勒索病毒家族
WannaCry 勒索病毒解密与数据恢复
- 已停止活动
- 高危
- 部分版本可解
WannaCry 是 2017 年 5 月利用「永恒之蓝」SMB 漏洞(MS17-010)全球爆发的勒索蠕虫,加密后缀 .WNCRY。原始行动早已停止,但未打补丁的老旧内网仍会因残留样本自动传播而中招。
- 首次出现
- 2017-05-12
- 加密后缀
- .WNCRY .WCRY .WNCRYT
- 勒索信文件
- @Please_Read_Me@.txt
- 受影响平台
- Windows
家族档案
- 加密后缀
- .WNCRY
- .WCRY
- .WNCRYT
- 勒索信文件
- @Please_Read_Me@.txt
- @WanaDecryptor@.exe(弹窗界面)
- 联系方式模式
- 无联系邮箱,全部通过内置的 Wana Decrypt0r 弹窗界面交互
- 勒索界面给出固定的比特币收款地址(数量有限的几个)
- 别名 / 版本
- WannaCrypt、WannaCryptor、Wana Decrypt0r 2.0、WCry、永恒之蓝勒索蠕虫
- 首次出现
- 2017-05-12
- 活跃状态
- 已停止活动
- 威胁等级
- 高危
- 受影响平台
- Windows
- 标签
- 国内高发
- 漏洞利用
- 老旧家族
WannaCry 没有通用的免费解密工具。历史上存在 WanaKiwi / WanaKey 这类工具,其原理是从仍未关机的受感染主机内存中搜索 RSA 私钥生成时残留的素数,从而重建密钥。
适用条件极为苛刻:
- 主机在加密后从未重启或关机(重启后内存中的素数即丢失);
- 相关内存页尚未被其他进程覆盖;
- 主要针对 Windows XP / Windows 7 等旧系统上的特定实现。
对绝大多数事后求助的案例(服务器早已重启、或已断电隔离),这条路已经不可用。No More Ransom 上也未列出通用的 WannaCry 解密工具。因此实际处置应以备份恢复、未加密副本与底层碎片恢复为主。
家族概述
WannaCry 于 2017 年 5 月 12 日爆发,是勒索软件历史上影响最广的一次事件。它把勒索加密与蠕虫式自动传播结合起来:利用 Shadow Brokers 在 2017 年 4 月泄露的「永恒之蓝」(EternalBlue)漏洞利用代码,攻击 Windows SMB 协议中的 MS17-010 漏洞,自动扫描并感染未打补丁的主机。微软在 2017 年 3 月已发布补丁,但大量机构未及时安装。
国内情况:WannaCry 在中国的影响尤其显著——高校校园网、政府办事窗口、加油站自助终端、医院与大量企业内网在几天内出现大面积瘫痪,这次事件直接推动了国内对补丁管理、445 端口封禁与网络分段的重视。
今天还会中招吗? 原始攻击行动早已停止,但答案仍是肯定的:国内仍有大量运行 Windows 7 / Server 2008 甚至 XP 的工控主机、医疗设备终端与专用系统,出于兼容性无法打补丁。只要内网中还残留感染源且 445 端口互通,样本就会继续自动扩散。
如何识别
加密后缀:.WNCRY(加密完成的文件),过程中可能出现 .WNCRYT 临时文件;早期样本也记录有 .WCRY。
勒索信与界面:在每个被加密目录下落盘 @Please_Read_Me@.txt;同时释放 @WanaDecryptor@.exe,显示名为「Wana Decrypt0r 2.0」的红色弹窗界面,带倒计时与多语言(含简体中文)说明;桌面壁纸被替换;提供固定的比特币收款地址,不提供联系邮箱——这是与几乎所有现代勒索家族的显著区别。
传播特征(最容易确认的一点):内网中多台主机在很短时间内几乎同时被加密,且彼此没有共享凭证关系;445 端口出现大量异常连接;受害主机多为未打 MS17-010 补丁的 Windows 7 / Server 2008 / XP 等旧系统;没有人工渗透痕迹——没有 RDP 爆破日志、没有攻击者新建账号、没有横向移动工具,这与 Phobos、Makop 等手工投毒家族完全不同。
传播与入侵方式
WannaCry 的传播完全依赖 MS17-010(永恒之蓝)SMB 漏洞,不需要用户交互,也不需要攻击者人工操作:扫描本地网段与随机公网 IP 的 445 端口;对未打补丁的主机发送 EternalBlue 利用载荷并通过 DoublePulsar 后门植入自身;在新主机上重复该过程形成蠕虫式扩散。
