跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

WannaCry 勒索病毒解密与数据恢复

  • 已停止活动
  • 高危
  • 部分版本可解

WannaCry 是 2017 年 5 月利用「永恒之蓝」SMB 漏洞(MS17-010)全球爆发的勒索蠕虫,加密后缀 .WNCRY。原始行动早已停止,但未打补丁的老旧内网仍会因残留样本自动传播而中招。

首次出现
2017-05-12
加密后缀
.WNCRY .WCRY .WNCRYT
勒索信文件
@Please_Read_Me@.txt
受影响平台
Windows

家族档案

加密后缀
  • .WNCRY
  • .WCRY
  • .WNCRYT
勒索信文件
  • @Please_Read_Me@.txt
  • @WanaDecryptor@.exe(弹窗界面)
联系方式模式
  • 无联系邮箱,全部通过内置的 Wana Decrypt0r 弹窗界面交互
  • 勒索界面给出固定的比特币收款地址(数量有限的几个)
别名 / 版本
WannaCrypt、WannaCryptor、Wana Decrypt0r 2.0、WCry、永恒之蓝勒索蠕虫
首次出现
2017-05-12
活跃状态
已停止活动
威胁等级
高危
受影响平台
  • Windows
标签
  • 国内高发
  • 漏洞利用
  • 老旧家族
解密工具
部分版本可解

WannaCry 没有通用的免费解密工具。历史上存在 WanaKiwi / WanaKey 这类工具,其原理是从仍未关机的受感染主机内存中搜索 RSA 私钥生成时残留的素数,从而重建密钥。

适用条件极为苛刻:

  • 主机在加密后从未重启或关机(重启后内存中的素数即丢失);
  • 相关内存页尚未被其他进程覆盖;
  • 主要针对 Windows XP / Windows 7 等旧系统上的特定实现。

对绝大多数事后求助的案例(服务器早已重启、或已断电隔离),这条路已经不可用。No More Ransom 上也未列出通用的 WannaCry 解密工具。因此实际处置应以备份恢复、未加密副本与底层碎片恢复为主。

参考来源

家族概述

WannaCry 于 2017 年 5 月 12 日爆发,是勒索软件历史上影响最广的一次事件。它把勒索加密与蠕虫式自动传播结合起来:利用 Shadow Brokers 在 2017 年 4 月泄露的「永恒之蓝」(EternalBlue)漏洞利用代码,攻击 Windows SMB 协议中的 MS17-010 漏洞,自动扫描并感染未打补丁的主机。微软在 2017 年 3 月已发布补丁,但大量机构未及时安装。

国内情况:WannaCry 在中国的影响尤其显著——高校校园网、政府办事窗口、加油站自助终端、医院与大量企业内网在几天内出现大面积瘫痪,这次事件直接推动了国内对补丁管理、445 端口封禁与网络分段的重视。

今天还会中招吗? 原始攻击行动早已停止,但答案仍是肯定的:国内仍有大量运行 Windows 7 / Server 2008 甚至 XP 的工控主机、医疗设备终端与专用系统,出于兼容性无法打补丁。只要内网中还残留感染源且 445 端口互通,样本就会继续自动扩散。

如何识别

加密后缀:.WNCRY(加密完成的文件),过程中可能出现 .WNCRYT 临时文件;早期样本也记录有 .WCRY。

勒索信与界面:在每个被加密目录下落盘 @Please_Read_Me@.txt;同时释放 @WanaDecryptor@.exe,显示名为「Wana Decrypt0r 2.0」的红色弹窗界面,带倒计时与多语言(含简体中文)说明;桌面壁纸被替换;提供固定的比特币收款地址,不提供联系邮箱——这是与几乎所有现代勒索家族的显著区别。

传播特征(最容易确认的一点):内网中多台主机在很短时间内几乎同时被加密,且彼此没有共享凭证关系;445 端口出现大量异常连接;受害主机多为未打 MS17-010 补丁的 Windows 7 / Server 2008 / XP 等旧系统;没有人工渗透痕迹——没有 RDP 爆破日志、没有攻击者新建账号、没有横向移动工具,这与 Phobos、Makop 等手工投毒家族完全不同。

传播与入侵方式

WannaCry 的传播完全依赖 MS17-010(永恒之蓝)SMB 漏洞,不需要用户交互,也不需要攻击者人工操作:扫描本地网段与随机公网 IP 的 445 端口;对未打补丁的主机发送 EternalBlue 利用载荷并通过 DoublePulsar 后门植入自身;在新主机上重复该过程形成蠕虫式扩散。

