勒索病毒家族
GoodLock 勒索病毒解密与数据恢复
- 活跃中
- 中危
- 暂无公开解密工具
GoodLock 是 2025 年 9 月被安天捕获、2026 年 6 月被 360 列为新增家族的小体量国内勒索病毒,以 .goodLock 后缀和 ___RECOVER__FILES__.goodLock.txt 勒索信为标志;属于不带泄露站的传统加密型家族,公开记录极少,目前无公开解密工具。
- 首次出现
- 2025-09
- 加密后缀
- .goodLock
- 勒索信文件
- ___RECOVER__FILES__.goodLock.txt
- 受影响平台
- Windows
家族档案
- 加密后缀
- .goodLock
- 勒索信文件
- ___RECOVER__FILES__.goodLock.txt
- 联系方式模式
- 公开报告未披露其联系渠道(无邮箱域名、Tox、Telegram 或暗网门户的可核实记录)
- 未发现暗网泄露站,主流勒索团伙跟踪平台的团伙名录中没有该家族条目
- 别名 / 版本
- Goodlock、GoodLock Ransomware、Trojan/MSIL.Goodlock[Ransom]
- 首次出现
- 2025-09
- 活跃状态
- 活跃中
- 运营状态
- 新近出现
- 威胁等级
- 中危
- 受影响平台
- Windows
- 标签
- 国内高发
- 近期冒头
目前没有任何公开免费的 GoodLock 解密工具。No More Ransom 的解密工具列表中没有该家族条目,国内外安全厂商与执法机构也未发布过针对它的解密器。安天在 2025 年 9 月 13 日的引擎升级通告中明确写道:截至当时尚未发现任何工具能够有效解密由 GoodLock 加密的数据;此后一年内也没有出现推翻这一结论的公开研究。
同时要说明的是,GoodLock 的加密算法与密钥管理细节至今没有公开的完整逆向分析,因此既无法证明它「可解」,也不能简单断言它「永远不可解」——判断只能来自现场真实样本。任何声称「已支持 GoodLock 解密」的网页或工具都值得高度警惕:这类内容通常是数据恢复引流广告,或实际是代付赎金的中介。
现实可行的顺序是:先用现场加密文件判定加密方式与破坏范围,再在备份与快照、卷影副本、大文件可能残留的完好区块、未加密副本与日志回放之间做取舍。我们不支付赎金、不代为谈判。
最新动态
360《2026 年 6 月勒索软件流行态势分析》把 GoodLock 列为当月新增的传统(纯加密型、无泄露站)勒索软件家族;同月国内感染量前三为 Weaxor 32.47%、Sorry 17.75%、Wmansvcs 14.29%,被攻击最多的系统是 Windows 10 与 Windows Server 2008。
参考来源
家族概述
GoodLock 是一个在国内被安全厂商持续跟踪、但公开技术资料很少的 Windows 勒索病毒家族。可核实的时间线只有两个节点:安天实验室于 2025 年 9 月捕获样本,并在 2025 年 9 月 13 日的 AVL SDK 反病毒引擎升级通告中以检测名 Trojan/MSIL.Goodlock[Ransom] 公布其后缀与勒索信特征;此后 360 在《2026 年 6 月勒索软件流行态势分析》中,把 GoodLock 列为当月新增的传统勒索软件家族。
「传统」这一归类本身是有信息量的:360 把当月新增家族分成双重勒索与传统两类,GoodLock 被归入后者,即以加密索赎为主、没有配套的暗网泄露站。这与另一项核查结果一致——主流勒索团伙跟踪平台的团伙名录中并没有 GoodLock 条目。因此,与 LockBit、Qilin 这类会公开点名受害者的运营不同,GoodLock 的压力手段主要落在「数据不可用」上。
从检测命名 Trojan/MSIL.Goodlock 可知样本以 .NET(MSIL)编写。这类加密器通常构建门槛低、变种迭代快。作为对照,360 同一份月报中该月感染量前三的家族是 Weaxor(32.47%)、Sorry(17.75%)与 Wmansvcs(14.29%),被攻击最多的系统是 Windows 10、Windows Server 2008 与 Windows 7——GoodLock 远未进入这一量级。
需要特别说明的活跃度现状:我们逐月核对了 360 其后的两份月报——《2026 年 7 月勒索软件流行态势分析》(2026 年 8 月 13 日发布)与《2026 年 8 月勒索软件流行态势分析》(2026 年 9 月 8 日发布)——GoodLock 在这两份报告中均未再出现,既不在新增家族名单里,也不在按感染量排列的家族占比表中。需要审慎解读:360 的月报只点名新增家族与达到统计阈值的家族,未被点名不等于该家族已经停止活动,但也确实说明它在 2026 年 6 月之后没有留下新的公开可见记录。因此本页把它的生命周期标注为新兴(emerging)而非成熟活跃:可核实的公开踪迹只有一次月度上榜,样本量不足以支撑「持续流行」的判断。
