everest team」开头并硬编码受害单位名称,说明样本为该目标定制编译;联系方式给 Tox ID 与暗网页面。

主机侧旁证:壁纸被改写;SMBv1 与网络发现被重新启用;ProgramData 下出现记录 UNC 路径的文本文件;未挂载卷被强行分配盘符;防勒索工具 Raccine 的 IFEO 注册表项与计划任务被删除;卷影存储被压到 401MB;回收站被清空,安全、备份与数据库服务被停用。

易混淆项:2018 年的 Everbe / InsaneCrypt 系列同样用过 .EVEREST 后缀(形如 .[邮箱].EVEREST),与当前团伙无关,仅凭后缀下结论会选错恢复路线。

先确认是否真的被加密:Everest 相当一部分案例只窃密不投毒,只收到泄露站点名、文件却完好无损是正常现象,处置路径完全不同。

传播与入侵方式

Everest 的入口以「合法凭据 + 暴露的远程入口」为主,技术门槛不高:

  • 公网暴露且未启用多因素认证的 RDP,公开报告中列为首位入口;
  • 存在漏洞或弱口令的 VPN 与公网应用,包括长期未下线的历史服务;
  • 购买与复用凭据:初始访问经纪人、撞库,以及信息窃取木马日志中的历史账号。公开追踪数据显示,Everest 受害组织中约六成能在信息窃取木马日志里找到对应凭据;多起大型事件的进入点被追溯到数年前泄露、却始终未失效的遗留账号(含已停用业务遗留下来的文件传输类账号);
  • 钓鱼邮件投递加载器;
  • 内鬼招募:自 2023 年 10 月起公开出价收买内部人员,绕过绝大多数边界与终端防护,只能靠最小权限与行为审计对抗。

横向移动有一个不常见动作:加密器解析本机 ARP 缓存取出近期通信过的 MAC 地址,向 UDP 7 / 9 端口发送 Wake-on-LAN 魔术包唤醒关机或休眠的主机,再枚举加密,「当晚关机就没事」的假设并不成立。

另需注意,经逆向的加密器本体中没有数据外传代码——窃取由更早阶段的其他工具完成,因此勒索信声称的窃取量与终端上的加密行为是两条独立证据链。

加密特点

加密器形态:.NET Framework 4.0 程序,ConfuserEx 加壳,逐个受害者定制编译。

算法:代码声明 AES-256 与 RSA-4096,运行时降级为 AES-128-CBC,密钥种子用 RSA-1024 公钥封装;种子由 System.Random(以系统启动计数 Environment.TickCount 为种子)取 32 个可打印 ASCII 字符,再用固定 8 字节盐、1000 次迭代的 PBKDF2 派生密钥与 IV。密钥完全在本地生成、不依赖 C2,这一设计与 BlackByte 的 C# 变种高度相似,也是研究者推测两者代码关联的依据。

加密范围(对恢复最关键):不超过 10MB 的文件全量加密;超过 10MB 的文件原地改名后只加密约 6 段不连续区域、不做填充。数据库文件、虚拟磁盘、邮件库与影像备份这类大文件因此常保留大量未被覆盖的原始数据,这是后续结构化修复的全部空间来源;小文件没有这条路。

破坏恢复能力:删除全部卷影并把卷影存储压到 401MB 强制清空、删除还原点、清空回收站、删除备份相关文件、停用安全与备份及数据库服务、关闭受控文件夹访问,并给自身进程加拒绝型 ACE。

地域与平台:检测到 CIS 语言环境即退出;公开分析仅覆盖 Windows,未见经确认的 Linux / ESXi 加密器,但域内 SMB 共享(含 NAS 共享目录)会被一并加密。泄露站带倒计时与分批公开机制。

先评估,再动手

可恢复性评估

Everest 的可恢复性必须分层判断。我们不支付赎金、不代为谈判,只做技术恢复、影响评估与取证溯源。

1)公开解密器:没有。 网上标称「Everest 解密器」的下载多为 2018 年 Everbe / InsaneCrypt 的工具或直接是恶意程序,套用只会浪费时间甚至损坏样本。

