跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

LockBit 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 部分版本可解

LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。

首次出现
2019-09
加密后缀
.abcd .lockbit .lockbit3
勒索信文件
Restore-My-Files.txt
受影响平台
Windows / Linux / VMware ESXi

家族档案

加密后缀
  • .abcd
  • .lockbit
  • .lockbit3
  • .[9位随机字符]
  • .[16位随机字符]
勒索信文件
  • Restore-My-Files.txt
  • [9位随机字符].README.txt
  • ReadMeForDecrypt.txt
  • !!!-Restore-My-Files-!!!.txt
联系方式模式
  • Tor 洽谈门户(.onion,需凭受害者 ID 登录)
  • LockBit 数据泄露站(.onion)
  • Tox ID
别名 / 版本
ABCD Ransomware、LockBit 2.0 / LockBit Red、LockBit 3.0 / LockBit Black、LockBit Green、LockBit 4.0、LockBit 5.0(内部代号 ChuongDong)、LockBit5(泄露站与情报平台常用写法)
首次出现
2019-09
活跃状态
活跃中
威胁等级
极高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
标签
  • 国内高发
  • 泄露站常客
  • 回潮
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • RDP 爆破
  • 漏洞利用
  • 活跃中
解密工具
部分版本可解

2024 年 2 月「Cronos 行动」中,英国 NCA 与美国 FBI 查封 LockBit 基础设施并取得一批解密密钥;FBI 于 2024 年 6 月公布已掌握的密钥累计超过 7000 份,并通过 IC3 门户向受害者提供匹配服务。日本警察在 Europol 支持下开发了针对 LockBit 3.0(Black)的解密可行性检测工具(Decryption Checker for LockBit 3.0),已发布在 No More Ransom。

限制很明确:密钥对应特定分支成员与特定加密会话,并非所有受害者都能匹配到可用密钥;工具本身只是命令行检测器,需先跑检测再向执法机构申请后续材料。2024 年之后出现的 LockBit 4.0 / 5.0 载荷不在该工具覆盖范围内,目前无公开解密方法。

参考来源

最新动态

  1. 威胁情报平台 ransomware.live 显示,LockBit 5.0 泄露站自 2025 年 9 月重启以来累计公开 359 家受害者,2026 年 9 月 8—10 日仍在逐日挂人。2024 年执法打击后该品牌已完全恢复运转,遇到随机后缀加密务必按双重勒索处置:先判定数据是否已外传,再谈恢复。

    参考来源
  2. LockBit 将美国合众银行(U.S. Bancorp)挂上泄露站并给出两周限期,但未提供任何数据样本;该行回应称自身系统、网络与数据库无入侵迹象,事件源于第三方供应商的承包商(第四方)。提醒:泄露站的点名未必属实,暴露面也可能来自供应链,接到此类声明应先独立取证核实再对外通报。

    参考来源
  3. 意大利 2026 年上半年勒索态势报告显示,LockBit5 以 21 起受害与 Qilin 并列最活跃组织,其近一半活动集中在 2026 年 3 月的一波全球攻击高峰;全部 148 起受害中制造业占 39.9%。这与国内画像一致:LockBit 主攻制造业,且呈阶段性集中爆发而非均匀分布。

    参考来源

家族概述

LockBit 最早于 2019 年 9 月以「ABCD 勒索病毒」出现,2021 年推出 LockBit 2.0 与数据窃取工具 StealBit,2022 年 6 月发布 LockBit 3.0(又称 LockBit Black),连续数年占据全球勒索软件受害者数量首位。它是典型的 RaaS:核心团队开发载荷与洽谈平台,分支成员负责入侵并分成。

2024 年 2 月,英国国家犯罪调查局(NCA)联合美国 FBI 等机构开展「Cronos 行动」,查封其泄露站与 34 台服务器并获取大量解密密钥。组织声誉受损但并未消失:2025 年 9 月多家厂商确认新版本 LockBit 5.0(内部代号 ChuongDong)已投入实战,同时具备 Windows、Linux 与 ESXi 三套载荷。

