跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

GlobeImposter 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 部分版本可解

GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。

首次出现
2017-05
加密后缀
.Dragon4444 .Snake4444 .Rat4444
勒索信文件
how_to_back_files.html
受影响平台
Windows / 数据库

家族档案

加密后缀
  • .Dragon4444
  • .Snake4444
  • .Rat4444
  • .Ox4444
  • .Tiger4444
  • .Ares666
  • .Zeus666
  • .Apollon666
  • .Aphrodite666
  • .C4H
  • .crypt
  • .kat6.l6st6r
勒索信文件
  • how_to_back_files.html
  • HOW TO BACK YOUR FILES.txt
  • RECOVERY-FILES.html
联系方式模式
  • 勒索信内提供匿名邮箱(多为免费加密邮箱域名,给出主备两个地址)
  • 部分变种提供 Tor 洽谈页面链接
别名 / 版本
GlobeImposter 2.0、GlobeImposter 3.0、十二生肖系列(4444 家族)、十二主神系列(666 家族)、C4H 变种
首次出现
2017-05
活跃状态
活跃中
威胁等级
高危
受影响平台
  • Windows
  • 数据库
标签
  • 国内高发
  • RDP 爆破
  • 针对数据库
  • 老旧家族
  • 活跃中
解密工具
部分版本可解

Emsisoft 提供过一个 GlobeImposter 解密器,但适用范围极其有限:

  • 仅适用于加密后缀为 .crypt 且文件名主体未被改写的早期变种;
  • 需要提供一对同一文件的加密版本与未加密原件用于恢复密钥;
  • 工具版本发布于 2016 年 12 月,官方声明中已说明可能不支持工具发布之后出现的新变种。

对国内高发的 GlobeImposter 2.0 / 3.0、十二生肖(4444)系列与十二主神(666)系列,该工具不适用。这些变种使用 RSA-2048 保护密钥,国内安全厂商的分析结论一致:暂无解密工具。因此遇到 .Dragon4444、.Ares666、.C4H 等后缀时,应直接进入备份恢复与数据库修复评估,不要在解密工具上消耗时间。

参考来源

最新动态

  1. 360《2026年8月勒索软件流行态势分析》显示,国内感染占比前三为 Weaxor(65.74%)、BrzCrypt、LockBit,GlobeImposter 未进入家族占比榜,仅作为 Mallox 的「SQLGlobeImposter」投放渠道名出现(6 月报告同样未上榜)。含义:RDP 爆破类事件不要默认按 GlobeImposter 处置,须凭后缀与勒索信重新确认家族。

    参考来源
  2. 国内一起公开复盘的事件:一台带公网映射的服务器被 GlobeImposter 3.0「十二生肖」变种加密,样本研判约 2019 年即已植入、潜伏近六年才触发,主机上还留有更早一次其他勒索攻击的痕迹,勒索信邮箱 China.Helper@aol.com,由 EDR 行为检测自动拦截。含义:中招往往意味着攻击者早已长期控制该机,仅「清毒」不够,须溯源入口并重建主机。

    参考来源

家族概述

GlobeImposter 首次出现于 2017 年 5 月,名字来源于它早期模仿 Globe 勒索病毒的勒索信样式。此后持续迭代,形成 GlobeImposter 2.0 与 3.0 两代主要版本,并以成组的后缀命名方式著称:十二生肖系列(4444 家族) 用生肖英文名加 4444,如 .Dragon4444、.Snake4444、.Rat4444,刻意利用中文语境里对数字 4 的忌讳施加心理压力;十二主神系列(666 家族) 用希腊神祇名加 666,如 .Ares666、.Zeus666、.Apollon666,深信服等厂商曾就其针对大型医院的攻击发布专项预警。

标志性事件:2018 年 2 月,GlobeImposter 2.0 在国内多家大型医院集中爆发,HIS、LIS、PACS 等核心系统被加密,部分医院被迫转为手工流程,成为国内医疗行业网络安全建设的重要转折点。此后该家族持续更新变种,2019 年出现 .C4H 等新后缀,至今仍在国内活跃。受害者以医疗、教育、制造与地方政企的业务服务器为主。