今天的传播场景已经变化,但逻辑没变:内网中某台老旧主机上仍有样本在运行,恢复联网就会继续扫描感染;医疗影像工作站、工控上位机等出于厂商兼容性要求不能升级;外包人员或供应商设备接入内网时带入样本;办公网、生产网与设备网之间 445 端口互通,一台中招即全网扩散。

加密特点

WannaCry 采用 RSA + AES 混合加密:为每个文件生成 AES 密钥加密内容,再用受害主机上生成的 RSA 公钥加密该 AES 密钥;而这台主机的 RSA 私钥又被攻击者的主 RSA 公钥加密。因此没有攻击者主私钥,正常情况下无法还原。

WanaKiwi 类工具能起作用的原因在于实现缺陷:在部分 Windows 版本上,生成 RSA 密钥对时使用的两个大素数在内存中未被及时清除。如果主机在加密后从未重启、相关内存页也未被覆盖,就有机会从内存中搜索出这些素数并重建私钥。一旦关机或重启,这条路径立即消失。

其他行为:部分文件在加密后被移动或替换,原文件未必被安全覆写——这为底层碎片恢复留下了空间。WannaCry 属于 2017 年的实现,不采用现代家族常见的间歇加密优化,对大文件是否保留可用数据块需要逐个实测。

先评估,再动手

可恢复性评估

先给结论:WannaCry 勒索病毒解密没有通用免费工具,WanaKiwi 类内存取密钥方案条件极其苛刻,绝大多数事后求助的案例已不适用。

1. 内存取密钥(仅在极特殊条件下可尝试) 如果受感染主机自加密以来从未重启、从未关机且仍处于开机状态,可尝试 WanaKiwi / WanaKey 从内存中搜索 RSA 素数并重建私钥。任何重启、关机或内存页被覆盖都会让这条路径失效。因此如果主机还开着,第一反应不应是关机,而是先断网并做内存镜像

2. 备份与快照 感染范围取决于哪些机器有 MS17-010 漏洞且 445 端口可达,这意味着打过补丁或不在同一网段的备份服务器往往完好。重点排查备份服务器、离线介质、NAS 快照、云端版本历史与虚拟化快照。

3. 未加密副本与未感染主机 由于传播依赖漏洞而非凭证,已打补丁的主机、Linux 服务器与网络隔离设备通常不受影响,可作为数据基线;此外应梳理报表导出、邮件附件、只读从库等旁路副本。

4. 底层碎片恢复与大文件实测 WannaCry 处理部分文件时是加密后替换而非安全覆写,未被覆盖的原始扇区仍可能恢复,前提是立即停止写入。对数据库与虚拟磁盘等大文件,需抽样实测加密覆盖范围后再判断修复空间。

我们不支付赎金、不代为谈判。WannaCry 的支付通道在事件后早已失效,付款不可能获得解密。

我们的处置方案

中了 WannaCry 勒索病毒怎么办?

  1. 第一步:应急隔离与取证固定(注意:先别关机)

    WannaCry 的处置有一个与其他家族相反的要点:如果受感染主机仍处于开机状态,先断网、不要急着关机,因为内存中可能仍保留可用于重建密钥的素数。正确顺序是:物理断开网线或禁用网卡 → 制作内存镜像 → 再评估是否需要关机。

    网络层面立刻阻断 445 与 139 端口在内网的互通,隔离受影响网段,防止蠕虫继续扩散到其他未打补丁的主机。对无法打补丁的专用设备(医疗、工控、检测终端)优先做网段隔离。

    取证固定:内存镜像、被加密主机的系统与安全日志、445 端口连接记录、防火墙与交换机流量日志、@Please_Read_Me@.txt 原件、@WanaDecryptor@.exe 样本、若干加密样本与同名未加密原件、以及全网主机的 MS17-010 补丁状态清单。

  2. 第二步:家族识别与感染范围确认

    WannaCry 的识别相对容易:.WNCRY 后缀、@Please_Read_Me@.txt、红色倒计时弹窗、无联系邮箱只给比特币地址、以及多台老旧主机在短时间内同时被加密。需要确认的是它确实是 WannaCry 原始样本还是使用永恒之蓝传播的其他家族。

