跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

REvil 勒索病毒解密与数据恢复

  • 已停止活动
  • 高危
  • 有公开解密工具

REvil(Sodinokibi)是 2019–2021 年最具破坏力的 RaaS 勒索病毒,以随机后缀、[后缀]-HOW-TO-DECRYPT.txt 勒索信和 Happy Blog 泄露站著称,制造了 JBS 与 Kaseya 供应链事件;2021 年 7 月基础设施下线、2022 年初俄方抓捕后瓦解,2021 年 7 月 13 日前加密的文件可用 Bitdefender 免费解密器恢复。

首次出现
2019-04
加密后缀
.[5-10位随机字符]
勒索信文件
[随机后缀]-HOW-TO-DECRYPT.txt
受影响平台
Windows / Linux / VMware ESXi / NAS 存储

家族档案

加密后缀
  • .[5-10位随机字符]
勒索信文件
  • [随机后缀]-HOW-TO-DECRYPT.txt
联系方式模式
  • Tor (.onion) 谈判门户,需输入勒索信内的受害者专属 key / UID
  • 早期版本在勒索信中同时给出 clearnet 网关域名(decryptor.top 等)
  • Happy Blog 暗网泄露站公示受害者与「样本数据」
  • 赎金以比特币 / 门罗币计价,逾期翻倍倒计时
别名 / 版本
Sodinokibi、Sodin、GOLD SOUTHFIELD、PINCHY SPIDER、Happy Blog(泄露站名)
首次出现
2019-04
活跃状态
已停止活动
运营状态
已停止运营
威胁等级
高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
  • NAS 存储
标签
  • 已停止
  • 勒索即服务
  • 双重勒索
  • 针对虚拟化
  • 供应链攻击
  • 漏洞利用
  • RDP 爆破
  • 钓鱼邮件
  • 老旧家族
解密工具
有公开解密工具

存在公开免费的官方解密工具,但有严格的时间边界。2021 年 9 月 16 日,Bitdefender 在与执法机构合作的基础上发布了 REvil/Sodinokibi 通用解密器(BDREvilDecryptor),目前收录于 No More Ransom 项目并附有操作指南。

适用范围:仅对 2021 年 7 月 13 日之前被加密的文件有效——那一天 REvil 的全部基础设施突然下线。此外,Kaseya VSA 供应链事件(2021 年 7 月)的受害者另有一把由第三方交给 Kaseya 的通用解密密钥,属于单独渠道。

不适用的情况

  • 2021 年 7 月 13 日之后、以及 2022 年 4 月「REvil 回潮」期间投放的样本;
  • 使用同一泄露构建器改造出的仿冒变种(后缀与勒索信可能一模一样,密钥体系却不同);
  • 文件被二次加密、或被其他家族叠加加密。

重要提醒:能否解密取决于加密器的构建版本与加密时间,不能只看后缀。请先用 3–5 个加密文件与勒索信做版本判定,并只在离线副本上试跑解密器,切勿在原盘直接运行。我们不承诺「100% 解密」。

参考来源

最新动态

  1. 德国联邦刑事警察局(BKA)公开指认两名俄罗斯籍人员为 GandCrab 与 REvil 的实际负责人:Daniil Shchukin(化名 UNKN)与 Anatoly Kravchuk,涉及至少 130 起针对德国企业的勒索、损失逾 4000 万美元,二人被列入欧盟通缉,目前据信身在俄罗斯。

    参考来源

家族概述

REvil(Ransomware Evil,又名 Sodinokibi、Sodin)于 2019 年 4 月首次被公开捕获,最早的案例是攻击者利用 Oracle WebLogic 反序列化漏洞 CVE-2019-2725 直接投放加密器。多家厂商(Sophos/Secureworks CTU、CrowdStrike、Unit 42)在字符串解码函数与 URL 构造逻辑上发现其与 GandCrab 高度同源,普遍认为 REvil 是 GandCrab「退休」后的延续,运营方被追踪为 GOLD SOUTHFIELD / PINCHY SPIDER。

它以勒索软件即服务(RaaS)模式运行:核心团队提供加密器、谈判门户与 Happy Blog 泄露站,附属成员负责入侵与投放并按比例分成。2020–2021 年是其巅峰期——律所 Grubman Shire Meiselas & Sacks 数据被窃、Acer 与苹果代工厂广达被索要 5000 万美元、2021 年 5 月 JBS 支付 1100 万美元、2021 年 7 月通过 Kaseya VSA 零日漏洞(CVE-2021-30116)一次性打穿数百家 MSP 的下游客户并开价 7000 万美元。Unit 42 统计其 2021 年上半年经手案例的平均赎金支付额约为 225 万美元。

