跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Makop 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 暂无公开解密工具

Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。

首次出现
2020-01
加密后缀
.makop .mkp .baseus
勒索信文件
readme-warning.txt
受影响平台
Windows / 数据库

家族档案

加密后缀
  • .makop
  • .mkp
  • .baseus
  • .tomas
  • .harmagedon
  • .oled
  • .mammon
  • .origami
  • .moloch
勒索信文件
  • readme-warning.txt
  • readme.txt
联系方式模式
  • 匿名邮箱(常见 cyberfear.com、swismail.com 等免费加密邮箱域名,勒索信给出主备两个地址)
  • 部分分支提供备用即时通讯账号
别名 / 版本
Makop / Oled、Mammon、Tomas、Harmagedon、Baseus 变种、mkp 变种
首次出现
2020-01
活跃状态
活跃中
威胁等级
高危
受影响平台
  • Windows
  • 数据库
标签
  • 国内高发
  • 勒索即服务
  • RDP 爆破
  • 针对数据库
  • 活跃中
解密工具
暂无公开解密工具

Makop 目前没有公开的免费解密工具,No More Ransom 与各厂商解密工具库均无对应条目。

需要特别澄清一点:部分资料把 Makop 描述为 Phobos 家族的分支,但两者是由不同分支成员运营、载荷实现不同的家族。日本警察厅 2025 年 7 月发布的 Phobos / 8Base 免费解密工具不适用于 Makop,用 Phobos 解密器去处理 .mkp、.makop、.baseus 文件不会成功,还可能在原盘上造成不必要的写入。因此处置时必须先按勒索信文件名(Makop 为 readme-warning.txt)做准确的家族判定,再选择恢复路径。

最新动态

  1. 360《2026年8月勒索软件流行态势分析》显示国内感染量已由 Weaxor(65.74%)、BrzCrypt(11.11%)、LockBit(5.56%)主导,Makop 未进入家族占比前列,但仍在活跃关键词监测名单内,传播方式仍为远程桌面口令爆破后手工投毒。受害者仍集中在暴露 3389 的中小企业服务器。

    参考来源
  2. 360《2026年7月勒索软件流行态势分析》把新关键词 revrac 归入 Makop 家族,搜索热度列第 6;并将该家族传播方式更新为「暴力破解远程桌面口令与数据库口令,成功后手动投毒并进行内网渗透」。遇到 .revrac 后缀应按 Makop 判定处置,同时排查数据库弱口令入口。

    参考来源

家族概述

Makop 于 2020 年 1 月由化名 Makop 的开发者在地下论坛推出,采用 RaaS 模式招募分支成员,此后衍生出 Oled、Mammon、Tomas、Harmagedon 等一系列同源变种。安全厂商对其归属存在分歧:部分研究把它描述为 Phobos 谱系的分支,但从载荷实现与运营主体看,它是一个独立运作的家族——这一点在处置中很重要,因为 Phobos 的官方解密工具对 Makop 无效。

国内情况:360 的 2025 年态势报告显示,Makop 在 1 月占比约 14.29%、3 月约 15.51%,全年多期位居国内前列,报告同时指出其「主要通过爆破远程桌面口令进行手工投毒,加密后文件后缀被修改为 mkp」。多家研究还记录到其分支成员使用 PowerShell 执行批处理脚本、用 NS.exe 扫描共享、用 Everything.exe 枚举文件,并以 BYOVD 手法关闭安全产品。受害者以中小企业服务器为主。

进入 2026 年后,其国内占比明显回落:360 2026 年 7、8 月月报的家族占比榜由 Weaxor(8 月 65.74%)、BrzCrypt、LockBit 主导,Makop 未再进入前列,但仍在 360 的活跃关键词监测名单内,个案应急中依然会遇到。

如何识别

文件名格式是 Makop 的关键识别特征,形如:

原文件名.[8位ID].[攻击者邮箱].后缀

例如 order.xlsx.[A1B2C3D4].[xxx@cyberfear.com].mkp。

常见后缀:.makop、.mkp、.baseus、.tomas、.harmagedon、.oled、.mammon、.origami、.moloch 等。分支成员可以自选后缀,因此后缀列表很长且持续增加,遇到陌生后缀但文件名符合上述格式的,应优先考虑 Makop。

勒索信:readme-warning.txt(部分版本为 readme.txt),落盘在每个被加密目录与桌面。这是区分 Makop 与 Phobos、BeijingCrypt 的最直接依据——Phobos 用 info.txt + info.hta,BeijingCrypt 用 !RECOVER.txt / !HELP!.txt。