需要如实说明:GoodLock 的公开信息有限。 其初始入侵方式、加密算法、是否删除卷影、是否具备 Linux/ESXi 加密能力、勒索信中的联系与付款方式,均无公开证实,本页不做补白式推测。
如何识别
后缀:被加密文件在原文件名末尾追加 .goodLock(注意大小写混排,L 为大写),例如 config.ini 变为 config.ini.goodLock。后缀固定、不随机化,因此按后缀检索是可靠的初判手段。
勒索信:在桌面释放 ___RECOVER__FILES__.goodLock.txt。按安天通告的原文,下划线为「三 + RECOVER + 二 + FILES + 二」的排布。不要把下划线个数当作硬判据:各家通告与网页在转载时经常吞掉或合并连续下划线,我们自己在核对不同来源时就读到过不一致的写法。稳妥的检索方式是按 RECOVER、FILES、.goodLock.txt 这三段模式匹配,再以磁盘上的实际文件名为准。这个高辨识度的文件名仍是目前最可靠的判定依据——公开资料中未见其他家族使用同名文件。
目标文件类型(重要差异点):安天对所分析样本的描述是,它遍历系统目录后加密扩展名为 ini、exe、lnk 的文件。这与多数勒索病毒优先加密文档、数据库、压缩包的行为明显不同。如果现场与该描述吻合,典型现象会是「文档看上去还在,但程序打不开、快捷方式全部失效、服务启动失败」,而不是常见的「文件全变成乱码后缀」。
判定要点与注意事项:
- 以勒索信文件名为主、后缀为辅做交叉确认,两者同时出现基本可锁定家族;
- 安天的描述来自特定样本,不等于该家族所有变种的完整加密清单,现场实际被加密的文件类型必须自行清点,不能照搬;
- 联系方式不作为判定依据——公开报告未记录其邮箱域名、Tox 或暗网门户;
- 由于样本为 .NET 编写,主机上常可见对应的托管代码进程与 .NET 运行时加载痕迹,可配合内存取证佐证。
传播与入侵方式
公开报告尚未披露 GoodLock 的初始入侵方式与横向移动手法,我们不做臆测。安天通告中给出的是通用防护建议(强口令、及时补丁、关闭 3389/445/139/135 等高危端口、警惕可疑邮件附件与链接、限制 PowerShell、离线备份),属于面向所有勒索病毒的基线,不能反推为该家族已确认的攻击链。
可以作为排查参考的是同期国内态势:360 的 2026 年 6 月月报显示,当月主要家族的传播路径集中在中小企业常用软件的漏洞利用、组件身份验证漏洞与无文件攻击,以及远程桌面登录,被攻击系统里服务器与桌面 PC 大致各半,Windows Server 2008、Windows 7 等老旧版本占比很高。对国内企业而言,这几条仍是优先自查方向:
- 对公网暴露的远程桌面与运维入口,尤其是弱口令与未启用多因素认证的账号;
- 长期未打补丁的老旧 Windows 服务器与已停止支持的业务中间件;
- 邮件附件与伪装成常用软件、破解工具的下载源;
- 内网可直连备份存储、备份与生产共用同一套凭据的情况。
具体到某一起 GoodLock 事件,入口结论必须来自现场取证——日志、账号活动与落地文件,而不是照搬其他家族的假设。
加密特点
GoodLock 的加密器没有公开的完整逆向分析,因此以下严格区分已证实与未证实两类。
已证实(来自安天对所捕获样本的描述):
- 遍历用户操作系统的目录后实施加密;
- 对扩展名为 ini、exe、lnk 的文件加密并追加 .goodLock 后缀;
- 在桌面释放
___RECOVER__FILES__.goodLock.txt勒索信; - 截至通告发布时无有效解密工具。
未证实:对称与非对称算法的具体组合、密钥生成与封装方式、是否采用间歇/分块加密、是否删除卷影副本与清理日志、是否终止数据库与备份进程、是否处理网络共享与映射盘、是否存在 Linux/ESXi 或 NAS 加密器。
这一区分直接影响恢复策略。加密目标清单尤其关键:如果现场确实只有 ini、exe、lnk 被加密,业务数据本体可能完好,重点会转向系统与应用可用性修复,而非数据抢救;如果实际加密范围更广(不同变种完全可能扩大目标类型),则需要按常规流程实测大文件的被覆盖区块,判断数据库与虚拟磁盘是否还有结构修复空间。这一步只能用现场真实加密文件测量,不能凭家族名下结论。
先评估,再动手
可恢复性评估