国内情况:360 的 2025 年 10 月勒索软件态势报告中,LockBit 家族以约 8.96% 的占比位列国内第三。与国内「爆破后手工投毒」的小家族不同,LockBit 案例多为有组织的人工渗透:先取得边界资产或运维通道,再横向移动到域控与虚拟化平台,加密前窃取数据施加双重勒索压力。制造业、物流运输与建筑工程是国内常见受害对象。

如何识别

加密后缀:早期版本用 .abcd、.lockbit;LockBit 3.0 改为 9 位随机字符后缀(每次投放不同);LockBit 5.0 为 16 位随机字符。「后缀是一串毫无意义的随机字母数字」本身就是识别信号,不要因为搜不到后缀就判为未知家族。

勒索信:LockBit 2.0 为 Restore-My-Files.txt;3.0 为以 9 位随机字符开头的 README.txt(与后缀同源);5.0 为 ReadMeForDecrypt.txt;Linux / ESXi 版本为 !!!-Restore-My-Files-!!! 形式。

其他特征:桌面壁纸被替换为 LockBit 提示页,文件图标被统一替换;加密后清除 Windows 事件日志;ESXi 主机上虚拟机被批量强制关机后 .vmdk、.vmx、.vmsn 被加密;勒索信不给邮箱,只引导到 Tor 洽谈门户并附受害者 ID,同时威胁在泄露站公开数据。

传播与入侵方式

LockBit 分支成员的初始访问手法多样,国内案例中最常见的是四类:暴露在互联网的远程访问服务(RDP 弱口令或口令复用、VPN 账号泄露、未启用多因素认证的堡垒机);边界设备与 Web 应用漏洞(VPN 网关、文件传输组件、邮件与办公系统的已公开漏洞,补丁滞后是主因);从地下市场购买内网访问权限钓鱼邮件投放 Cobalt Strike 等后渗透框架后由人工推进。

进入内网后的动作相当固定:抓取凭证、通过 SMB 与 PsExec/WMI 横向移动、拿下域控后用组策略批量分发载荷,同时定位备份服务器与虚拟化管理平台。虚拟化与备份是重点打击目标——先破坏备份再加密 ESXi 数据存储,可一次性瘫痪整个机房。加密前一般用 StealBit 或 Rclone 类工具外传数据。

加密特点

LockBit 以加密速度快作为卖点:用 AES 加密文件内容,再用 RSA/椭圆曲线算法保护每个文件的对称密钥;每台受害主机的密钥材料相互独立。

间歇加密(partial / intermittent encryption) 是其关键行为——对大文件只加密部分数据块而非全文。后果有二:加密极快,往往几十分钟处理完整个文件服务器;同时大型数据库文件与虚拟磁盘中仍保留大量未被破坏的原始数据块,为结构级修复留下空间(能否利用取决于具体版本的加密步长与被破坏结构的位置,必须实测)。

破坏性行为:删除卷影副本并清空回收站;终止数据库、邮件、备份代理等进程与服务以加密被占用文件;关闭 Windows 恢复环境、禁用部分安全产品;加密后清除事件日志;Linux / ESXi 版本支持命令行指定目录与文件类型,先批量关闭虚拟机再加密数据存储。LockBit 5.0 还带有俄语系统规避与 DLL 反射加载等更强的混淆逻辑。

先评估,再动手

可恢复性评估

结论先说:LockBit 的加密实现没有可利用的通用缺陷,LockBit 勒索病毒解密不能指望「算法破解」。现实路径按优先级如下。

1. 执法机构密钥匹配(仅限 LockBit 3.0 及更早) 若加密时间在 2024 年之前且判定为 LockBit 3.0,应先用 No More Ransom 上的 Decryption Checker for LockBit 3.0 做可行性检测,并通过 FBI IC3 渠道申请密钥匹配。命中率不高但成本极低,属于必须尝试的一步;4.0 / 5.0 不适用。

2. 备份、快照与卷影 LockBit 会删除卷影并攻击备份,但实际案例中常留下缺口:离线/异地备份介质、未加入域的备份服务器、云端对象存储的版本化与对象锁、存储阵列或 NAS 侧快照(部分对勒索进程不可见)。关键是断网后立刻清点,不要让还活着的备份被二次加密

3. 大文件的结构级修复 由于间歇加密,SQL Server 的 .mdf/.ldf、Oracle 的 .dbf、MySQL 的 .ibd 与 ESXi 的 .vmdk 往往保留大量完整数据块。视加密方式而定,可能修复虚拟磁盘并提取客户机文件、从数据库中抽取表级数据、结合日志重放补齐增量。这是修复而非解密,覆盖率需逐表、逐虚拟机实测。

4. 未加密副本与底层碎片恢复 报表导出、下游同步库、只读从库、终端缓存、邮件附件常有可用数据;若加密时是新建文件替换原文件,未被覆盖的片段仍可能从磁盘底层恢复,越早停止对受影响卷的写入越好

我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。

我们的处置方案

中了 LockBit 勒索病毒怎么办?

