跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Phobos 勒索病毒解密与数据恢复

  • 活跃中
  • 高危
  • 有公开解密工具

Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。

首次出现
2018-12
加密后缀
.phobos .eking .faust
勒索信文件
info.txt
受影响平台
Windows / 数据库

家族档案

加密后缀
  • .phobos
  • .eking
  • .faust
  • .elbie
  • .eight
  • .devos
  • .backmydata
  • .LIZARD
  • .2700
  • .help
勒索信文件
  • info.txt
  • info.hta
联系方式模式
  • 匿名邮箱(常见 onionmail.org、cock.li、tutanota、cyberfear.com、airmail.cc 等域名)
  • 备用邮箱(同一勒索信给两个地址)
  • 早期版本使用 ICQ / Jabber,近年版本以 Telegram 为备用渠道
别名 / 版本
Eking、Faust、Elbie、Eight、Devos、Backmydata、Elking、LIZARD、2700
首次出现
2018-12
活跃状态
活跃中
威胁等级
高危
受影响平台
  • Windows
  • 数据库
标签
  • 国内高发
  • 勒索即服务
  • RDP 爆破
  • 针对数据库
  • 活跃中
解密工具
有公开解密工具

2025 年 7 月,日本警察厅(NPA)在欧洲刑警组织欧洲网络犯罪中心与美国 FBI 支持下发布了 Phobos / 8Base 免费解密工具,可通过日本警察厅官网与 No More Ransom 下载。官方说明覆盖 .phobos、.8base、.elbie、.faust、.LIZARD 等相关变种后缀。

使用前提与限制:

  • 必须先彻底清除主机上仍在运行的恶意程序,否则会被二次加密;
  • 该工具面向 Phobos 谱系样本,并非所有变种与所有版本都能成功解密,务必先在少量副本上试解,确认输出可用后再批量处理;
  • 必须在只读镜像或副本上操作,不要直接对原盘跑解密;
  • Makop、BeijingCrypt 等国内常被混称为「Phobos 系」的家族不在覆盖范围内,需先做准确的家族判定。
参考来源

最新动态

  1. Phobos 运营者、俄罗斯籍的 Evgenii Ptitsyn 在美国承认电信欺诈共谋罪,最高可判 20 年。法庭文件称该谱系自 2020 年 11 月至 2024 年 4 月向逾 1000 家机构勒索赎金超 3900 万美元,分支成员每取一次解密密钥约付 300 美元。核心运营者落网不等于攻击停止,各类变种仍在流转,受害者仍需先做变种判定。

    参考来源
  2. 波兰中央网络犯罪局(CBZC)在欧洲刑警组织「Aether 行动」框架下,于小波兰省抓获一名 47 岁 Phobos 关联嫌疑人,查获设备中存有窃取的账号口令、信用卡号与服务器 IP。对受害者而言:执法打击仍在持续,但 Phobos 谱系的 RDP 爆破攻击并未停止,暴露在公网的 3389 端口仍应按高风险资产处置。

    参考来源

家族概述

Phobos 于 2018 年底出现,与 Crysis/Dharma 在勒索信形态与运营手法上高度相似,随后以 RaaS 模式向分支成员出租,衍生出 Eking、Faust、Elbie、Eight、Devos、Backmydata、8Base 等大量「同源不同名」的变种。美国 CISA 在 2024 年 2 月发布了专门的 #StopRansomware 联合通告(AA24-060A),把它列为长期影响政府与中小企业的重点家族;美国检方在 2026 年 3 月运营者认罪时披露,该谱系从逾 1000 家机构勒索赎金超过 3900 万美元。

国内情况:Phobos 是国内解密求助量最大的家族之一。360 在 2025 年的多期态势报告中指出,「解密文件数最多」的家族即为 Phobos,感染量也稳定位居前列。原因很直接——它瞄准的是把 3389 端口直接暴露在公网、口令强度不足的中小企业服务器,这类资产在国内数量巨大。2025 年 7 月日本警察厅发布免费解密工具后,Phobos 成为少数「确有官方解密途径」的高发家族,但攻击活动并未停止。

如何识别

文件名格式是 Phobos 最可靠的识别特征,形如:原文件名.原扩展名.id[8位卷序列号-4位数字].[攻击者邮箱].变种后缀,例如 report.xlsx.id[A1B2C3D4-3483].[xxx@onionmail.org].faust。早期版本用大写 ID 加 8 位字符,新版本改为小写 id 并在 8 位字符后追加 4 位固定数字。