GoodLock 的恢复可行性必须逐个现场判断。我们不支付赎金、不代为谈判,只做技术恢复与取证。
1)公开解密器:没有。 No More Ransom 与各安全厂商、执法机构均未发布 GoodLock 解密工具,也没有公开披露的密钥缺陷。网上声称可直接解密的页面应保持警惕。
2)先界定实际加密范围(本家族的特殊之处)。 公开描述中该家族针对 ini、exe、lnk 文件,这意味着第一步不是抢救数据,而是清点:哪些是配置与程序文件、哪些是真正的业务数据。若业务数据未被触及,恢复路径以重装程序、还原配置、重建快捷方式与服务注册为主,成本和周期都远低于典型勒索事件。若现场加密范围更广,则继续按下列层级评估。
3)加密方式实测(视加密方式而定)。 取 3–5 个不同大小的加密文件,比对被覆盖区块的位置与步长。若确认为分块/间歇加密,数据库文件(MDF/LDF、DBF、ibd)、虚拟磁盘(vmdk/vhdx)与邮件库可能保留大量完好区域,可尝试页级抽取与结构重建;若为整文件加密,此路径不成立。
4)备份、快照与卷影。 离线与异地备份、存储层快照(NAS/SAN)、虚拟化平台快照、备份服务器上未被触达的副本、云端历史版本。由于该家族是否删除卷影尚无公开证实,卷影副本值得优先检查,不要预设它已经被清空。恢复前必须先确认网络中已无驻留。
5)未加密副本与日志回放。 文件服务器回收站、终端本地缓存、报表与 BI 中间库、ERP 归档导出、数据库事务日志与业务操作日志,都可能支撑关键数据的重建或时点回放。
6)底层碎片恢复。 若加密器以「新建加密文件 + 删除原文件」方式落盘,原始数据可能仍以未分配簇形式留在磁盘上,可通过原始扇区扫描提取。前提是第一时间停止对原盘写入。
我们承诺的是可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。
我们的处置方案
中了 GoodLock 勒索病毒怎么办?
隔离与取证固定
断开受影响主机的业务网络与存储链路,保留内存与磁盘现状;不要重启、不要关机——GoodLock 为 .NET 加密器,内存中的托管对象与密钥材料是重要取证来源,一旦断电即不可恢复。优先对域控、文件服务器、备份服务器做镜像或快照,导出边界设备、远程桌面网关与 AD 日志,并完整保留 3–5 个 .goodLock 加密文件与桌面上的
___RECOVER__FILES__.goodLock.txt原件。家族识别与加密范围清点
以勒索信文件名与 .goodLock 后缀交叉确认家族,排除同后缀仿冒与「套壳」样本。随后完整清点实际被加密的文件类型与路径——这一步对 GoodLock 尤其关键:公开描述指向 ini、exe、lnk,但现场很可能与之不同,必须用实测清单而非公开描述来定义损失面。同时在隔离环境中分析样本,测量文件头尾结构与被覆盖区块位置。
可恢复性评估与方案确认
按业务系统逐一评估:卷影副本是否仍存在、备份与存储快照是否可用且未被污染、关键数据库与虚拟机是否具备结构修复空间、程序与配置能否通过重装与基线还原快速恢复。输出书面评估,明确哪些系统走备份回滚、哪些走结构修复、哪些只需重建运行环境,给出可预期恢复范围、所需时间与业务恢复优先级,经确认后再动手。
恢复实施与业务验证
全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先身份与域控,再核心数据库与业务系统,最后是文件、终端与办公环境。针对该家族破坏程序与快捷方式的特点,需同步核对服务注册、计划任务、应用配置文件与授权文件的完整性,避免「文件回来了但系统起不来」。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。
溯源加固与验收
还原攻击链:入口是暴露的远程桌面、弱口令账号、未修补的老旧服务器,还是来自下载渠道的投毒样本;驻留时长、提权路径与投放方式分别是什么。清除驻留、新增账号与计划任务,全域重置凭据并对远程访问强制多因素认证,关闭非必要的高危端口,升级或隔离已停止支持的 Windows 版本,重建符合 3-2-1 且具备不可变副本的备份体系,最后出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要重启或关机受影响主机——GoodLock 是 .NET 加密器,内存中的托管对象、进程与网络连接一旦丢失,取证与可能的恢复线索会同时消失,正确做法是断网而非断电。
- 不要删除桌面上的 ___RECOVER__FILES__.goodLock.txt 与加密样本,也不要重命名或移动 .goodLock 文件——它们是家族判定与加密方式实测的唯一依据。