如何识别

加密后缀呈明显的成组命名规律:十二生肖系列 .Dragon4444、.Snake4444、.Rat4444、.Ox4444、.Tiger4444 等;十二主神系列 .Ares666、.Zeus666、.Apollon666、.Aphrodite666、.Hades666 等;其他变种 .C4H、.crypt、.danger、.loches、.777 等。看到「英文单词 + 4444」或「希腊神名 + 666」的组合,基本可判为 GlobeImposter。另有 .kat6.l6st6r 后缀(勒索信为 "HOW TO BACK YOUR FILES.exe" 与 ids.txt,联系邮箱形如 KAT6.L6ST6R@AOL.COM),由国内厂商归入本家族,尚未见国际厂商独立确认。

勒索信:最典型的是 how_to_back_files.html,落盘在每个被加密目录下,用浏览器打开显示勒索页面;部分变种使用 HOW TO BACK YOUR FILES.txt 等名称,通常提供主备两个匿名邮箱并要求附上机器 ID。

入侵痕迹:安全日志中 RDP 登录失败(4625)集中出现后跟随成功登录(4624);内网多台服务器在相近时间被加密且存在共享凭证关系,说明是横向移动而非蠕虫;出现凭证抓取工具与内网扫描工具痕迹;部分案例中与 MedusaLocker 等家族同时出现在同一主机上;数据库与备份服务被终止、卷影被删除。

传播与入侵方式

GlobeImposter 的典型攻击链是 RDP/SMB 弱口令爆破 + 内网横向移动 + 手工投放:扫描互联网上开放 3389 端口的服务器并对 administrator 等账号暴力破解;登录成功后关闭安全软件、抓取本机凭证;用抓到的凭证在内网通过 SMB、RDP、计划任务与 PsExec 类工具逐台扩散;尽可能拿下域控或核心服务器以扩大加密范围;最后终止数据库、邮件与备份服务,删除卷影并执行加密。

为什么在国内医疗与教育行业尤其严重:这两个行业内网规模大、历史系统复杂,同时存在几个共性问题——业务系统为「方便远程运维」开放 RDP;医疗设备与教学终端使用统一的管理员口令;内网未做分段,一台服务器被攻破后可横向访问几乎所有主机;备份系统与业务系统使用同一套凭证。GlobeImposter 的横向扩散能力正好利用了这些结构性弱点。

加密特点

GlobeImposter 使用 RSA-2048 保护密钥 + 对称算法加密文件内容 的混合方案。国内厂商的分析一致指出,由于使用 RSA-2048,主流变种目前无解密工具;每台受害主机的密钥材料独立,不存在跨主机通用的解密可能。

加密与破坏行为:加密前终止数据库(SQL Server、Oracle、MySQL)、邮件与备份代理进程和服务;加密范围覆盖本地磁盘、映射网络驱动器与可访问的 SMB 共享;删除卷影副本与恢复点;数据库与备份文件(.mdf、.ldf、.bak、.dbf、.ibd)是明确目标;在每个被加密目录落盘 how_to_back_files.html;部分变种跳过系统关键目录以保证主机仍可开机显示勒索信。

关于大文件处理方式:GlobeImposter 变种众多,各代实现不一致,公开资料未给出统一结论,因此必须实测——抽取 .mdf、.dbf、.ibd 与影像文件,分析加密块分布与步长,才能判断结构级修复是否可行。

先评估,再动手

可恢复性评估

主流变种没有可用的免费解密工具。 Emsisoft 的 GlobeImposter 解密器仅覆盖早期使用 .crypt 后缀的变种,且需要提供一对同名的加密文件与未加密原件;对国内高发的 .Dragon4444、.Ares666、.C4H 等变种不适用。GlobeImposter 勒索病毒解密的现实路径如下。