常见变种后缀:.phobos、.eking、.faust、.elbie、.eight、.devos、.backmydata、.LIZARD、.2700、.help 等。后缀更换频繁,遇到陌生后缀但文件名符合上述格式的,基本可判为 Phobos 谱系。

勒索信:同时落盘 info.txt 与 info.hta,后者在加密完成后自动弹窗;一般给出两个匿名邮箱并要求附上 ID。

其他现象:数据库与备份服务被强行终止;卷影被删除;防火墙配置被修改以保持 RDP 可达;同网段多台服务器在相近时间被加密,说明攻击者已在内网手工横移。

传播与入侵方式

RDP 弱口令爆破是绝对主流。 CISA 通告与多家厂商分析都指出,Phobos 分支成员的标准流程是:扫描互联网上开放的 3389 端口,用开源爆破工具跑常见用户名与口令字典,成功后用同一凭证或本地提权继续横向。国内案例中,「服务器直接映射 3389 到公网 + administrator 弱口令」几乎是固定剧本。

其他入口包括:钓鱼邮件投递加载器后由人工接管;VPN 与远程运维工具凭证泄露;数据库端口爆破(MS SQL、MySQL 等)后通过存储过程或组件执行命令;第三方运维与外包通道的共享账号缺乏审计。

进入内网后,攻击者常抓取凭证、用 SMB 共享与计划任务分发载荷,并主动搜索备份目录与 NAS 映射盘。Phobos 的横移深度通常不及 LockBit,但因为目标本身网络扁平、缺少分段,实际影响面往往覆盖整个业务网。

加密特点

Phobos 使用 AES-256 加密文件内容,并用 RSA-1024 保护对称密钥;密钥材料按受害主机生成,不同主机之间不可通用。

分段加密策略是其重要技术特征:CISA 通告明确指出,小于 1.5MB 的文件做全量加密,大于 1.5MB 的文件只做部分加密,以提高整体加密速度。对恢复工作而言这是关键信息——SQL Server 的 .mdf、Oracle 的 .dbf、大型压缩包与虚拟磁盘这类远超 1.5MB 的文件,内部通常保留了可观比例的原始数据块。

破坏性与规避行为:删除卷影副本、关闭 Windows 恢复环境与自动修复;终止数据库、邮件、备份代理等进程与服务后再加密;修改防火墙规则保持攻击者的远程访问通道;加密范围包含本地磁盘、映射的网络驱动器与可访问的 SMB 共享,因此 NAS 与文件服务器常一并中招;加密后落盘 info.txt / info.hta 并弹窗。Phobos 主要针对 Windows,未见成熟的 Linux / ESXi 原生载荷。

先评估,再动手

可恢复性评估

Phobos 是国内高发家族中恢复前景相对较好的一个,Phobos 勒索病毒解密应按以下顺序推进。

1. 官方免费解密工具(首选,必须尝试) 2025 年 7 月日本警察厅发布的 Phobos / 8Base 解密工具可从 No More Ransom 下载,覆盖 .phobos、.8base、.elbie、.faust、.LIZARD 等变种。要点:先彻底清除仍在运行的恶意程序,再在只读副本上小批量试解,确认输出能被业务系统正常打开后才批量处理。该工具并未覆盖所有变种,.eking、.devos 等后缀是否可解必须实测确认。

2. 备份、快照与卷影 Phobos 会删除卷影,但对备份基础设施的破坏通常不如组织化 RaaS 彻底。重点排查未加入域的独立备份机、离线移动介质、NAS 自身快照、云盘与对象存储的版本历史、定期导出的历史 .bak 文件。

3. 大文件的结构级修复 由于 1.5MB 以上文件只做部分加密,SQL Server .mdf/.ldf、Oracle .dbf 与虚拟磁盘内部常有大量完整数据页。视加密方式而定,可尝试结构修复与表级抽取,再结合事务日志与业务单据重放补齐增量,覆盖率需逐库逐表评估。

4. 未加密副本与底层碎片恢复 未映射的共享、离线终端、下游报表库、只读从库、邮件附件中的导出文件经常完好;若加密为新建文件替换原文件,未被覆盖的原始扇区亦可尝试恢复,前提是尽早停止写入。

我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。

我们的处置方案

中了 Phobos 勒索病毒怎么办?