    更重要的工作是确认感染范围与传播源:全网扫描 MS17-010 漏洞状态、统计哪些主机已被加密、哪些主机虽未加密但已被植入 DoublePulsar 后门、445 端口的内网连通关系图、以及第一台被感染主机(患者零号)的入口来源(外部接入设备?无线网络?VPN?)。

    同时评估内存取密钥的可行性:哪些主机仍在开机且未重启过,它们承载的数据价值如何。

  3. 第三步:可恢复性评估与方案设计

    按路径分桶评估:

    • 内存取密钥可行的主机:数量通常很少,但价值可能很高,优先处理;
    • 备份可用:WannaCry 案例中备份完好的概率相对较高(已打补丁的备份服务器往往未被感染),需核实备份时间点与完整性;
    • 未感染主机可作基线:已打补丁的主机、Linux 服务器、隔离设备上的数据;
    • 需碎片恢复:对无备份且内存路径不可行的主机,评估底层碎片恢复的可行性;
    • 大文件实测:数据库与虚拟磁盘抽样评估结构损坏范围;
    • 确定不可恢复:明确列出。

    由于 WannaCry 案例常涉及无法打补丁的专用设备(医疗影像、工控上位机),方案还要包含这些设备的隔离运行与替代方案建议,而不只是数据恢复本身。

  4. 第四步:数据恢复实施

    全程在只读镜像与副本上操作。实施顺序:

    • 内存取密钥:对符合条件的主机,从内存镜像中搜索 RSA 素数并尝试重建私钥,成功后在副本上解密并验证输出;
    • 备份恢复:优先恢复核心业务系统,恢复前在隔离环境校验备份未被感染;
    • 碎片恢复:对无备份主机做底层扫描,提取未被覆盖的原始文件片段并按类型归档校验;
    • 大文件修复:对数据库与虚拟磁盘按实测结果做结构修复与数据抽取;
    • 基线补齐:从未感染主机、旁路副本中补充缺失数据。

    重建时必须同步解决漏洞:所有重装或恢复的主机在接入网络前必须先打好 MS17-010 补丁或封禁 445 端口,否则接入即被同网段残留感染源重新感染。每批交付都做完整性校验与业务可用性验证。

  5. 第五步:溯源加固与验收

    溯源要回答两个问题:第一台被感染主机的样本来自哪里(外部设备接入、无线网络、VPN、还是内网长期残留),以及为什么会扩散到这么多主机(补丁缺失清单 + 445 端口内网互通范围)。

    加固清单(可验证):

    • 全网安装 MS17-010 补丁,建立补丁覆盖率的定期核查机制;
    • 边界与内网全面封禁 445/139 端口,只对确有需求的路径开放并做白名单;
    • 网络分段:办公网、生产网、设备网、医疗/工控专网相互隔离,禁止 SMB 跨段;
    • 对无法打补丁的老旧专用设备建立独立隔离区,限制端口与外部介质接入,并制定替换或升级计划;
    • 淘汰已停止支持的操作系统;确实无法淘汰的纳入白名单管控;
    • 备份体系:离线/异地 + 不可变存储,定期真实演练恢复;
    • 部署 EDR 与网络侧异常流量监测,对 445 端口扫描行为建立告警。

    最后出具事件报告、补丁与端口整改验收清单。

风险提示

中招后切勿操作

  • 不要在发现中招后立刻关机或重启还在运行的受感染主机。WannaCry 的内存取密钥方案依赖未被清除的 RSA 素数,重启会让这条路径彻底失效——正确做法是先断网并做内存镜像。
  • 不要在未打 MS17-010 补丁、未封禁 445 端口的情况下把恢复好的主机重新接入内网,残留感染源会立刻把它再感染一遍。
  • 不要相信「付款可以解密 WannaCry」的说法。其支付与解密通道在事件后早已失效,付款不可能换回数据。
  • 不要重装系统或格式化受影响卷。WannaCry 案例中底层碎片恢复的实际价值相对较高,格式化会把这个机会一并消灭。
  • 不要用已感染主机去访问网络共享或备份服务器排查情况,这等于替蠕虫扩大感染范围。
  • 不要删除 @Please_Read_Me@.txt、@WanaDecryptor@.exe 样本和加密文件,它们是判定样本版本与评估恢复可行性的必要材料。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

常见问题

WannaCry 常见问题

  • WannaCry 加密的 .WNCRY 文件还能解密吗?