入侵与执行痕迹

  • 安全日志中集中的 RDP 登录失败(4625)后跟一次成功(4624,登录类型 10);
  • 主机上出现 NS.exe、Everything.exe 等扫描与枚举工具;
  • PowerShell 下载执行批处理脚本的记录;
  • 安全产品被异常驱动关闭(BYOVD 手法留下的驱动加载记录);
  • 数据库与备份服务被终止,卷影被删除。

传播与入侵方式

RDP 弱口令爆破后手工投毒是 Makop 分支成员的主流手法。 多家厂商分析一致指出,其分支成员主要利用暴露在互联网上的远程桌面服务获取初始访问,甚至会从 RDP 登录界面读取用户名再针对性爆破。360 在国内态势报告中同样把「爆破远程桌面口令后手工投毒」列为该家族的主要传播方式;在 2026 年 7 月的月报中,360 把传播方式进一步表述为「通过暴力破解远程桌面口令与数据库口令,成功后手动投毒并进行内网渗透」——也就是说,对外暴露的数据库服务(SQL Server / MySQL 等)口令偏弱时,同样会成为初始入口。

典型攻击链:扫描公网 3389 端口收集目标;对 administrator 等账号跑暴力破解;登录后提权并用 BYOVD 等手法关闭安全产品;用 PowerShell 拉取并执行批处理脚本投放工具集;用 NS.exe 扫描内网共享、用 Everything.exe 枚举文件以确定高价值目标;通过共享与远程桌面分发载荷;最后终止数据库与备份服务、删除卷影并加密。

部分研究还记录到分支成员使用 GuLoader 等加载器,说明不同分支技术水平差异较大。对防守方而言结论一致:只要 3389 暴露且口令强度不足,这条链就会被走通

加密特点

Makop 使用对称算法加密文件内容(公开分析记录为 AES-256 级别)并用非对称算法保护对称密钥,每台受害主机的密钥材料独立,没有攻击者私钥无法在算法层面还原。

加密与破坏行为:加密前终止数据库、邮件与备份代理等进程和服务;加密范围覆盖本地磁盘、映射的网络驱动器与可访问的 SMB 共享,NAS 与文件服务器常一并中招;删除卷影副本与恢复点;数据库文件(.mdf、.ldf、.bak、.dbf、.ibd)是明确目标;把文件名改写为 原名.[8位ID].[邮箱].后缀,并在每个目录落盘 readme-warning.txt。

关于大文件的处理方式:公开资料未对各版本的大文件策略给出统一结论,不同分支使用的载荷版本也不同,因此必须实测——抽取数据库文件与大型压缩包,分析加密块的分布与步长,确认是部分加密还是全量加密,再判断结构级修复的可行性。平台以 Windows 为主。

先评估,再动手

可恢复性评估

没有公开免费解密工具,且 Phobos 的官方解密器对 Makop 无效。 这是 Makop 勒索病毒解密最需要先说清楚的两点——国内不少资料把 Makop 归入「Phobos 系」,导致受害者误以为可以用日本警察厅 2025 年发布的工具处理 .mkp 文件,结果白费时间并在原盘上产生不必要的写入。

1. 备份、快照与卷影 首要路径。分支成员会删除卷影、终止备份服务并加密映射范围内的备份,但停留时间有限,常留下缺口:需独立凭证访问的备份服务器、离线移动硬盘与磁带、NAS 自身快照、云端对象存储的版本历史与对象锁、虚拟化平台快照。

2. 数据库与大文件的结构级修复(需先实测) 视加密方式而定,若对大文件采用部分加密,则 .mdf/.ldf、.dbf、.ibd 内部会保留大量完整数据页,可做页级损坏定位、系统表与分配结构修复、表级抽取,再结合事务日志与上游业务单据重放;若为全量加密,这条路不通。

3. 未加密副本与未被波及的主机 加密范围取决于攻击者实际操作到哪些主机与共享。未映射的共享、离线终端、只读从库、报表导出、下游对账数据经常完好,可作为数据基线。

我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。

我们的处置方案

中了 Makop 勒索病毒怎么办?