2)大文件的结构化修复(本家族最现实的技术路径)。 超过 10MB 的文件仅被覆盖约 6 段区域,MDF/LDF、DBF、ibd、vmdk/vhdx、PST/EDB 通常保留大量完好页与数据区,可尝试数据库页级抽取与逻辑重建、虚拟磁盘结构修复后挂载提取内部文件。可恢复比例取决于那 6 段是否命中文件头、页目录、分配表等关键结构,必须抽样实测再给结论;10MB 以下的文件全量加密,不具备这条路径。

3)备份、快照与卷影。 卷影通常已清空,但离线与异地备份、NAS/SAN 卷快照、虚拟化快照、备份服务器上未被触达的副本、云盘历史版本仍应逐一核查,这往往是恢复比例最高的路径。核查期间切勿把备份介质接回未清理的网络。

4)未加密副本与日志回放。 文件服务器回收站、终端缓存、报表中间库、ERP 归档导出、数据库事务日志与业务操作日志,都可能支撑关键数据重建或时点回放。

5)底层碎片恢复(空间有限)。 大文件原地改名加局部覆盖,不留下被删除的原文件残留,碎片恢复基本无效。

6)纯窃密场景。 若未发生加密,重点转为泄露影响评估:界定外泄的系统、数据类别、时间窗口与量级(Everest 有夸大记录,须以自身日志与出口流量为准);轮换口令、API 密钥、证书与服务凭据;按《网络安全法》《数据安全法》《个人信息保护法》及行业监管要求完成通报报送。

我们提供的是可验证的评估结论与明确的恢复范围。没有任何技术路径能把全部文件原样还原,宣称可以做到的一律应当警惕;可恢复比例只在抽样实测之后,以区间形式给出。

我们的处置方案

中了 Everest 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机的业务网络与存储链路,封禁涉事远程入口(RDP、VPN、历史 FTP 等)与可疑账号;不要重启、不要关机。由于 Everest 会用 Wake-on-LAN 唤醒关机主机,隔离要覆盖整个二层网段而非只关机。优先对域控、备份服务器与文件服务器做镜像或快照,导出防火墙、VPN、AD 与出口流量日志(后者是核实外泄量级的关键),并保留 3–5 个加密文件与 EVERESTRANSOMWARE.txt 原件。

  2. 家族识别与加密分析

    以勒索信文件名与措辞、后缀、文件尾部标记与样本特征确认为当前 Everest 团伙,明确排除 2018 年 Everbe / InsaneCrypt 的同名后缀。逆向核对加密器版本,测量 10MB 阈值行为与大文件被覆盖的区段位置和长度——这一步直接决定哪些文件有结构化修复价值。同时确认本次事件属于「加密型」还是「纯窃密型」,两者后续路径完全不同。

  3. 可恢复性与泄露影响评估

    两条线并行。技术线:盘点备份、存储快照、虚拟化快照与未加密副本,对关键数据库和虚拟磁盘做抽样修复测试,量化可恢复比例区间。影响线:依据日志与出口流量界定真实外泄的系统、数据类别、时间窗口与量级,核对勒索信中的说法是否成立。最终输出书面评估:哪些系统走备份回滚、哪些走结构化修复、哪些数据需要走合规通报,并给出时间与优先级。

  4. 恢复实施与泄露处置

    全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:先域控与身份体系,再 ERP/MES 等核心数据库,最后是文件与邮件系统;大文件优先尝试页级抽取与虚拟磁盘结构修复而非整体覆盖。泄露侧同步推进:轮换口令、API 密钥、证书与服务凭据,完成内部通报与监管报送,准备对客户与合作方的统一口径。每恢复一批即做完整性校验与业务抽验(对账、报表比对、应用启动测试)。