今天的传播场景已经变化,但逻辑没变:内网中某台老旧主机上仍有样本在运行,恢复联网就会继续扫描感染;医疗影像工作站、工控上位机等出于厂商兼容性要求不能升级;外包人员或供应商设备接入内网时带入样本;办公网、生产网与设备网之间 445 端口互通,一台中招即全网扩散。
加密特点
WannaCry 采用 RSA + AES 混合加密:为每个文件生成 AES 密钥加密内容,再用受害主机上生成的 RSA 公钥加密该 AES 密钥;而这台主机的 RSA 私钥又被攻击者的主 RSA 公钥加密。因此没有攻击者主私钥,正常情况下无法还原。
WanaKiwi 类工具能起作用的原因在于实现缺陷:在部分 Windows 版本上,生成 RSA 密钥对时使用的两个大素数在内存中未被及时清除。如果主机在加密后从未重启、相关内存页也未被覆盖,就有机会从内存中搜索出这些素数并重建私钥。一旦关机或重启,这条路径立即消失。
其他行为:部分文件在加密后被移动或替换,原文件未必被安全覆写——这为底层碎片恢复留下了空间。WannaCry 属于 2017 年的实现,不采用现代家族常见的间歇加密优化,对大文件是否保留可用数据块需要逐个实测。
先评估,再动手
可恢复性评估
先给结论:WannaCry 勒索病毒解密没有通用免费工具,WanaKiwi 类内存取密钥方案条件极其苛刻,绝大多数事后求助的案例已不适用。
1. 内存取密钥(仅在极特殊条件下可尝试) 如果受感染主机自加密以来从未重启、从未关机且仍处于开机状态,可尝试 WanaKiwi / WanaKey 从内存中搜索 RSA 素数并重建私钥。任何重启、关机或内存页被覆盖都会让这条路径失效。因此如果主机还开着,第一反应不应是关机,而是先断网并做内存镜像。
2. 备份与快照 感染范围取决于哪些机器有 MS17-010 漏洞且 445 端口可达,这意味着打过补丁或不在同一网段的备份服务器往往完好。重点排查备份服务器、离线介质、NAS 快照、云端版本历史与虚拟化快照。
3. 未加密副本与未感染主机 由于传播依赖漏洞而非凭证,已打补丁的主机、Linux 服务器与网络隔离设备通常不受影响,可作为数据基线;此外应梳理报表导出、邮件附件、只读从库等旁路副本。
4. 底层碎片恢复与大文件实测 WannaCry 处理部分文件时是加密后替换而非安全覆写,未被覆盖的原始扇区仍可能恢复,前提是立即停止写入。对数据库与虚拟磁盘等大文件,需抽样实测加密覆盖范围后再判断修复空间。
我们不支付赎金、不代为谈判。WannaCry 的支付通道在事件后早已失效,付款不可能获得解密。
我们的处置方案
中了 WannaCry 勒索病毒怎么办?
第一步:应急隔离与取证固定(注意:先别关机)
WannaCry 的处置有一个与其他家族相反的要点:如果受感染主机仍处于开机状态,先断网、不要急着关机,因为内存中可能仍保留可用于重建密钥的素数。正确顺序是:物理断开网线或禁用网卡 → 制作内存镜像 → 再评估是否需要关机。
网络层面立刻阻断 445 与 139 端口在内网的互通,隔离受影响网段,防止蠕虫继续扩散到其他未打补丁的主机。对无法打补丁的专用设备(医疗、工控、检测终端)优先做网段隔离。
取证固定:内存镜像、被加密主机的系统与安全日志、445 端口连接记录、防火墙与交换机流量日志、@Please_Read_Me@.txt 原件、@WanaDecryptor@.exe 样本、若干加密样本与同名未加密原件、以及全网主机的 MS17-010 补丁状态清单。
第二步:家族识别与感染范围确认
WannaCry 的识别相对容易:.WNCRY 后缀、@Please_Read_Me@.txt、红色倒计时弹窗、无联系邮箱只给比特币地址、以及多台老旧主机在短时间内同时被加密。需要确认的是它确实是 WannaCry 原始样本还是使用永恒之蓝传播的其他家族。
更重要的工作是确认感染范围与传播源:全网扫描 MS17-010 漏洞状态、统计哪些主机已被加密、哪些主机虽未加密但已被植入 DoublePulsar 后门、445 端口的内网连通关系图、以及第一台被感染主机(患者零号)的入口来源(外部接入设备?无线网络?VPN?)。
同时评估内存取密钥的可行性:哪些主机仍在开机且未重启过,它们承载的数据价值如何。
第三步:可恢复性评估与方案设计
按路径分桶评估:
- 内存取密钥可行的主机:数量通常很少,但价值可能很高,优先处理;