  1. 第一步:应急隔离与取证固定

    立即取消受影响服务器的 3389 公网映射,断开其与内网其他主机的 SMB 与远程桌面互访,禁用被爆破的账号与所有可疑的新建账号。Makop 分支成员常用 BYOVD 手法关闭安全产品并留下驱动与工具,这些残留必须在恢复前清除。

    取证固定内容:安全日志 4625/4624 记录(确认爆破来源、时间与账号)、PowerShell 操作记录与脚本落盘痕迹、NS.exe / Everything.exe 等工具的存在证据、异常驱动加载记录、账号与组变更、计划任务与服务清单、勒索信 readme-warning.txt 原件、不同类型与大小的加密样本,以及尽量找到的同名未加密原件。

    不要重装、不要格式化、不要在原盘上运行任何解密或修复工具。

  2. 第二步:家族识别与加密分析

    这一步对 Makop 尤其关键,因为它常被误归入 Phobos 系,而 Phobos 的官方解密器对它无效。

    判定依据:勒索信文件名 readme-warning.txt(Makop 特征)、文件名格式 原名.[8位ID].[邮箱].后缀、后缀是否属于 Makop 已知序列(.makop、.mkp、.baseus、.tomas、.harmagedon 等)、加密文件头尾标记结构、载荷样本特征。与 Phobos(info.txt + info.hta,.id[8位-4位].[邮箱].后缀)和 BeijingCrypt(!RECOVER.txt / !HELP!.txt)明确区分。

    随后做加密特征分析:抽取数据库文件、大型压缩包与普通文档,确认是部分加密还是全量加密、加密块步长、被破坏结构的位置。这直接决定第三步能否给出数据库修复方案。同时排查 BYOVD 驱动与其他持久化。

  3. 第三步:可恢复性评估与方案设计

    先明确说明无公开解密工具、Phobos 解密器不适用,再按路径分桶:

    • 备份可用:核实独立备份机、离线介质、NAS 快照、云端版本历史与虚拟化快照的时间点与完整性;
    • 需修复:对数据库文件与大型业务文件抽样评估,若为部分加密给出表级覆盖率预估,若为全量加密如实说明不可行;
    • 旁路重建:清点报表导出、对账数据、邮件附件、纸质单据,评估可重建的时间范围;
    • 未受影响主机:逐台确认可作为基线的服务器与终端;
    • 确定不可恢复:明确列出,便于业务提前安排补录。

    输出方案要写明分批交付顺序与每批校验方式,并给出「先恢复哪些系统能让业务先转起来」的建议。

  4. 第四步:数据恢复实施

    在已清除 BYOVD 驱动、后门账号与残留工具的干净环境中实施,全程操作只读镜像与副本。

    • 备份恢复:在隔离环境先校验备份完整性与是否携带载荷,再恢复核心业务库与必需目录;
    • 数据库修复:若确认为部分加密,对 SQL Server 做页级损坏定位并修复系统表与分配结构后按表抽取;Oracle 侧结合数据文件头修复与归档日志应用;MySQL 侧逐个处理 .ibd 并重建字典;
    • 增量补齐:用未受影响的事务日志、归档日志、上游业务流水与单据重放;
    • 文件与 NAS:按部门优先级分批恢复;
    • 旁路数据回灌:把重建的报表与对账数据按业务期间导回系统。

    每批交付附带校验:记录数对账、关键单据抽样、应用功能验证。恢复环境确认干净后再接入生产网络。

  5. 第五步:溯源加固与验收

    溯源报告写明:爆破来源 IP 与时间线、成功登录的账号、提权与安全产品被关闭的方式(是否使用 BYOVD)、内网扫描与横移路径、手工投毒覆盖的主机范围、备份失效原因。

    加固清单(可验证):

    • 取消所有服务器 3389 的公网映射,远程访问统一走 VPN 或零信任网关并强制多因素认证;
    • 隐藏或重命名内置管理员账号,设置强口令与账号锁定策略,清理外包与历史遗留账号;
    • 服务器分段,限制内网 RDP 与 SMB 的横向可达范围;
    • 启用驱动签名与漏洞驱动阻止策略,防范 BYOVD;
    • 备份改为离线/异地 + 不可变存储,备份介质与业务服务器物理分离,定期真实演练恢复;
    • 部署 EDR 并对登录失败、异常驱动加载、PowerShell 远程下载执行建立告警闭环。

    最后出具事件报告与加固验收清单。

风险提示

中招后切勿操作

  • 不要用 Phobos 的官方解密工具去处理 .mkp / .makop / .baseus 文件。Makop 与 Phobos 是不同家族,该工具对其无效,还会在原盘上产生不必要的写入。
  • 不要下载运行网上标称的「.mkp 解密器」。Makop 目前没有公开免费解密工具,这类程序多为二次诈骗或捆绑推广。
  • 不要在清除 BYOVD 驱动、后门账号和残留工具之前恢复联网。攻击者的通道还在,恢复中被二次加密的风险很高。
  • 不要重装系统或格式化受影响卷,也不要为「彻底清理」而重建分区,这会同时消灭取证证据与碎片恢复机会。
  • 不要删除勒索信 readme-warning.txt 和加密样本,它们是家族判定与加密特征分析的必要输入。
  • 不要联系勒索信中的邮箱自行付款或谈判;付款不保证拿到可用解密器,也不解决 3389 仍然暴露的根本问题。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

相关问答

常见问题

Makop 常见问题

  • .mkp 后缀的文件能解密吗?