  1. 第一步:应急隔离与取证固定

    立刻断开受影响服务器的公网映射,关闭对外 3389,禁用所有可疑账号与本地新建账号(Phobos 攻击者常留一到两个自建管理员账号)。受影响主机与内网其他服务器之间的 SMB 互访也应临时阻断,防止二次扩散。

    取证固定内容:RDP 登录成功与失败日志(用于确认爆破入口与时间线)、安全与系统事件日志、防火墙规则变更记录、计划任务与服务清单、勒索信 info.txt / info.hta 原件、若干加密样本、以及若能找到的同名未加密原件。不要重装、不要格式化、不要在原盘上写入任何新数据。

  2. 第二步:家族识别与变种判定

    Phobos 谱系变种极多,官方解密工具是否适用完全取决于变种与版本判定的准确性,这一步不能省。

    判定依据:文件名是否符合 .id[8位-4位].[邮箱].后缀 的格式、勒索信是否为 info.txt + info.hta 组合、邮箱域名特征、加密文件头尾的标记结构、载荷样本的编译与配置特征。同时要把 Phobos 与国内常被混称的 Makop、BeijingCrypt、Crysis/Dharma 明确区分开——它们的勒索信形态相似但解密工具完全不同。

    判定完成后立即取几个不同类型、不同大小的加密样本,用日本警察厅解密工具做试解测试,确认可行性再进入方案设计。

  3. 第三步:可恢复性评估与方案设计

    按「解密可行 / 备份可用 / 需修复 / 只能碎片恢复 / 确认不可恢复」把资产分桶,并给出每一桶的时间与覆盖率预估:

    • 官方解密工具试解成功的部分:确认可批量执行的范围与所需时间;
    • 试解失败的变种:转入备份与结构修复路径;
    • 1.5MB 以上的数据库与虚拟磁盘文件:抽样做修复可行性测试,评估表级覆盖率;
    • 小于 1.5MB 且被全量加密的文件:若解密工具不适用,主要依赖备份、旁路副本与碎片恢复。

    方案需明确写出确定不可恢复的部分,以便业务侧提前安排补录或对外沟通。

  4. 第四步:数据恢复实施

    所有操作在只读镜像或副本上进行。实施顺序建议先做「确定性高、收益大」的部分:

    • 官方解密:清除恶意程序后分批执行,每批完成即做打开性与完整性校验;
    • 数据库修复:对 SQL Server .mdf/.ldf、Oracle .dbf、MySQL 表空间做结构修复与表级抽取,结合事务日志与归档日志重放;对 Phobos 常见的「1.5MB 以上部分加密」特征,优先定位被破坏的页并评估影响表;
    • 文件服务器与 NAS:先恢复业务必需目录,按部门分批交付;
    • 终端:碎片恢复与旁路副本汇总。

    交付时提供逐批校验记录:记录数对账、关键单据抽样核对、应用层可用性验证。恢复环境与生产隔离,确认无残留后门后再接入。

  5. 第五步:溯源加固与验收

    还原攻击链:爆破来源 IP 与时间线、成功登录的账号、攻击者自建账号与后门、横移到哪些主机、备份为何失效。Phobos 案例的溯源结论通常很直接——某台服务器 3389 暴露且口令过弱,这类结论必须写进报告并对应到整改项。

    加固清单(可验证):取消所有服务器的公网 3389 映射,远程访问统一走 VPN 并强制多因素认证;管理员口令策略与账号清理;服务器分段,限制内网 SMB 与 RDP 的横向可达范围;备份改为离线/异地 + 不可变存储并定期恢复演练;数据库端口不对外、取消 sa/root 弱口令;部署 EDR 并对爆破与可疑登录建立告警闭环。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要直接对原盘运行解密工具。先做只读镜像,在副本上试解并验证输出,确认无误后再批量处理。
  • 不要在未清除恶意程序的主机上解密——Phobos 常保留自建管理员账号与持久化,解完立刻被二次加密的案例很多。
  • 不要凭「后缀属于 Phobos 系」就断定一定能解密。.eking、.devos 等变种是否被官方工具覆盖必须实测确认。
  • 不要删除 info.txt / info.hta 和加密样本,它们是变种判定与解密可行性测试的必要输入。
  • 不要重装系统或格式化受影响卷;也不要为了「清干净」而重建分区,那会连碎片恢复的机会一起消灭。
  • 不要联系勒索信中的邮箱自行付款。付款既无法保证拿到可用解密器,还会暴露企业身份并引来二次勒索。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

相关问答

常见问题

Phobos 常见问题

  • .faust / .elbie / .eking 后缀的文件能免费解密吗?