Kaseya 事件引发了空前的外交与执法压力:2021 年 7 月 13 日 REvil 全部站点无预警下线;10 月多国联合行动接管其服务器;2022 年 1 月俄罗斯联邦安全局宣布抓捕并起诉团伙成员。此后 REvil 品牌再未真正复活——按公开泄露站跟踪库的记录,其最后一次发布受害者是 2022 年 11 月 28 日,累计约百家(各跟踪库口径不一,数字仅供参考),此后已沉寂三年以上。

法律清算仍在延续:2024 年 5 月,Kaseya 事件的直接执行者、乌克兰籍 Yaroslav Vasinskyi 在美国被判 13 年 7 个月并赔偿 1600 万美元;2024 年 10 月俄罗斯法院对四名成员判处四年以上刑期;2025 年 6 月该四人因羁押期折抵而获释。2026 年 4 月,德国联邦刑事警察局(BKA)公开指认两名俄罗斯籍人员为 GandCrab 与 REvil 的实际负责人。

对中国企业的现实意义:REvil 已不构成新增威胁,但仍会以三种形式出现在应急现场——历史遗留的加密数据(有机会免费解密)、借用其后缀与勒索信格式的仿冒样本,以及当年由 REvil 打通、至今未清理干净的入侵路径。

如何识别

后缀:REvil 不使用固定后缀。每台受害主机会得到一个 5–10 位的随机字母数字后缀(如 report.xlsx 变成 report.xlsx.9781xsd4),同一台机器内所有加密文件后缀一致,不同主机之间不同。因此「按后缀搜索」在本家族上经常失效,必须结合勒索信判定。

勒索信:文件名由后缀拼接而成,公开分析中反复确认的形式是 [随机后缀]-HOW-TO-DECRYPT.txt(如 88f2947s-HOW-TO-DECRYPT.txt),文件名前半段与加密后缀完全一致。正文为英文,开头通常是「Your files are encrypted」之类的表述,给出一个受害者专属 key/UID、Tor 谈判门户地址,早期版本还会附带一个 clearnet 网关域名(如 decryptor.top)便于受害者访问。

桌面壁纸:这是最有辨识度的特征之一。REvil 会生成一张蓝色带颗粒噪点的纯色壁纸,居中白字提示「You are infected! Read [随机后缀]-HOW-TO-DECRYPT.txt!」——看到这张蓝底白字壁纸基本可以直接锁定家族。

系统侧痕迹

  • 卷影副本被删除,Windows 恢复环境被禁用;
  • 注册表中留有会话公钥等配置痕迹;
  • 部分样本以 -smode 参数触发安全模式重启后再加密,用于规避终端防护;
  • ESXi 宿主上可见 esxcli 批量强杀虚拟机的痕迹,/vmfs/volumes 下的 vmdk 被加密。

判定要点:随机后缀 + HOW-TO-DECRYPT 勒索信 + 蓝色噪点壁纸,三者同时出现基本可确认 REvil。但能否免费解密取决于加密时间与构建版本,不能仅凭这三点下结论;由于泄露与模仿,也存在外观一致而内核不同的仿冒样本。

传播与入侵方式

REvil 是典型的「多路入口 + 附属成员各显神通」模式,不同附属的打法差异很大,公开分析中反复出现的入口有:

  • 公网应用与边界设备漏洞:Oracle WebLogic CVE-2019-2725(最早的投放方式)、Pulse Secure VPN CVE-2019-11510(CISA 在「年度最常被利用漏洞」通告中明确点名 REvil 利用该漏洞)、Fortinet FortiOS CVE-2018-13379 等;
  • 供应链攻击:2021 年 7 月通过 Kaseya VSA 零日漏洞 CVE-2021-30116,从 MSP 的远程管理平台向下游客户批量推送加密器——这是 REvil 最具破坏力的一次,也是国内企业最该警惕的模式(IT 外包与运维平台被打穿即全网沦陷);
  • RDP 暴露与弱口令爆破:获取合法凭据后直接登录内网;
  • 钓鱼邮件与恶意文档:投递加载器后接入后渗透框架;
  • 水坑与被入侵的软件分发渠道:早期曾借助被攻陷的正规站点分发;
  • 横向移动与提权:凭据转储、PsExec / 计划任务 / GPO 批量投放,拿下域控后全域推送。