- 备份可用:WannaCry 案例中备份完好的概率相对较高(已打补丁的备份服务器往往未被感染),需核实备份时间点与完整性;
- 未感染主机可作基线:已打补丁的主机、Linux 服务器、隔离设备上的数据;
- 需碎片恢复:对无备份且内存路径不可行的主机,评估底层碎片恢复的可行性;
- 大文件实测:数据库与虚拟磁盘抽样评估结构损坏范围;
- 确定不可恢复:明确列出。
由于 WannaCry 案例常涉及无法打补丁的专用设备(医疗影像、工控上位机),方案还要包含这些设备的隔离运行与替代方案建议,而不只是数据恢复本身。
第四步:数据恢复实施
全程在只读镜像与副本上操作。实施顺序:
- 内存取密钥:对符合条件的主机,从内存镜像中搜索 RSA 素数并尝试重建私钥,成功后在副本上解密并验证输出;
- 备份恢复:优先恢复核心业务系统,恢复前在隔离环境校验备份未被感染;
- 碎片恢复:对无备份主机做底层扫描,提取未被覆盖的原始文件片段并按类型归档校验;
- 大文件修复:对数据库与虚拟磁盘按实测结果做结构修复与数据抽取;
- 基线补齐:从未感染主机、旁路副本中补充缺失数据。
重建时必须同步解决漏洞:所有重装或恢复的主机在接入网络前必须先打好 MS17-010 补丁或封禁 445 端口,否则接入即被同网段残留感染源重新感染。每批交付都做完整性校验与业务可用性验证。
第五步:溯源加固与验收
溯源要回答两个问题:第一台被感染主机的样本来自哪里(外部设备接入、无线网络、VPN、还是内网长期残留),以及为什么会扩散到这么多主机(补丁缺失清单 + 445 端口内网互通范围)。
加固清单(可验证):
- 全网安装 MS17-010 补丁,建立补丁覆盖率的定期核查机制;
- 边界与内网全面封禁 445/139 端口,只对确有需求的路径开放并做白名单;
- 网络分段:办公网、生产网、设备网、医疗/工控专网相互隔离,禁止 SMB 跨段;
- 对无法打补丁的老旧专用设备建立独立隔离区,限制端口与外部介质接入,并制定替换或升级计划;
- 淘汰已停止支持的操作系统;确实无法淘汰的纳入白名单管控;
- 备份体系:离线/异地 + 不可变存储,定期真实演练恢复;
- 部署 EDR 与网络侧异常流量监测,对 445 端口扫描行为建立告警。
最后出具事件报告、补丁与端口整改验收清单。
风险提示
中招后切勿操作
- 不要在发现中招后立刻关机或重启还在运行的受感染主机。WannaCry 的内存取密钥方案依赖未被清除的 RSA 素数,重启会让这条路径彻底失效——正确做法是先断网并做内存镜像。
- 不要在未打 MS17-010 补丁、未封禁 445 端口的情况下把恢复好的主机重新接入内网,残留感染源会立刻把它再感染一遍。
- 不要相信「付款可以解密 WannaCry」的说法。其支付与解密通道在事件后早已失效,付款不可能换回数据。
- 不要重装系统或格式化受影响卷。WannaCry 案例中底层碎片恢复的实际价值相对较高,格式化会把这个机会一并消灭。
- 不要用已感染主机去访问网络共享或备份服务器排查情况,这等于替蠕虫扩大感染范围。
- 不要删除 @Please_Read_Me@.txt、@WanaDecryptor@.exe 样本和加密文件,它们是判定样本版本与评估恢复可行性的必要材料。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
相似勒索家族
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
常见问题
WannaCry 常见问题
WannaCry 加密的 .WNCRY 文件还能解密吗?
没有通用的免费解密工具。历史上存在 WanaKiwi / WanaKey 这类方案,原理是从仍在运行的受感染主机内存中搜索 RSA 私钥生成时残留的素数并重建密钥,但适用条件极其苛刻:主机自加密以来从未重启、从未关机,且相关内存页未被覆盖,主要针对 Windows XP / 7 等旧系统上的特定实现。
绝大多数事后求助的案例——服务器早已重启、或为了隔离直接断了电——这条路已经不可用。因此实际处置应转向:备份与快照恢复(WannaCry 案例中备份完好的概率相对较高,因为传播依赖漏洞而非凭证)、未感染主机上的数据基线、底层碎片恢复、以及大文件的实测修复评估。
WannaCry 不是 2017 年就结束了吗?为什么我们现在还中招?