1. 备份、快照与卷影 首要路径,也是医疗、教育场景中最常见的成功路径。GlobeImposter 依赖凭证横向移动,因此不在同一凭证域、需独立认证的备份系统往往幸存。重点排查独立备份服务器、离线磁带与移动介质、NAS 自身快照、云端对象存储的版本历史与对象锁、虚拟化平台快照,以及厂商托管的异地灾备。

2. 大文件的结构级修复(需先实测) 医疗场景的 PACS 影像库与 HIS/LIS 数据库、教育场景的教务与资源库都是体量巨大的文件集合。视加密方式而定,若对大文件采用部分加密,则可做页级或块级损坏定位、结构修复与数据抽取;若为全量加密则不可行,必须先抽样分析再给覆盖率预估。

3. 未被横向波及的主机与旁路副本 使用独立本地账号的服务器、不在域内的设备、当时关机的终端与 Linux 服务器通常完好,可作为数据基线。旁路数据价值很高,例如影像设备本地缓存与上报区域平台的数据。

我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。

我们的处置方案

中了 GlobeImposter 勒索病毒怎么办?

  1. 第一步:应急隔离与取证固定

    GlobeImposter 依赖凭证横向移动,隔离的核心是切断凭证可达性而不只是断网。立即取消服务器 3389 的公网映射,阻断受影响网段之间的 SMB 与 RDP 互通,重置域管理员与所有特权账号口令(在干净主机上操作),禁用可疑账号。

    医疗、教育等大型内网还要特别注意:必须同时评估哪些主机已被访问但尚未加密,防止在处置过程中继续扩散到 HIS/LIS/PACS 或教务等核心系统。

    取证固定:安全日志 4625/4624 记录、域控登录与票据请求记录、凭证抓取工具与内网扫描工具的落盘痕迹、账号与组变更、计划任务与服务清单、勒索信 how_to_back_files.html 原件、不同类型与大小的加密样本、同名未加密原件。不要重装、不要格式化、不要在原盘上写入。

  2. 第二步:家族识别与加密分析

    GlobeImposter 的后缀命名有规律(生肖+4444、神名+666),加上 how_to_back_files.html 勒索信,判定通常不难。但需要确认具体代际(2.0 / 3.0)与变种,以及是否与 MedusaLocker 等家族在同一次事件中共存——部分案例中两个家族共用初始访问渠道,处置范围会更大。

    同时要明确排除「Emsisoft 解密器可用」的误判:该工具仅覆盖 .crypt 后缀的早期变种且需要文件对,对 4444/666 系列无效。

    随后做加密特征分析:抽取数据库文件、影像文件、大型压缩包与普通文档,确认是部分加密还是全量加密、加密块步长与被破坏结构的位置。这一步直接决定第三步能否给出大文件修复方案。同时完成横向范围确认:哪些主机被加密、哪些被访问过、攻击者掌握了哪些凭证。

  3. 第三步:可恢复性评估与方案设计

    在明确说明主流变种无解密工具后,按业务优先级与路径分桶:

    • 备份可用:核实独立备份系统、离线介质、NAS 快照、云端版本历史、虚拟化快照与异地灾备的时间点与完整性,确认未被同一凭证覆盖;
    • 需修复:对 HIS/LIS 数据库、PACS 影像库、教务与财务数据库抽样评估,若为部分加密给出表级/文件级覆盖率预估,若为全量加密如实说明;
    • 旁路重建:医疗侧梳理上报数据、设备本地缓存、打印归档;教育侧梳理上报报表与教师终端副本;企业侧梳理报表与对账数据;
    • 未受影响主机:逐台确认可作基线的服务器与终端;
    • 确定不可恢复:明确列出。

