勒索病毒家族
STOP / Djvu 勒索病毒解密与数据恢复
- 活跃中
- 中危
- 部分版本可解
STOP/Djvu 是全球感染量最大的勒索病毒家族之一,主要通过破解软件、激活工具与外挂等渠道感染个人用户与小微企业,后缀多为四位随机小写字母,勒索信为 _readme.txt。离线密钥加密的文件可用 Emsisoft 工具免费解密。
- 首次出现
- 2018-02
- 加密后缀
- .djvu .rumba .radman
- 勒索信文件
- _readme.txt
- 受影响平台
- Windows
家族档案
- 加密后缀
- .djvu
- .rumba
- .radman
- .gero
- .held
- .[4位小写字母随机后缀]
- 勒索信文件
- _readme.txt
- 联系方式模式
- 勒索信内给出两个邮箱地址(主备各一),要求 72 小时内联系
- 赎金为固定金额(常见 490 / 980 美元两档,宣称三天内付款半价)
- 部分版本提供即时通讯账号作为备用渠道
- 别名 / 版本
- STOP Ransomware、Djvu、STOP/Djvu
- 首次出现
- 2018-02
- 活跃状态
- 活跃中
- 运营状态
- 暂时沉寂
- 威胁等级
- 中危
- 受影响平台
- Windows
- 标签
- 国内高发
- 个人用户
- 老旧家族
Emsisoft 提供 STOP Djvu Decryptor 免费解密工具,但只对「离线密钥」加密的文件有效。
工作原理:当受害主机在加密时无法联系到攻击者的 C&C 服务器,样本会退回使用内置的离线密钥;同一变种的所有离线密钥受害者共用同一把密钥,Emsisoft 只要拿到这把密钥就能为该变种的所有离线受害者解密。
关键限制:
- 在线密钥(online key)加密的文件无法解密。联网正常时,C&C 会为每台主机下发独立的 RSA 公钥,私钥只在攻击者手中;
- Emsisoft 只能在有受害者付款拿到密钥并提供给他们之后,才能把该变种的离线密钥加入工具;
- 因此新出现的变种往往在相当长一段时间内无法解密;
- 现状提示:据 BleepingComputer 的 STOP/Djvu 支持帖,Emsisoft 目前已基本停止该解密器的开发与支持,新离线密钥入库的频率已经很低。已收录的离线密钥仍然有效、工具仍可下载使用,但「过一段时间再试一次」的预期应相应调低;保留加密文件的存档依然值得做,只是不宜把希望寄托在新密钥上;
- 判断方式:勒索信 _readme.txt 中的个人 ID 若以 t1 结尾,通常意味着使用了离线密钥,值得尝试;但最终仍以工具实测结果为准。
最新动态
BleepingComputer 的 STOP/Djvu 跟踪帖记录 .held 为最后一个已知变种,此后再无新变种报告,截至 2026 年 9 月仍未改变,运营方疑似已停止活动。受害者仍可能因运行破解软件中招,但多为旧载荷;该帖同时称 Emsisoft 解密器已停止开发与支持,新离线密钥入库的可能性明显下降,建议仍保留加密文件存档,但不宜期待短期内可解。
参考来源
家族概述
STOP 于 2018 年初出现,同年底衍生出 Djvu 分支,两者此后通常合称 STOP/Djvu。它与本站其他家族有一个根本区别:目标不是企业服务器,而是个人电脑与小微企业终端。它不做人工渗透,也不搞双重勒索,靠的是极大的感染基数。
传播渠道决定了受害者画像:破解软件、激活工具、游戏外挂、盗版资源站、来路不明的驱动与优化工具。用户为绕过付费限制往往主动关闭杀毒软件后运行这些程序,等于亲手放行。它还会带来额外损失——加密的同时通常下载 Vidar 等信息窃取木马,窃取浏览器保存的口令、Cookie、加密货币钱包与聊天软件凭证,因此中招后账号安全同样受威胁,必须在清理后逐一修改重要口令。国内受害者以个人用户、个体工商户、工作室与小微企业为主,多数没有任何备份。
如何识别