原始攻击行动确实早已停止,开关域名也仍在被维护,但 WannaCry 的传播不需要攻击者参与——它是蠕虫,只要样本还在运行、445 端口在内网可达、目标主机未打 MS17-010 补丁,就会自动继续扩散。
国内今天仍会中招的典型场景有三类:一是内网中某台老旧主机上残留感染源,联网后继续扫描感染;二是出于厂商兼容性要求无法升级的专用设备(医疗影像工作站、工控上位机、检测终端、老旧一体机)常年运行 Windows 7 / Server 2008 / XP;三是外包人员或供应商设备接入内网时带入样本。
根治办法只有三条:打补丁、全网封禁 445/139 端口、对无法打补丁的设备做独立网段隔离。
中了 WannaCry 应该立刻关机吗?
这是 WannaCry 与其他勒索家族处置建议不同的一点。如果主机还在开机运行,正确的第一步是断网而不是关机。 因为 WanaKiwi 类工具依赖内存中残留的 RSA 素数,一旦关机或重启,这条恢复路径就彻底消失。
推荐顺序是:物理拔掉网线或禁用网卡(阻止蠕虫继续扩散)→ 联系应急团队并制作内存镜像 → 再评估是否需要关机。如果主机已经关机或重启过,那么内存路径已不可用,此时按常规处置即可,重点转向备份清点与碎片恢复,同时不要在原盘上做任何写入操作。
同时在网络侧立刻阻断内网 445/139 端口互通,这一步比单台主机的处置更紧急,因为它决定还有多少主机会被感染。
医疗设备 / 工控主机无法打补丁,怎么防 WannaCry?
这是国内最真实的难题:医疗影像工作站、工控上位机、检测设备终端等系统往往由设备厂商锁定,升级或打补丁会导致失去支持甚至设备无法使用。可行的做法是用网络与主机控制替代补丁:
- 独立网段隔离:把这类设备放入专用 VLAN,通过防火墙严格限制进出流量,禁止 445/139 端口跨段通信;
- 最小化连通:只开放设备实际需要的业务端口与目标地址,其余全部拒绝;
- 控制外部介质与接入:禁用无关 USB 接口,外包与供应商设备接入前必须检查;
- 主机层加固:关闭不需要的 SMBv1 服务(很多设备其实并不依赖它)、启用应用白名单;
- 数据侧兜底:这类设备产生的数据定期同步到受保护的存储并做离线备份,把数据价值与设备本身解耦;
- 与设备厂商推进升级计划,把补丁兼容性纳入采购与续保条款。
即便设备本身无法加固,只要 445 端口不可达,WannaCry 就无法传播进来。
内网有几十台机器同时被加密,怎么判断是 WannaCry 还是人工投毒?
看几个关键差异。WannaCry 的特征是:后缀 .WNCRY、勒索信 @Please_Read_Me@.txt、红色倒计时弹窗界面、只给比特币地址不给邮箱、受害主机集中在未打 MS17-010 补丁的老旧系统上、445 端口有大量异常连接、且没有任何人工渗透痕迹——没有 RDP 爆破日志、没有攻击者新建账号、没有 Mimikatz 或横移工具。
人工投毒家族(Phobos、Makop、BeijingCrypt、LockBit 等)的特征相反:安全日志里能看到 RDP 或数据库端口的爆破记录、有新建的管理员账号、有内网扫描与横移工具的痕迹、勒索信提供联系邮箱或 Tor 门户、且被加密主机往往有共享凭证关系。
这个区分直接决定处置方向:WannaCry 要优先封端口打补丁、评估内存取密钥;人工投毒则要优先清除后门账号与持久化、排查数据是否外传。把勒索信、几个加密样本和安全日志交给应急团队,通常数小时内可以定性。
参考来源
- Mandiant / Google Cloud: WannaCry Malware Profile
- Microsoft Security Intelligence: Ransom:Win32/WannaCrypt
- NJCCIC: WannaCry ransomware variant profile
- Avast: What Is EternalBlue and Why Is the MS17-010 Exploit Still Relevant?
- BleepingComputer: How to remove the WannaCry & Wana Decryptor Ransomware
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于