  5. 溯源加固与验收

    还原完整攻击链:入口是无 MFA 的 RDP/VPN、未下线的历史服务,还是来自信息窃取木马日志的陈旧凭据;是否存在内部人员参与的迹象(异常时段访问、越权拉取、大批量导出)。清除驻留、新增账号、计划任务与 GPO 后门;全域重置凭据并对所有远程入口强制多因素认证;关闭不必要的 SMBv1 与网络发现,收敛 ProgramData 等目录的写入权限;下线历史遗留服务与账号;重建符合 3-2-1 且具备不可变副本的备份体系;建立面向内鬼风险的最小权限与审计机制。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要重启或关机受影响主机——内存中的进程、密钥材料与网络连接一旦丢失,取证与外泄量级核实的机会同时消失;Everest 还会用 Wake-on-LAN 唤醒关机主机,关机并不等于隔离。
  • 不要下载运行网上标称的「Everest 解密工具」——该家族没有公开解密器,那些工具多为 2018 年 Everbe / InsaneCrypt 的产物或恶意程序,可能造成二次损坏。
  • 不要删除勒索信 EVERESTRANSOMWARE.txt 与加密样本,也不要急于「杀毒清理」——它们是版本判定与修复可行性评估的唯一依据。
  • 不要格式化、重装系统或重建 RAID / 存储池;大文件是原地部分覆盖,重建会把仅存的完好区块一并抹掉。
  • 不要把备份磁带、移动硬盘或备份服务器接回尚未清理的网络,Everest 会主动查找并破坏可直连的备份。
  • 不要以勒索信中声称的数据量作为对外通报口径——该团伙有夸大记录,通报必须以自身日志与出口流量证据为准。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

Everest 常见问题

  • .everest 后缀的文件能解密吗?

    目前没有任何公开免费的 Everest 解密工具,密钥在受害主机本地生成后用攻击者的 RSA 公钥封装,没有私钥无法逆推。2026 年 7 月公开的逆向分析确实发现该加密器把宣称的 AES-256/RSA-4096 降级成了 AES-128/RSA-1024,密钥种子的生成方式也不安全,但截至目前没有研究机构据此发布可用工具,不能当作「可以解密」。现实的恢复路径是备份与快照,以及利用大文件仅被部分覆盖这一特点做结构化修复。

  • 我们只被泄露站点名,文件却没被加密,这正常吗?

    正常,而且在 Everest 的案例中相当常见。该团伙近年大量事件是纯数据窃取勒索,不投放加密器;2026 年 7 月公开的逆向分析也印证了这一点——加密器本体中并不包含数据外传代码,窃取由更早阶段的其他工具完成,两者可以各自独立发生。这类事件的处置重点不是恢复文件,而是:用自身日志与出口流量核实真实外泄范围与时间线(不要采信勒索信里的数字)、轮换涉及的凭据与密钥、按法规完成通报报送、准备对客户与监管的口径,并持续监测泄露站。

  • 数据库和虚拟机被 .everest 加密了,还有恢复机会吗?

    有机会,而且这是本家族最值得投入的方向。Everest 对超过 10MB 的文件只覆盖约 6 段不连续区域,MDF/LDF、DBF、ibd、vmdk/vhdx 这类大文件通常保留大量完好页与数据区,可尝试数据库页级抽取与逻辑重建、虚拟磁盘结构修复后挂载提取内部文件。能恢复多少取决于那 6 段是否命中文件头、页目录或分配表等关键结构,需要先抽样实测再给结论。前提是立即停止对原盘写入,并且不要重建存储池或重新初始化数据存储。

  • Everest 声称窃取了上百 GB 数据,可信吗?要不要付款「买断」?

    声明的数据量需要独立核实。安全厂商多次记录到 Everest 为施压而夸大窃取规模:2026 年 7 月公开的逆向分析发现,勒索信统一写着「约 1TB 数据已被窃取」,而加密器本体根本不含外传代码——也就是说信里的数字是谈判话术,不是从你的环境里测出来的。请以自身日志与出口流量为准,而不是勒索信或泄露站的说法。关于付款:我们不支付赎金、不代为谈判。付款无法消除数据已在对方手中的事实,也不能阻止转手或被其他团伙复用;更有价值的动作是尽快界定外泄范围、完成合规通报、轮换凭据并做好对外沟通。

  • 关机的服务器也被加密了,Everest 是怎么做到的?

    Everest 的加密器会解析本机 ARP 缓存,向局域网内发送 Wake-on-LAN 魔术包把处于关机或休眠状态的主机唤醒,再做 SMB 枚举与加密;它还会重新启用 SMBv1 与网络发现、给未挂载卷强行分配盘符,以尽量扩大可触达范围。因此「晚上关机就安全」在这个家族面前不成立,隔离必须做到网络层(断链路、划 VLAN、封端口),并在事后检查 BIOS/网卡的 Wake-on-LAN 设置与网络发现策略。