- 不要下载运行网上声称的「GoodLock 解密工具」;该家族没有任何公开免费解密器,此类程序轻则无效、重则二次破坏文件,任何试跑都必须在副本上进行。
- 不要因为「文档看着还在」就直接恢复业务上线——该家族可能破坏的是程序与配置文件,带病运行会覆盖取证痕迹,也可能触发残留加密器再次执行。
- 不要格式化、重装系统或重建 RAID/存储池,也不要在原盘上急于安装软件覆盖写入,这会让底层碎片恢复彻底失去机会。
- 不要在未确认网络已清理的情况下接入备份介质或恢复备份服务器,避免备份被二次加密或破坏。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
相似勒索家族
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 暂无公开解密工具
Sorry
Sorry 是 2026 年爆发的 Go 语言 Linux 勒索病毒,借 cPanel/WHM 认证绕过漏洞 CVE-2026-41940 批量入侵公网 Web 服务器,加密后追加 .sorry 后缀并在每个目录留下 README.md,通过 Tox 人工协商。家族归属存在分歧:亚信安全等把它视为 TellYouThePass 家族的新变种,国家计算机病毒应急处理中心与境外研究者则按 2026 年新出现的独立家族处理。
- 部分版本可解
Wmansvcs
Wmansvcs 是 2025 年 6 月出现、感染量一度位居国内前列的勒索病毒家族,以 .wman / .peng 后缀与 DECRYPTION_INFORMATION.html 勒索信为标志,走 RDP 弱口令暴破 + 人工投放路线;其加密实现存在密钥流复用缺陷,已有条件性可用的免费解密工具,团伙被破解后改马甲为 BrzCrypt。
常见问题
GoodLock 常见问题
.goodLock 后缀的文件能解密吗?
目前没有公开免费的解密工具。No More Ransom 的工具列表中没有 GoodLock 条目,安天在 2025 年 9 月的通告中也明确写明当时尚未发现有效解密工具,此后一年没有出现新的公开成果。是否还有恢复空间,取决于现场实际加密范围、卷影与备份的完好程度,以及大文件是否留有可修复区块——这些必须用真实样本评估,不能凭后缀下结论。任何「保证恢复」的说法都不可信。
桌面出现 ___RECOVER__FILES__.goodLock.txt,是什么勒索病毒?
这是目前已知与 GoodLock 家族关联的勒索信文件名,安天在引擎升级通告中公布过该特征,配合 .goodLock 加密后缀基本可以锁定家族。需要注意两点:一是勒索信文件名可被其他团伙复用,稳妥做法是把勒索信、3–5 个加密文件一并交给分析方交叉确认;二是公开资料未记录该家族的联系渠道与付款方式,因此不能靠勒索信中的联系方式做家族判定。
只有 exe 和快捷方式被加密,文档还在,这算严重吗?
公开描述中该家族针对 ini、exe、lnk 文件,这类破坏的直接后果是程序打不开、服务启动失败、系统处于半瘫痪状态,但业务数据本体可能完好——如果现场确实如此,恢复成本会明显低于典型勒索事件。但不能就此松懈:第一,实际加密清单要靠现场清点确认,不同变种完全可能扩大目标类型;第二,加密器能写入系统目录,说明攻击者已取得较高权限,入口与驻留必须查清;第三,不要带病恢复业务,先隔离取证,再按评估结论重建运行环境。
GoodLock 会窃取数据、把我们挂到暗网泄露站吗?
目前没有证据表明它这样做。360 在 2026 年 6 月的月报中把 GoodLock 归为传统勒索软件家族,与当月的双重勒索家族分开列举;主流勒索团伙跟踪平台的团伙名录中也查不到 GoodLock 条目,说明它没有配套的暗网泄露站。但这不等于可以跳过泄露排查——攻击者进入网络后是否外传数据,取决于具体事件而非家族标签,仍应核查出网流量、大文件外传痕迹与敏感目录的访问审计,据此判断通报义务与凭据轮换范围。
关于 GoodLock 的资料为什么这么少?会影响处置吗?
因为它体量不大、没有暗网泄露站,也没有主流厂商发布完整样本分析,可核实的公开记录只有安天 2025 年 9 月的引擎通告与 360 2026 年 6 月的月报;360 其后的 7 月、8 月月报都没有再提到它。英文语境下检索还会被三星的同名手机定制套件 Good Lock 淹没,进一步加大了信息获取难度。资料少会影响「预判」,但不影响处置:勒索事件的恢复方案本来就应建立在现场实测之上——加密范围清点、加密方式测量、备份与快照核查,这些结论来自您的环境,而不是公开报告。我们提供 24 小时应急响应,可在远程接入后给出初步家族判定与恢复路径建议。