    没有通用的免费解密工具。历史上存在 WanaKiwi / WanaKey 这类方案,原理是从仍在运行的受感染主机内存中搜索 RSA 私钥生成时残留的素数并重建密钥,但适用条件极其苛刻:主机自加密以来从未重启、从未关机,且相关内存页未被覆盖,主要针对 Windows XP / 7 等旧系统上的特定实现。

    绝大多数事后求助的案例——服务器早已重启、或为了隔离直接断了电——这条路已经不可用。因此实际处置应转向:备份与快照恢复(WannaCry 案例中备份完好的概率相对较高,因为传播依赖漏洞而非凭证)、未感染主机上的数据基线、底层碎片恢复、以及大文件的实测修复评估。

  • WannaCry 不是 2017 年就结束了吗?为什么我们现在还中招?

    原始攻击行动确实早已停止,开关域名也仍在被维护,但 WannaCry 的传播不需要攻击者参与——它是蠕虫,只要样本还在运行、445 端口在内网可达、目标主机未打 MS17-010 补丁,就会自动继续扩散。

    国内今天仍会中招的典型场景有三类:一是内网中某台老旧主机上残留感染源,联网后继续扫描感染;二是出于厂商兼容性要求无法升级的专用设备(医疗影像工作站、工控上位机、检测终端、老旧一体机)常年运行 Windows 7 / Server 2008 / XP;三是外包人员或供应商设备接入内网时带入样本。

    根治办法只有三条:打补丁、全网封禁 445/139 端口、对无法打补丁的设备做独立网段隔离。

  • 中了 WannaCry 应该立刻关机吗?

    这是 WannaCry 与其他勒索家族处置建议不同的一点。如果主机还在开机运行,正确的第一步是断网而不是关机。 因为 WanaKiwi 类工具依赖内存中残留的 RSA 素数,一旦关机或重启,这条恢复路径就彻底消失。

    推荐顺序是:物理拔掉网线或禁用网卡(阻止蠕虫继续扩散)→ 联系应急团队并制作内存镜像 → 再评估是否需要关机。如果主机已经关机或重启过,那么内存路径已不可用,此时按常规处置即可,重点转向备份清点与碎片恢复,同时不要在原盘上做任何写入操作

    同时在网络侧立刻阻断内网 445/139 端口互通,这一步比单台主机的处置更紧急,因为它决定还有多少主机会被感染。

  • 医疗设备 / 工控主机无法打补丁,怎么防 WannaCry?

    这是国内最真实的难题:医疗影像工作站、工控上位机、检测设备终端等系统往往由设备厂商锁定,升级或打补丁会导致失去支持甚至设备无法使用。可行的做法是用网络与主机控制替代补丁:

    • 独立网段隔离:把这类设备放入专用 VLAN,通过防火墙严格限制进出流量,禁止 445/139 端口跨段通信;
    • 最小化连通:只开放设备实际需要的业务端口与目标地址,其余全部拒绝;
    • 控制外部介质与接入:禁用无关 USB 接口,外包与供应商设备接入前必须检查;
    • 主机层加固:关闭不需要的 SMBv1 服务(很多设备其实并不依赖它)、启用应用白名单;
    • 数据侧兜底:这类设备产生的数据定期同步到受保护的存储并做离线备份,把数据价值与设备本身解耦;
    • 与设备厂商推进升级计划,把补丁兼容性纳入采购与续保条款。

    即便设备本身无法加固,只要 445 端口不可达,WannaCry 就无法传播进来。

  • 内网有几十台机器同时被加密,怎么判断是 WannaCry 还是人工投毒?

    看几个关键差异。WannaCry 的特征是:后缀 .WNCRY、勒索信 @Please_Read_Me@.txt、红色倒计时弹窗界面、只给比特币地址不给邮箱、受害主机集中在未打 MS17-010 补丁的老旧系统上、445 端口有大量异常连接、且没有任何人工渗透痕迹——没有 RDP 爆破日志、没有攻击者新建账号、没有 Mimikatz 或横移工具。

    人工投毒家族(Phobos、Makop、BeijingCrypt、LockBit 等)的特征相反:安全日志里能看到 RDP 或数据库端口的爆破记录、有新建的管理员账号、有内网扫描与横移工具的痕迹、勒索信提供联系邮箱或 Tor 门户、且被加密主机往往有共享凭证关系。

    这个区分直接决定处置方向:WannaCry 要优先封端口打补丁、评估内存取密钥;人工投毒则要优先清除后门账号与持久化、排查数据是否外传。把勒索信、几个加密样本和安全日志交给应急团队,通常数小时内可以定性。