    有官方途径,但要区分情况。2025 年 7 月日本警察厅发布的 Phobos / 8Base 免费解密工具,公开说明覆盖 .phobos、.8base、.elbie、.faust、.LIZARD 等相关变种,可从 No More Ransom 下载。所以 .faust 与 .elbie 属于官方明确提到的范围,值得第一时间尝试

    .eking 属于 Phobos 谱系,但官方公告并未逐一列出所有变种后缀,能否成功解密需要拿实际样本试解验证。做法是:先在只读副本上试解几个不同大小的文件,能正常打开才说明该变种与版本被覆盖。如果试解失败,说明需要转向备份、结构级修复等路径。

  • 文件名变成了 .id[XXXXXXXX-XXXX].[邮箱].后缀,这是什么家族?

    这个格式是 Phobos 谱系最典型的标志。其中 8 位字符来自受害主机的卷序列号,后面 4 位是固定数字,方括号里的邮箱是攻击者的联系地址,最后才是变种后缀。配合 info.txt 与 info.hta 这一对勒索信,基本可以确定是 Phobos。

    需要注意两点:一是 Crysis/Dharma 的文件名格式也包含 id 与邮箱,但通常是 .id-8位十六进制.[邮箱].后缀 且勒索信多为 info.hta + FILES ENCRYPTED.txt,需仔细区分;二是 Makop 的格式为 .[8位ID].[邮箱].mkp,勒索信是 readme-warning.txt。三个家族的免费解密可行性完全不同,判错会直接导致解密失败,所以要把勒索信和样本交给应急团队做准确判定。

  • SQL Server 数据库被 Phobos 加密,.mdf 文件还有修复可能吗?

    有评估空间。CISA 通告明确指出 Phobos 对 1.5MB 以上的文件只做部分加密,而生产环境的 .mdf 几乎都远超这个阈值,因此文件内部通常保留大量完整数据页。视加密方式而定,可能做到结构修复 + 表级数据抽取,再用事务日志(.ldf 若未被完全破坏)与业务侧单据重放补齐增量。

    但要说清楚:这是「修复」而非「解密」,产出是可核对的部分数据,覆盖率取决于被破坏的页落在哪些表、系统表与分配页是否受损。正确流程是先对 .mdf/.ldf 做只读镜像,抽样评估页级损坏分布,给出表级覆盖率预估后再实施。如果同时存在官方解密工具可用的情况,应优先走解密路径。

  • 用了官方解密工具,为什么文件解开后还是打不开?

    常见原因有四类。第一,变种或版本不在工具覆盖范围内,工具「跑完了」但输出并非有效原文;第二,主机上恶意程序仍在运行,解开的文件立刻被二次加密;第三,直接在原盘上解密,中途失败造成文件被截断或半覆写;第四,文件本身在加密之外还受到其他破坏,例如数据库进程被强杀导致的结构不一致。

    正确做法是:先隔离清理,再做只读镜像,在副本上用不同类型与大小的样本分批试解,每批都做打开性验证。若确认变种不被覆盖,就应当及时转向备份恢复与结构级修复,不要反复重试同一个工具消耗时间窗口。

  • Phobos 的入口几乎都是 RDP 爆破,最有效的防护是什么?

    按投入产出排序,最有效的是彻底取消服务器 3389 端口的公网映射。远程运维统一走 VPN 或零信任网关,并强制多因素认证,这一项就能消掉绝大多数 Phobos 入口。

    其次是:administrator 等内置账号改名并使用强口令、清理长期不用与外包遗留账号、开启账号锁定策略;服务器之间做网络分段,限制内网 RDP 与 SMB 的横向可达;数据库端口(1433、3306 等)同样不对外暴露并消除弱口令;备份必须有离线或不可变副本,并定期真实演练恢复;最后是 EDR 覆盖与登录失败告警闭环,让爆破在成功之前就被发现。