加密后缀:早期版本使用 .djvu、.rumba、.radman、.gero 等有含义的名称;自切换到新版本后,开发者一直使用四位小写字母的随机后缀(如 .bbil、.rrcc、.irkf),数量已达数百个。因此「文件后缀变成四个小写字母、加上 _readme.txt 勒索信」几乎可以直接判定为 STOP/Djvu。
勒索信:_readme.txt,落盘在被加密的各个目录与桌面。内容特征稳定:ATTENTION! 提示、可免费试解一个无关紧要的小文件、两个联系邮箱与 72 小时期限、固定报价并宣称三天内半价,以及底部的 Your personal ID。
关键细节——个人 ID 的结尾:如果 _readme.txt 中的 personal ID 以 t1 结尾,通常表示加密使用的是内置的离线密钥,Emsisoft 的解密器有机会成功;若不是 t1 结尾,多为在线密钥,无法解密。这是判断解密可行性最快的初步依据,但最终仍需用工具实测确认。
传播与入侵方式
STOP/Djvu 的传播几乎完全依赖用户主动运行来路不明的程序:盗版设计软件、办公套件与开发工具的「破解补丁」「注册机」「激活工具」是最主要渠道;其次是游戏外挂、盗版资源站的捆绑安装包,以及伪装成正版安装包的分发链接。
这些程序几乎都要求用户「先关闭杀毒软件再运行」,理由是「会误报」——这一步恰恰是防护被绕过的关键。扩散范围:STOP/Djvu 本身不做内网横向移动,但会加密本机所有可访问的磁盘,包括映射的网络驱动器与外接移动硬盘。因此在小微企业环境中,一台中招的电脑如果映射了共享盘或接着备份硬盘,损失会扩大到整个团队的共享资料。
加密特点
STOP/Djvu 使用 Salsa20 加密文件内容,并用 RSA-2048 保护对称密钥。其密钥体系是理解解密可行性的关键。
在线密钥(online key):样本运行时向 C&C 服务器发送本机标识,服务器为这台主机下发独立的 RSA-2048 公钥与个人 ID。对应的私钥只存在于攻击者手中,因此在线密钥加密的文件无法被第三方解密。
离线密钥(offline key):如果加密时主机断网、C&C 不可达或服务器无响应,样本会退回使用内置在载荷中的固定密钥。同一变种的所有离线受害者共用同一把密钥——这正是 Emsisoft 解密器能够工作的原因,判断线索是个人 ID 以 t1 结尾。
大文件:部分版本只加密文件开头的一段数据,这意味着视加密方式而定,大体积的视频、镜像与压缩包可能保留大部分完整内容,存在部分修复或部分可用的空间,需要按文件类型实测确认。
先评估,再动手
可恢复性评估
STOP/Djvu 勒索病毒解密的可行性完全取决于加密时用的是离线密钥还是在线密钥。
1. Emsisoft STOP Djvu Decryptor(离线密钥可解) 首要且必须尝试的路径。打开 _readme.txt 查看 personal ID,若以 t1 结尾大概率是离线密钥;下载 Emsisoft 的 STOP Djvu Decryptor,在副本上试解不同类型与大小的文件,输出能正常打开才算成功。若当前变种暂时无法解密,建议把加密文件复制到移动硬盘存档,日后定期用最新版工具重试。在线密钥加密的文件无法解密,也不要相信声称能解在线密钥的服务。
2. 云盘版本历史与未连接的备份 云盘的历史版本与回收站、加密时未连接的移动硬盘、手机与平板上的副本、邮件附件,都值得逐项检查。
3. 大文件的部分可用性与碎片恢复 部分版本只加密文件开头的一段数据,大体积的视频、镜像与压缩包可能通过修复文件头或提取未加密部分恢复部分可用数据。被删除的原文件若未被覆盖也可能从底层恢复,关键是立刻停止使用这台电脑并把硬盘挂到干净电脑上做只读镜像。
4. 账号安全处置(同样重要) 因为常伴随信息窃取木马,清理后必须在另一台干净设备上修改邮箱、网银、云盘与企业系统口令并开启多因素认证。
我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。
我们的处置方案
中了 STOP / Djvu 勒索病毒怎么办?