    医疗与教育场景还需在方案中给出「业务连续性优先级」——哪些系统必须最先恢复才能维持基本服务(如门诊挂号、检验报告),哪些可以延后。

  4. 第四步:数据恢复实施

    在凭证已重置、后门与持久化已清除的干净环境中实施,全程操作只读镜像与副本。

    • 备份恢复:先在隔离环境校验备份完整性与是否携带载荷,再按业务连续性优先级分批恢复;
    • 数据库修复:若确认为部分加密,对 SQL Server 做页级损坏定位、修复系统表与分配结构后按表抽取;Oracle 侧结合数据文件头修复与归档日志应用;MySQL 侧逐个处理 .ibd;
    • 影像与文件库:对 PACS、教学资源等大体量文件做批量修复可行性处理,按科室/院区或院系分批交付;
    • 增量补齐:用事务日志、归档日志与上报数据重放;
    • 旁路数据回灌:把重建的报表与记录按业务期间导回系统。

    每批交付做业务口径校验:医疗侧核对病历数与检查报告数、教育侧核对学籍与成绩记录数、企业侧核对单据与账务数据,并做应用功能验证。恢复环境确认干净后再接入生产网络。

  5. 第五步:溯源加固与验收

    溯源报告写明:初始入口(哪台服务器的 RDP 被爆破)、凭证获取方式、横向路径与覆盖主机清单、是否拿到域控、停留时间、备份失效原因、是否存在数据外传。

    加固清单(可验证):

    • 取消所有服务器 3389 的公网映射,远程访问统一走 VPN 或零信任网关并强制多因素认证;
    • 消除统一管理员口令:医疗设备、教学终端、服务器不得共用同一组凭证,实行特权账号分层与定期轮换;
    • 内网分段:业务网、设备网、办公网、备份网相互隔离,限制 SMB 与 RDP 的横向可达;
    • 备份体系改造:离线/异地 + 不可变存储,备份系统使用独立凭证且不加入域,定期真实演练恢复;
    • 域内加固:限制特权账号登录范围、启用 LAPS 类本地管理员口令随机化、关闭不必要的管理共享;
    • 部署 EDR 覆盖服务器与关键终端,对爆破、凭证抓取、批量文件改名建立告警闭环。

    最后出具事件报告与加固验收清单。

风险提示

中招后切勿操作

  • 不要指望 Emsisoft 的 GlobeImposter 解密器能解开 .Dragon4444、.Ares666、.C4H 等文件。该工具仅覆盖早期 .crypt 变种且需要文件对,对国内高发变种无效。
  • 不要只重置被加密主机的口令。GlobeImposter 靠凭证横向移动,必须在干净主机上重置域管理员与全部特权账号口令,否则攻击者仍可随时回来。
  • 不要在未确认横向范围前逐台恢复。已被访问但尚未加密的主机可能还有后门,恢复中被二次加密的案例很常见。
  • 不要重装系统或格式化受影响卷,也不要为「清理」重建分区——取证证据与碎片恢复机会会一并消失。
  • 不要删除 how_to_back_files.html 与加密样本,它们是变种判定与加密特征分析的必要输入。
  • 不要联系勒索信中的邮箱自行付款;付款不保证拿到可用解密器,也不能阻止攻击者再次利用同一入口。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

GlobeImposter 常见问题

  • .Dragon4444 / .Ares666 后缀的文件能解密吗?

    目前没有可用的免费解密工具。这两个后缀分别属于 GlobeImposter 的「十二生肖」(4444)与「十二主神」(666)系列,都使用 RSA-2048 保护密钥,国内安全厂商的分析结论一致:暂无解密方法。

    需要澄清一个常见误解:Emsisoft 确实发布过一个 GlobeImposter 解密器,但它只适用于早期使用 .crypt 后缀且文件名主体未被改写的变种,并且需要提供一对同名的加密文件与未加密原件。对 4444 与 666 系列它不适用,尝试也不会成功。

    因此正确做法是把时间投向现实路径:清点独立备份系统与离线介质、检查 NAS 与虚拟化快照、对数据库与影像库做修复可行性实测、梳理未被横向波及的主机与旁路副本。

  • 医院 HIS / PACS 系统被 GlobeImposter 加密,还能恢复吗?