投放前,附属成员通常已完成数据外传与备份系统摸底,并选在周末或节假日夜间集中触发。对今天的企业而言,这条清单的价值不在于防 REvil,而在于这些入口至今仍被 LockBit、Akira、Qilin 等在用——当年没堵上的口子现在还在。

加密特点

算法:文件内容用 Salsa20 流密码加密,每个文件一把独立密钥;密钥体系基于椭圆曲线(Curve25519/ECDH),每个文件生成独立密钥对,文件密钥由 ECDH 共享密钥经 SHA3-256 派生,相关公钥与配置随加密结果写入文件;会话私钥则用攻击者的公钥加密保存。在攻击者私钥未泄露的情况下无法从密文逆推——2021 年 9 月那把免费解密器之所以成立,正是因为执法行动使部分密钥材料落入合作方手中,而不是算法本身被攻破。

加密范围由构建配置决定,必须逐样本判定:REvil 的配置结构中带有「快速加密」开关(Kaspersky 对 Sodin 的分析中记为 fast / flag_fast),置位时只加密文件前段数据(上限约 1MB),未置位则对文件做完整加密。也就是说,同一家族的不同构建、甚至同一次事件中的不同批次,加密范围可能并不一致:既可能出现大文件仅头部被覆盖、结构修复尚有空间的情况,也可能是数据库文件(MDF/LDF、DBF、ibd)与虚拟磁盘(vmdk/vhdx)被完整覆盖。因此不要套用任何一种预设,应实际抽取加密文件比对密文分布(观察文件中段与尾部是否仍为明文结构),据此决定结构修复的可行性。

破坏恢复能力:执行 vssadmin.exe Delete Shadows /All /Quiet 删除卷影,并用 bcdedit 关闭恢复环境与启动失败策略(recoveryenabled No、bootstatuspolicy ignoreallfailures);同时结束数据库、邮件、备份代理等占用文件的进程。

安全模式与规避:部分版本支持 -smode 参数,重启进入安全模式后再加密,以绕开未在安全模式下启动的终端防护。

Linux / ESXi / NAS:2021 年年中出现 ELF64 加密器(公开样本于 2021 年 6 月底被披露),默认 50 线程,支持 --path 指定路径与 -s 静默模式;运行时先用 esxcli 强制关闭全部虚拟机再加密 /vmfs 下的 vmdk,以避免文件被占用导致损坏,同时也针对 NAS 设备。

双重勒索:REvil 是双重勒索模式的早期推动者之一,加密前先外传数据,未付款则在 Happy Blog 分批公开并拍卖。

先评估,再动手

可恢复性评估

REvil 是少数「先问日期、再问技术」的家族。我们不支付赎金、不代为谈判,只做技术恢复与取证。可恢复性按以下顺序评估:

1)官方免费解密器(关键路径,但有硬边界):Bitdefender 于 2021 年 9 月发布、收录于 No More Ransom 的 REvil/Sodinokibi 通用解密器,对 2021 年 7 月 13 日之前加密的文件有效;Kaseya 供应链事件受害者另有专门的通用密钥渠道。因此第一步不是取样逆向,而是确定加密发生的时间——文件修改时间、事件日志、备份时间点、勒索信落盘时间都可佐证。若落在窗口内,这条路径的恢复比例通常是最高的。我们会先在隔离副本上验证,再批量执行。

2)备份、快照与卷影:卷影多被删除且恢复环境被关闭,但离线/异地备份、存储层快照(NAS、SAN、存储网关)、虚拟化平台快照、备份服务器上未被触达的副本、云端同步历史版本仍值得逐一核对。对时间窗口之外的样本,这通常是恢复比例最高的路径。切勿把备份介质接回尚未清理的网络。

3)结构修复(成败取决于构建配置,必须实测):REvil 的加密范围由构建时的「快速加密」开关决定——启用时只覆盖文件前段(上限约 1MB),未启用时完整加密。因此数据库与虚拟磁盘的页级抽取、结构重建能否奏效,本家族没有统一答案:必须先抽取真实加密文件,确认密文实际覆盖到哪里,再判断可行性。另外值得关注的场景是:加密中途被中断的文件、超出加密器处理范围的超大文件、以及被跳过的目录与文件类型。结论只能来自实测,不能按其他家族的经验外推。