  1. 第一步:应急隔离与取证固定

    优先切断横向通道而不是急着关机:断开受影响主机与 ESXi 管理网的网络连接、封禁对外 RDP/VPN 入口、禁用可疑域账号与已泄露的运维账号。不要重装、不要格式化、不要对受影响卷继续写入

    同步固定证据:内存镜像(若主机仍在运行)、系统与安全事件日志、ESXi 主机日志、RDP/VPN 登录记录、勒索信原件、若干加密样本与同名未加密原件(做修复比对用)。LockBit 会清除事件日志,因此网络设备、堡垒机与备份系统上的日志往往是更可靠的证据来源。

  2. 第二步:家族识别与加密分析

    LockBit 的随机后缀使得「按后缀查家族」不可靠,需要结合勒索信文件名、壁纸、载荷特征与洽谈门户形态确认版本(2.0 / 3.0 / 4.0 / 5.0,以及是否为 Linux/ESXi 载荷)。

    随后做加密特征分析:确认是否为间歇加密、加密块大小与步长、文件头与尾部标记结构、被破坏的关键结构位置。这一步直接决定第三步能给出什么方案——例如同样是 .mdf 文件,间歇加密与全量加密的修复前景完全不同。若版本判定为 3.0 且加密时间在 2024 年前,同时启动 No More Ransom 检测工具与 FBI IC3 密钥匹配申请。

  3. 第三步:可恢复性评估与方案设计

    把资产按业务优先级排序(域控、核心数据库、ERP/MES、虚拟化平台、文件服务器、终端),逐项评估可行路径与预期覆盖率:

    • 有可用备份/快照的:走恢复,但必须先确认备份介质未被加密、未被植入持久化;
    • 无备份的大文件:做修复可行性抽样,给出表级/虚拟机级的覆盖率预估;
    • 无备份的普通文件:评估碎片恢复与旁路副本;
    • 执法密钥有命中可能的:单列一条并行路径。

    输出一份写明「哪些能恢复、预计恢复到什么程度、需要多长时间、哪些确定不可恢复」的方案,不做覆盖率承诺之外的保证。

  4. 第四步:数据恢复实施

    全程在只读镜像或副本上操作,原盘保持不动。实施内容按方案展开:

    • 虚拟化:修复 .vmdk 结构、挂载并提取客户机内数据,或在干净环境重建虚拟机后回灌数据;
    • 数据库:对 SQL Server .mdf / Oracle .dbf / MySQL 表空间做结构修复与表级抽取,结合事务日志、归档日志与业务侧单据重放补齐增量;
    • 文件服务器:优先恢复业务必需目录,按部门分批交付;
    • 终端:碎片恢复与旁路副本汇总。

    每一批交付都附带校验:记录数与业务系统对账、关键单据抽样核对、虚拟机可启动性与应用可用性验证。恢复环境与生产环境隔离,确认无残留载荷后再接入。

  5. 第五步:溯源加固与验收

    还原完整攻击链:初始入口(哪条 VPN/RDP/边界漏洞)、凭证获取方式、横向路径、停留时间、是否有数据外传、持久化后门与计划任务清单。LockBit 属于双重勒索家族,必须明确判断数据是否已外传,这直接影响后续的合规通报与对外沟通。

    加固动作落到可验证项:关闭互联网暴露的 RDP,远程访问强制多因素认证;边界设备与 Web 应用补丁基线;备份改造为离线/异地 + 不可变存储(对象锁),并定期做恢复演练;虚拟化管理平面独立网段与独立凭证;域内特权账号分层与登录限制;终端 EDR 覆盖与告警闭环。最后出具事件报告与验收清单,交付日志留存与后续监测建议。