第一步:停止使用与取证固定
个人与小微企业场景的第一反应往往是「上网搜工具、下载杀毒软件」——这恰恰会降低恢复成功率,因为每一次写盘都可能覆盖掉可恢复的原始文件片段。
正确顺序是:立即停止使用这台电脑并断开网络(防止信息窃取木马继续外传数据);拔掉外接移动硬盘与 U 盘;断开映射的网络共享。若有条件,直接关机并把硬盘取出,挂到另一台干净电脑上做只读镜像,后续所有操作都在镜像上进行。
取证固定:保留 _readme.txt 原件(personal ID 是判断离线/在线密钥的关键)、记录加密后缀、保存若干加密样本与同名未加密原件(如果能找到)、记录中招前运行过哪些程序(破解工具、激活器、下载的安装包)。这些信息对判定变种与解密可行性都有用。
第二步:变种识别与密钥类型判定
STOP/Djvu 的识别通常很快:四位小写字母后缀 + _readme.txt 勒索信 + 固定报价与 72 小时期限,基本可以确认。需要确认的是具体变种(由后缀决定)与密钥类型。
密钥类型判定是这一步的核心:打开 _readme.txt 查看 personal ID,若以 t1 结尾,通常表示使用了内置的离线密钥,Emsisoft 解密器有机会成功;若不是 t1 结尾,多为在线密钥,无法解密。这只是初步判断,最终结论以工具实测为准。
同时要评估信息窃取的影响范围:这台电脑上登录过哪些账号、浏览器保存了哪些口令、是否存有加密货币钱包或企业系统凭证。这部分风险独立于数据恢复,需要并行处理。
另外确认加密范围:本机哪些磁盘被加密、是否波及映射的网络共享与外接硬盘、同一网络中其他电脑是否受影响(STOP/Djvu 本身不横向传播,若多台同时中招通常是各自运行了同一个来源的程序)。
第三步:可恢复性评估与方案设计
按路径分桶评估:
- 离线密钥可解:用 Emsisoft STOP Djvu Decryptor 在副本上试解,确认可解范围与所需时间;
- 在线密钥:如实说明无法解密,转向其他路径,并建议保留加密文件存档——未来该变种的离线密钥若被收录,部分文件仍有机会;
- 云盘与备份:核查云端版本历史、回收站、外接硬盘、手机平板副本、聊天工具文件记录;
- 大文件部分可用:对视频、镜像、压缩包等按类型实测,评估修复文件头或提取未加密部分的可行性;
- 碎片恢复:在只读镜像上评估被删除原文件的可恢复比例;
- 确定不可恢复:明确列出。
方案还应包含账号安全处置清单:需要在干净设备上修改哪些口令、哪些账号需要开启多因素认证、哪些需要检查异常登录记录。对小微企业还要评估客户资料泄露的影响与告知义务。
第四步:数据恢复实施
全程在只读镜像或副本上操作,原盘保持不动。
- 解密执行(离线密钥适用时):分批解密,每批完成即验证文件可打开性;优先处理业务必需文件(合同、账务、客户资料、设计源文件);
- 云盘与备份恢复:从云端版本历史与回收站恢复,注意确认恢复的是加密前的版本;
- 大文件修复:对视频、镜像、压缩包按类型做文件头修复与未加密部分提取,产出可用片段并逐个验证;
- 碎片恢复:在镜像上扫描被删除的原文件,按类型归档并校验可用性;
- 交叉补齐:从手机、平板、邮件附件、聊天记录中补充缺失文件。
交付时提供清单:哪些文件已完整恢复、哪些为部分可用、哪些确认丢失。对小微企业还需按业务类别整理(客户资料、合同、账务、设计稿),便于评估实际业务影响。
第五步:清理加固与账号安全验收
系统清理:建议在完成数据恢复后重装系统,而不是在已中招的系统上继续使用——STOP/Djvu 常伴随信息窃取木马与其他捆绑程序,彻底清理很难确认。重装前确认数据已完整备份到干净介质。
账号安全(这一步不能省):在另一台干净设备上,逐一修改邮箱、网银与支付、社交与聊天、云盘、企业系统、加密货币钱包的口令,并开启多因素认证;检查各账号的异常登录记录与授权设备;清理浏览器保存的口令并改用口令管理器。