4)未加密副本与日志回放:文件服务器回收站、终端本地缓存、BI/报表中间库、ERP 归档导出、数据库事务日志与业务系统操作日志,常能支撑关键数据重建或时点回放。

5)底层碎片恢复:部分投放方式为「写入加密文件后删除原文件」,原始数据可能仍以未分配簇形式留存,可通过原始扇区扫描提取。前提是第一时间停止对原盘写入。

6)数据泄露影响评估:REvil 采用双重勒索,即便文件成功解密,外泄数据仍在。需界定外泄范围与时间线,完成内部通报与合规处置,并对涉及的账号、密钥与客户信息做轮换与告知。

我们给出的是可验证的评估结论与明确的恢复范围,不承诺「100% 解密」,也不存在「保证恢复」的技术路径。

我们的处置方案

中了 REvil 勒索病毒怎么办?

  1. 隔离与取证固定

    断开受影响主机与 ESXi 宿主的业务网络与存储链路,封停可疑账号与远程接入;不要重启、不要关机——REvil 的会话密钥材料与部分配置存在于内存与注册表中,重启即丢失。优先对域控、备份服务器、虚拟化管理机与 MSP/运维平台接入端做磁盘镜像或快照,导出防火墙、VPN、AD 与 Kaseya 类管理平台的日志,并完整保留 3–5 个加密文件、勒索信原件与壁纸位图。

  2. 家族识别与加密时间判定

    以随机后缀、[随机后缀]-HOW-TO-DECRYPT.txt 勒索信、蓝底白字壁纸与文件尾部结构确认为 REvil,并区分 Windows 加密器、ESXi/Linux 加密器与仿冒变种。本家族最关键的一步是判定加密发生的时间:交叉核对文件修改时间、卷影删除时间、安全与系统事件日志、备份作业记录与勒索信落盘时间,判断是否落在 2021 年 7 月 13 日之前的免费解密窗口内。

  3. 可恢复性评估与方案确认

    若落在时间窗口内,在隔离环境中用真实样本试跑 Bitdefender 解密器并统计成功率;若不在窗口内,重心转向备份、存储与虚拟化快照的完整盘点,并对关键数据库与虚拟磁盘做抽样修复测试——REvil 的加密范围随构建配置在「仅加密文件前段」与「完整加密」之间变化,结构修复空间必须由真实样本的密文分布来确定,评估结论只能基于实测而非经验值。同步评估数据外泄范围。最终输出书面方案:哪些系统走解密、哪些走备份回滚、哪些走碎片恢复或业务重建,附可预期恢复比例区间、时间与优先级。

  4. 恢复实施与业务验证

    全程在镜像或副本上作业,原盘只读。按业务优先级恢复:先域控与身份体系,再 ERP/MES 等核心数据库,最后是文件与邮件系统。ESXi 场景下优先从快照或备份恢复虚拟机,无快照时再评估 vmdk 结构修复的可行性,切勿重新初始化数据存储。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。

  5. 溯源加固与验收

    还原完整攻击链:入口是边界设备漏洞、暴露的 RDP、钓鱼,还是上游 IT 外包/远程管理平台;凭据在何处泄露;数据外传的时间与量级(关系到合规上报)。清除驻留、新增账号、计划任务与 GPO 后门,全域重置凭据并强制多因素认证,收敛 RDP 与管理端口、隔离 ESXi 管理网、对 MSP 与远程运维通道做最小权限与审计改造,重建符合 3-2-1 且具备不可变副本的备份体系,最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要重启或关机受影响主机与 ESXi 宿主——内存与注册表中的会话密钥材料、进程与连接一旦丢失,取证与部分恢复机会会同时消失。
  • 不要因为「网上说 REvil 有免费解密器」就在原盘直接运行工具;该工具只覆盖 2021 年 7 月 13 日前加密的文件,版本或时间不匹配时可能二次损坏数据,必须先判定再在副本上试跑。
  • 不要删除勒索信与加密样本,也不要急于清理「病毒文件」和更换壁纸——随机后缀、勒索信与壁纸是判定家族与加密时间的核心依据。
  • 不要格式化、重装系统或重建 RAID/存储池;对 ESXi 不要重新初始化数据存储、不要在原 LUN 上新建虚拟机,否则底层碎片恢复彻底失去机会。
  • 不要把备份磁带、移动硬盘或备份服务器接回尚未清理的网络,也不要立即恢复上游 MSP/远程管理平台的连接——当年 Kaseya 事件正是从这条链路扩散的。
  • 不要尝试联系勒索信中的暗网门户或支付赎金:REvil 运营方早已解散、基础设施下线,付款既拿不到密钥也无人可谈。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

REvil 常见问题

  • REvil / Sodinokibi 加密的文件真的能免费解密吗?