    目前没有公开的免费解密工具。.mkp 是 Makop 家族最常用的后缀之一,该家族使用对称加密保护文件内容、非对称算法保护密钥,每台主机的密钥材料独立,No More Ransom 与各厂商工具库都没有对应条目。

    需要特别提醒:有资料把 Makop 描述为 Phobos 的分支,于是有受害者拿日本警察厅 2025 年发布的 Phobos / 8Base 解密工具去处理 .mkp 文件——这是无效的,两者载荷实现不同,尝试还会在原盘上产生不必要的写入。

    正确做法是先按勒索信文件名确认家族(Makop 为 readme-warning.txt),再把重点放在备份与快照清点、数据库文件修复可行性实测、旁路副本梳理这些现实路径上。

  • Makop 是 Phobos 的一个分支吗?这对恢复有什么影响?

    部分安全厂商的资料把 Makop 描述为 Phobos 谱系的分支,但从载荷实现和运营主体看,它由独立的开发者在 2020 年 1 月推出并以 RaaS 模式招募分支成员,实际是一个独立运作的家族。

    对恢复的影响非常直接:日本警察厅 2025 年 7 月发布的 Phobos / 8Base 免费解密工具不适用于 Makop。如果因为「同属 Phobos 系」的说法去尝试该工具,不仅不会成功,还会浪费黄金处置时间,并可能在原盘上产生额外写入,降低后续碎片恢复的成功率。

    所以在应急阶段,家族判定必须基于勒索信文件名与文件名格式这类硬证据:Makop 是 readme-warning.txt 加 原名.[8位ID].[邮箱].后缀,Phobos 是 info.txt + info.hta 加 .id[8位-4位].[邮箱].后缀。

  • 我们是通过远程桌面被入侵的,怎么确认攻击者做了哪些事?

    从几类证据入手。首先是 Windows 安全日志:集中的 4625 登录失败后跟随一次 4624 成功登录(登录类型 10),可以定位爆破来源 IP、成功时间与被攻破的账号。其次是账号与组变更记录,Makop 分支成员常新建管理员账号作为后门。

    然后看执行痕迹:PowerShell 下载执行批处理脚本的记录、主机上是否出现 NS.exe(网络扫描)与 Everything.exe(文件名枚举)这类工具、是否有异常驱动加载(BYOVD 关闭安全产品的痕迹)、计划任务与服务的新增项、安全软件被卸载的记录。

    最后核对加密范围:哪些主机、哪些共享被加密,配合文件时间戳还原攻击者的操作顺序。这套证据既用于判断影响面,也直接决定恢复阶段要清理哪些残留——清不干净就会二次加密。

  • 文件服务器和 NAS 也被加密了,是怎么被波及的?

    因为它们在被攻破主机的「可达范围」内。Makop 的加密范围覆盖本地磁盘、映射的网络驱动器和可访问的 SMB 共享。只要被攻破的服务器上映射了 NAS 共享,或者用同一组凭证能访问文件服务器,这些数据就会一并被加密。分支成员还会用 NS.exe 主动扫描内网共享、用 Everything.exe 快速枚举文件,专门寻找高价值目录。

    防护层面的改进方向很明确:一是不要在业务服务器上长期映射 NAS 共享,改用需要独立凭证的备份通道;二是 NAS 上启用自身快照并设置保留策略(部分 NAS 快照对加密进程不可见,实际救回过很多案例);三是做网络分段,限制服务器之间的 SMB 可达范围;四是备份必须有离线或不可变副本,不能只依赖 NAS。

  • 中了 Makop 要不要付赎金?

    我们不支付赎金、不代客户谈判,也建议企业不要自行付款。Makop 以 RaaS 模式运营,实际操作者是水平参差的分支成员,付款后拿不到解密器、拿到的解密器有缺陷、或对大文件造成二次破坏的情况都有发生;付款还会把企业标记为愿意付款的目标,增加再次被攻击的概率,同时带来资金流向境外犯罪组织的合规与法律风险。

    更有效的投入是把最初 24 至 72 小时用在:完成隔离与残留清除(防二次加密)、清点所有可能幸存的备份与快照、对数据库文件做修复可行性抽样、梳理旁路副本与未被波及的主机。多数 Makop 案例中,这套组合的恢复确定性明显高于赌一个解密器。