加固建议:
- 使用正版或开源软件,彻底停用破解工具与激活器——这是根本原因;
- 不要运行任何要求关闭杀毒软件的程序;
- 安装并保持安全软件常开,开启实时防护;
- 建立备份习惯:重要资料同步到带版本历史的云盘,同时定期备份到移动硬盘并备份完即断开;
- 小微企业建议把客户与业务资料集中到有版本控制与权限管理的平台,不要只存在个人电脑上。
最后出具处置报告,包含恢复清单、账号处置清单与防护建议。
风险提示
中招后切勿操作
- 不要在中招的电脑上继续上网、下载软件或安装杀毒工具。每一次写盘都可能覆盖掉可恢复的原始文件碎片,正确做法是停机后把硬盘挂到干净电脑上做只读镜像。
- 不要直接在原盘上运行解密工具。先把加密文件复制一份到其他介质,在副本上试解并验证输出,确认可用后再处理其余文件。
- 不要删除 _readme.txt。其中的 personal ID 是判断离线密钥还是在线密钥的关键依据,删了就无法快速判断解密可行性。
- 不要相信声称能解密「在线密钥」的服务或工具。在线密钥的私钥只在攻击者手中,任何此类承诺都不成立。
- 不要因为「当前解不了」就把加密文件删掉。建议把加密文件复制到移动硬盘存档,日后用最新版本再试一次;但 Emsisoft 已基本停止该解密器的更新,不要按「一定能等到密钥」来安排恢复计划。
- 不要忽略账号安全。STOP/Djvu 常同时投放信息窃取木马,必须在另一台干净设备上修改所有重要口令并开启多因素认证。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
群晖 Synology NAS 被勒索病毒加密
群晖 NAS 被加密通常有两种形态:NAS 自身被攻破(DSM 暴露公网、账号被暴力破解),或被内网一台中招的 Windows 主机通过 SMB 共享加密。两者的处置与恢复路径完全不同。本页说明如何区分,以及 Btrfs 快照与 Hyper Backup 在恢复中能起什么作用。
相关行业方案
相似勒索家族
- 部分版本可解
WannaCry
WannaCry 是 2017 年 5 月利用「永恒之蓝」SMB 漏洞(MS17-010)全球爆发的勒索蠕虫,加密后缀 .WNCRY。原始行动早已停止,但未打补丁的老旧内网仍会因残留样本自动传播而中招。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
相关问答
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
常见问题
STOP / Djvu 常见问题
四位字母后缀的文件(如 .bbil、.rrcc)能免费解密吗?
有机会,取决于加密时用的是离线密钥还是在线密钥。
Emsisoft 提供免费的 STOP Djvu Decryptor,但只对离线密钥加密的文件有效。当受害主机在加密时联系不上攻击者的服务器,样本会退回使用内置的固定密钥,同一变种的所有离线受害者共用这把密钥,Emsisoft 拿到后就能为所有人解密。
快速判断方法:打开 _readme.txt 找到 personal ID,若以 t1 结尾,通常意味着用的是离线密钥,值得试;若不是 t1 结尾,多为在线密钥,无法解密。
即便当前解不了也不要删除文件,建议把加密文件复制到移动硬盘存档,此后用最新版本再试。需要说明的是,据 BleepingComputer 的 STOP/Djvu 支持帖,Emsisoft 目前已基本停止该工具的开发与支持,新离线密钥入库的频率已经很低,因此存档更多是「留一个机会」,不宜按「早晚能解」来安排恢复计划。
_readme.txt 里的 personal ID 结尾是 t1,这意味着什么?