    条件性地可以。Bitdefender 在 2021 年 9 月与执法机构合作发布了 REvil/Sodinokibi 通用解密器,现收录于 No More Ransom,但只对 2021 年 7 月 13 日之前被加密的文件有效——那天 REvil 的基础设施全部下线。Kaseya 供应链事件受害者另有一把通用密钥的专门渠道。晚于该日期的样本、2022 年 4 月回潮期投放的样本,以及借用相同后缀与勒索信格式的仿冒变种,均不在覆盖范围内。判断依据是加密发生的时间与加密器构建版本,不是后缀本身。我们会先做时间与版本判定,在隔离副本上验证成功率后再决定是否批量执行。

  • 后缀是随机的一串字符,怎么确认就是 REvil?

    REvil 为每台主机生成 5–10 位随机字母数字后缀,所以搜后缀基本没用。看三件事:一是勒索信文件名,形如 [随机后缀]-HOW-TO-DECRYPT.txt,文件名前半段与加密后缀完全一致;二是桌面壁纸,蓝底带颗粒噪点、居中白字提示阅读该勒索信;三是加密文件尾部的密钥封装结构与注册表中的会话公钥配置。三者吻合基本可确认。注意仿冒样本可能外观一致但密钥体系不同,最终仍需样本级分析。

  • REvil 还活跃吗?现在还会被它攻击吗?

    不会。REvil 的基础设施于 2021 年 7 月 13 日下线,2021 年 10 月被多国联合行动接管,2022 年 1 月俄方抓捕成员,其泄露站最后一次发布受害者是 2022 年 11 月 28 日,累计约百家,此后已沉寂三年以上。2024 年 5 月 Kaseya 事件执行者在美国被判 13 年 7 个月;2024 年 10 月俄罗斯法院判处四名成员四年以上刑期,2025 年 6 月因羁押折抵获释;2026 年 4 月德国 BKA 公开指认两名俄籍人员为 GandCrab 与 REvil 负责人。今天若遇到自称 REvil 的样本,更可能是历史遗留数据或借名的仿冒变种,需单独分析。

  • 解密器用不了,被 REvil 加密的数据库和虚拟机还有别的恢复路径吗?

    有,但先要说清一件事:REvil 的加密范围不是固定的。它的构建配置里带有「快速加密」开关,启用时只加密文件前段(上限约 1MB),未启用时完整加密。所以既不能假定「大文件只加密了一小段、一定能页级修复」,也不能断言「肯定被完整覆盖、修复无望」——必须抽取真实加密文件,看密文实际覆盖到哪里,再决定结构修复是否可行。现实的顺序是:离线/异地备份与存储层快照 → 虚拟化平台快照 → 备份服务器上未被触达的副本 → 数据库事务日志与业务日志支持的时点回放 → 未加密副本(报表中间库、归档导出、终端缓存)→ 对未分配空间做底层碎片恢复。加密中途被中断的文件、被跳过的目录与超大文件仍值得实测。前提是第一时间停止对原盘写入。

  • 当年的数据外泄还有影响吗?需要做什么?

    有。REvil 是双重勒索的早期推动者,加密前已外传数据并在 Happy Blog 分批公开或拍卖。即便文件成功解密,外泄副本仍在他人手中,且历史泄露数据被其他团伙回收再勒索的情况并不罕见。我们不支付赎金、不代为谈判。建议的动作是:界定外泄的数据范围与时间线,据此完成内部通报与监管、合同层面的合规处置;对涉及的账号、口令、API 密钥、证书做轮换;对客户与合作方信息评估告知义务;并复核当年的入侵路径是否已彻底清理——很多企业事后发现后门与凭据从未被真正处理。

  • 我们是通过 IT 外包/远程运维平台被打的,应该额外做什么?

    这正是 Kaseya 事件的模式,处置上要多做三件事。第一,暂停并隔离上游管理通道(RMM/远程运维代理、跳板机、VPN 专线),在确认上游已清理前不要恢复连接,否则可能被二次推送。第二,把取证范围扩展到上游:管理平台的任务下发记录、代理日志与账号审计是还原攻击链的关键,也是后续责任界定与合规上报的依据。第三,改造授权模型:对 MSP 通道实施最小权限、独立凭据、强制多因素认证与操作审计,管理代理不应拥有全域无条件执行权限。我们可协助完成上下游联合取证与该通道的加固验收。