风险提示

中招后切勿操作

  • 不要重装系统、重建分区或格式化受影响卷——密钥线索、修复所需的文件结构和可恢复碎片都会随之消失。
  • 不要在原盘上直接尝试各种「解密工具」或数据恢复软件;一切操作应在只读镜像上进行,写入即降低成功率。
  • 不要删除勒索信、加密样本和可疑程序文件,它们是家族判定、版本判定和解密可行性检测的必要材料。
  • 不要在确认备份完好之前恢复网络连通;LockBit 案例中「二次加密把最后一份备份打掉」并不罕见。
  • 不要用受影响的域管理员账号去登录其他服务器排查,这等于替攻击者完成横向移动。
  • 不要联系勒索信中的洽谈门户自行付款或谈判;除了资金与合规风险,付款也不能保证拿到可用的解密器。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

相关问答

常见问题

LockBit 常见问题

  • LockBit 加密的文件还能解密吗?

    分版本看。LockBit 3.0 及更早、且加密时间在 2024 年之前:有机会——2024 年「Cronos 行动」取得了 7000 余份解密密钥,No More Ransom 上有可行性检测工具,FBI IC3 可申请密钥匹配。但密钥对应具体分支成员与加密会话,命中率不高。

    LockBit 4.0 / 5.0:目前没有任何公开解密方法,加密实现也没有已知的可利用缺陷。这种情况下的重点应转向备份与快照清点、大文件结构级修复、未加密副本梳理这些现实路径,而不是等待解密工具。

  • 后缀是一串随机字符,怎么确认是 LockBit?

    随机后缀本身就是线索。LockBit 3.0 用 9 位随机字符、5.0 用 16 位随机字符,所以搜不到后缀是正常现象。确认依据主要看:勒索信文件名(README.txt 前缀与后缀一致、ReadMeForDecrypt.txt、Restore-My-Files.txt)、桌面壁纸是否被替换、勒索信是否只给 Tor 洽谈门户和受害者 ID 而不给邮箱、以及 Windows 事件日志是否被清空。把勒索信和两三个加密样本交给应急团队,基本可以在数小时内定版本。

  • ESXi 上的虚拟机被 LockBit 加密了,vmdk 还有救吗?

    有评估空间,但不能一概而论。LockBit 对大文件采用间歇加密,.vmdk 中往往保留大量未被破坏的数据块,因此视加密方式而定,可能修复虚拟磁盘结构并提取客户机内的数据库、文件与配置。关键变量是:加密步长多大、虚拟磁盘的分区表与文件系统元数据是否被命中、虚拟机是精简置备还是厚置备。

    正确做法是对 ESXi 数据存储做只读镜像,抽取几个代表性 .vmdk 做修复可行性测试,拿到覆盖率数据后再决定整体方案。同时不要忘了排查存储阵列侧快照与备份软件的副本。

  • 中了 LockBit 要不要付赎金?

    我们不支付赎金、不代客户谈判,也建议企业不要自行付款。除了资金流向境外犯罪组织带来的合规与法律风险,实务上还有几点:LockBit 在执法打击后曾出现「收了钱不删数据」的记录,付款既不能保证拿到可用解密器,也不能保证被窃数据不被公开;解密器本身可能存在缺陷,对大文件与数据库反而造成二次损坏。

    更有效的做法是把时间用在取证、备份清点与修复可行性评估上。多数案例中,备份 + 结构级修复 + 旁路副本组合起来的恢复覆盖率,比赌一个解密器更可控。

  • LockBit 被执法机构打掉了,为什么我们还会中招?

    2024 年 2 月的「Cronos 行动」查封了基础设施并重创其声誉,但没有终结这个品牌。2025 年 9 月多家厂商确认 LockBit 5.0 已投入实战,同时具备 Windows、Linux 与 ESXi 载荷;360 的 2025 年 10 月国内态势报告中 LockBit 仍位列感染量第三。

    此外,LockBit 3.0 的生成器在 2022 年曾泄露,多个独立团伙拿它二次改造后投放,加密行为与 LockBit 高度相似但并非官方分支。所以遇到「LockBit 样貌」的案例,第一件事仍是做版本与样本判定,不要根据新闻标题下结论。