通常意味着加密使用的是离线密钥,这是好消息——Emsisoft 的 STOP Djvu Decryptor 有机会成功解密。
原理是这样的:STOP/Djvu 在加密时会先尝试联系攻击者的 C&C 服务器索取一把该主机专属的 RSA 公钥(在线密钥)。如果网络不通、服务器无响应或被安全软件拦截,样本会退回使用内置在载荷中的固定离线密钥,ID 结尾的 t1 就是这种情况的标记。
但这只是初步判断,最终以工具实测为准。正确做法是:把若干不同类型和大小的加密文件复制到另一个介质上,用 Emsisoft 的最新版解密器在副本上试解,输出文件能被对应软件正常打开才算真正成功,然后再处理其余文件。不要直接在原盘上批量运行。
中了 STOP/Djvu,除了文件被加密还有什么风险?
账号被盗的风险,而且往往比数据丢失更紧急。STOP/Djvu 在加密的同时通常会下载并运行信息窃取木马(最常见的是 Vidar 类),窃取浏览器保存的账号口令与自动填充数据、Cookie(可绕过口令直接登录)、加密货币钱包文件、以及聊天与远程工具的凭证。
所以处置时必须并行做两件事。数据侧:停止使用电脑、做只读镜像、评估解密可行性。账号侧:在另一台干净设备上立即修改所有重要口令——邮箱、网银与支付、社交与聊天、云盘、企业系统、加密货币钱包,并开启多因素认证;同时检查各账号的异常登录记录与已授权设备,退出全部会话。
对小微企业还要评估客户资料与商业信息是否随之泄露,以及是否需要告知相关方。
我们是装了破解版软件才中招的,公司电脑上的资料还能救吗?
要看几条路径的组合结果,通常比想象的有希望。
第一,解密。查 _readme.txt 的 personal ID 是否以 t1 结尾,若是离线密钥则用 Emsisoft 工具试解,成功的话大部分文件可以直接还原。
第二,云端与旁路副本。多数网盘与云同步服务保留历史版本与回收站,本地文件被加密不影响云端旧版本;此外还有邮件中发送过的附件、微信/QQ 等传输记录与缓存、手机与平板上的副本、同事手上的文件。这部分往往能救回相当比例的业务资料。
第三,未连接的备份。加密时没插在电脑上的移动硬盘是完好的。
第四,大文件与碎片恢复。部分版本只加密文件开头一段,大体积文件可能保留大部分内容;被删除的原文件若未被覆盖也可能从底层恢复——前提是立刻停止使用这台电脑。
同时提醒两点:破解软件是根本原因,恢复后应换用正版或开源方案;另外必须处理账号安全,因为很可能同时中了信息窃取木马。
中了 STOP/Djvu 要不要付赎金?
我们不支付赎金、不代为谈判,也建议不要自行付款。赎金金额看起来不高(常见两档报价并宣称三天内半价),但存在几个现实问题:付款后收不到解密器或收到无效解密器的情况时有发生;付款会把你标记为愿意付款的目标;资金流向境外犯罪组织也存在合规风险。
更值得先做的是:确认 personal ID 是否以 t1 结尾并用 Emsisoft 免费工具试解;检查云盘版本历史、回收站、未连接的移动硬盘、手机与聊天记录中的副本;对大文件做部分可用性评估;在停止使用电脑的前提下评估碎片恢复。
还有一点值得强调:如果当前变种暂时无法解密,保留加密文件存档仍然是有意义的。但要说明的是,Emsisoft 目前已基本停止该解密器的开发与支持,新离线密钥入库的频率很低,日后重试成功的概率应按低预期看待。
参考来源
- Emsisoft: STOP Djvu Decryptor(免费解密工具与适用说明)
- Emsisoft Blog: Emsisoft releases new decryptor for STOP Djvu ransomware
- CyberGeeks: A detailed analysis of the STOP/Djvu Ransomware
- Quick Heal: STOP (Djvu) Ransomware – Ransom For Your Shady Habits
- Malpedia: STOP (Malware Family)
- BleepingComputer: STOP Ransomware (.STOP, .Puma, .Djvu, .Promo, .Drume) Help & Support Topic
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于