    分路径看,医疗场景的恢复空间通常比想象中大。

    备份是首要路径。GlobeImposter 靠凭证横向移动,因此不在同一凭证域、需要独立认证的备份系统往往幸存。重点核查独立备份服务器、离线磁带、存储阵列快照、虚拟化快照与厂商托管的异地灾备。

    其次是大文件修复。HIS/LIS 数据库与 PACS 影像库体量巨大,视加密方式而定——若对大文件采用部分加密,可做页级/块级损坏定位与数据抽取;若为全量加密则不可行。必须抽样实测后才能给出覆盖率预估。

    第三是医疗特有的旁路数据:影像设备本地缓存与工作站副本、上报区域平台与医保系统的数据、打印归档的报告单与病历、以及检验设备本身保留的记录。这些在缺乏备份时价值很高。

    处置时还要同步考虑业务连续性:优先恢复门诊挂号、收费、检验报告发布等基本服务,其余分批推进。

  • 为什么内网几十台服务器几乎同时被加密?

    因为 GlobeImposter 是靠凭证横向移动的人工投毒家族,不是靠漏洞自动传播的蠕虫。攻击者从一台 RDP 弱口令服务器进入后,先抓取本机凭证,再用这些凭证访问内网其他主机,逐台扩散并在最后集中执行加密。

    这类扩散能走得这么远,通常反映三个结构性问题:一是内网未分段,一台服务器可以访问几乎所有主机;二是多台设备共用同一组管理员口令(医疗与教育内网尤其常见);三是备份系统与业务系统使用同一套凭证,导致备份一起被加密。

    处置上有个重要含义:只重置被加密主机的口令是不够的。必须在干净主机上重置域管理员与全部特权账号口令,并确认攻击者掌握的凭证已全部失效,否则恢复过程中很可能被再次加密。

  • GlobeImposter 和 Crysis/Dharma、Phobos 怎么区分?

    三者在国内都常见、都走 RDP 爆破路线,但识别特征区别明显:

    • GlobeImposter:后缀成组命名(生肖+4444、神名+666,如 .Dragon4444、.Ares666),勒索信为 how_to_back_files.html(网页形式),文件名主体通常保留;
    • Crysis/Dharma:文件名改写为 原名.id-8位十六进制.[邮箱].后缀(如 .cezar、.arena、.bip、.combo、.java),勒索信为 info.hta 与 FILES ENCRYPTED.txt;
    • Phobos:文件名改写为 原名.id[8位-4位].[邮箱].后缀(如 .faust、.elbie、.eking),勒索信为 info.txt + info.hta。

    这个区分直接影响恢复路径:Phobos 在 2025 年 7 月有日本警察厅发布的官方免费解密工具,Crysis/Dharma 的部分早期版本可用 Kaspersky 的 RakhniDecryptor,而 GlobeImposter 的 4444/666 系列没有可用工具。把勒索信与几个加密样本交给应急团队,通常数小时内就能给出准确判定。

  • 加密后备份也一起没了,还有别的办法吗?

    有,但要系统地找。GlobeImposter 的加密范围取决于攻击者掌握的凭证与可达路径,因此以下位置经常被遗漏而幸存:

    • 凭证域之外的存储:不在域内、需要独立认证的备份服务器与 NAS;
    • 存储层快照:存储阵列或 NAS 自身的快照(部分对加密进程不可见),以及虚拟化平台快照;
    • 云端版本历史:对象存储的历史版本与对象锁,云盘的回收站与版本记录;
    • 未被访问的主机:使用独立本地账号的服务器、当时关机的终端、Linux 服务器;
    • 旁路副本:上报数据、下游系统同步库、只读从库、报表导出、邮件附件、纸质归档。

    同时评估两条技术路径:大文件的结构级修复(需先实测加密方式)与底层碎片恢复(需立即停止对受影响卷的写入)。

    我们不承诺「100% 恢复」——但在多数案例中,把上述来源系统梳理一遍,配合修复与日志重放,恢复覆盖率会明显高于初步印象。