勒索病毒家族
Weaxor 勒索病毒解密与数据恢复
- 活跃中
- 极高危
- 暂无公开解密工具
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 首次出现
- 2024-10
- 加密后缀
- .rox .weax .wxx
- 勒索信文件
- RECOVERY INFO.txt
- 受影响平台
- Windows / Linux / 数据库
家族档案
- 加密后缀
- .rox
- .weax
- .wxx
- .roxaew
- .wax
- 勒索信文件
- RECOVERY INFO.txt
- 联系方式模式
- Tor 洽谈页面(勒索信内附链接)
- 匿名邮箱(常见 tuta.com、anche.no 等免费加密邮箱域名,给出主备两个地址)
- 勒索信承诺免费试解 3 个文件(每个不超过 5MB,不含数据库与备份)
- 别名 / 版本
- Mallox 改名版、TargetCompany 同源家族、rox 勒索病毒、weax 勒索病毒
- 首次出现
- 2024-10
- 活跃状态
- 活跃中
- 威胁等级
- 极高危
- 受影响平台
- Windows
- Linux
- 数据库
- 标签
- 国内高发
- 针对数据库
- 漏洞利用
- 已更名
- 活跃中
Weaxor 目前没有公开的免费解密工具,No More Ransom 与各厂商解密工具库均无对应条目。
必须澄清一个常见误区:Weaxor 被普遍认为是 Mallox(TargetCompany)在 2024 年下半年的改名或同源后继,于是有受害者尝试用 Avast 发布的 Mallox 解密器处理 .rox / .weax 文件——这是无效的。Avast 的工具只覆盖 2023 年至 2024 年初被加密、且后缀为 .mallox/.malox/.bitenc 等的 Mallox 文件,攻击方已在 2024 年 3 月左右修复了被利用的密码学缺陷,Weaxor 使用的是修复后的实现。
因此遇到 .rox、.weax、.wxx 后缀时,应直接进入备份清点与数据库文件修复可行性评估,不要在解密工具上消耗时间窗口。
最新动态
360《2026年8月勒索软件流行态势分析》显示,Weaxor 以 65.74% 的感染占比居国内首位,远超第二名 BrzCrypt(11.11%)与 LockBit(5.56%)。受害设备以 Windows Server 2012/2008 为主,57.52% 未安装任何安全软件,暴露在公网的服务器仍是其主要目标。
参考来源360 7 月态势报告(Weaxor 以 45.45% 居首)记录其新传播方式:利用各类软件漏洞投毒,PowerShell 加载载荷并注入系统进程,多轮加载不同漏洞驱动与安全软件做内核对抗;部分版本爆破数据库后植入 AnyDesk 远控手动投毒。杀软可能被内核对抗绕过,须排查异常驱动与远控工具。
参考来源
家族概述
Weaxor 于 2024 年下半年首次被发现,公开研究普遍认为它是 Mallox(TargetCompany)的改名或同源后继:攻击目标同样以 Microsoft SQL Server 为核心,投放链路、混淆手法与运营风格都承接自 Mallox,但换用了新的品牌名与后缀,并使用修复后的加密实现。
国内情况最需要重视:360 的 2025 年勒索软件流行态势报告显示,Weaxor 在多个月份位居国内感染量第一——1 月约 40%、3 月约 35.97%、5 月约 28.27%、6 月约 52.24%、10 月约 38.06%。也就是说,Weaxor 已取代 Mallox 成为国内感染量最大的勒索家族之一;进入 2026 年这一态势进一步强化,7 月占比 45.45%、8 月升至 65.74%,为 360 月报中记录到的最高值。技术上它比 Mallox 更复杂:使用多层混淆的初始加载器、PowerShell 与批处理脚本投放、进程注入、AMSI 绕过与 Cobalt Strike shellcode;攻击面也在扩大,有研究记录到其利用面向互联网的 Web 服务漏洞(如被追踪为 React2Shell 的 CVE-2025-55182)作为初始访问途径。
如何识别
加密后缀:.rox 最常见,此外还有 .weax、.wxx,360 的国内态势报告中还记录到 .wax、.roxaew 等变体。
勒索信:RECOVERY INFO.txt,这是最可靠的识别依据。内容引导受害者下载 Tor 浏览器并访问指定链接联系攻击者,同时给出两个匿名邮箱(常见 tuta.com、anche.no 等域名)作为备用渠道,并承诺可免费试解 3 个文件、每个不超过 5MB,明确排除数据库与备份文件。
入侵痕迹(判定入口的关键):MS SQL Server 方向——错误日志中大量 sa 账号登录失败后跟一次成功,xp_cmdshell 被启用或通过 CLR/OLE 组件执行系统命令,sqlservr.exe 派生出 PowerShell 或异常可执行文件;Web 服务方向——中间件访问日志中出现针对特定漏洞路径的请求,随后出现 WebShell 访问。
与 Mallox 的区分:Mallox 是 FILE RECOVERY.txt 等勒索信加 .mallox/.bitenc 后缀;Weaxor 是 RECOVERY INFO.txt 加 .rox/.weax/.wxx。这直接决定 Avast 解密器是否可能适用。
传播与入侵方式
Weaxor 继承了 Mallox 的核心路线并在此基础上扩展。
1. MS SQL Server 弱口令爆破(主要入口):扫描互联网上开放 1433 端口的 SQL Server 实例,对 sa 等高权限账号跑字典与暴力破解;登录成功后启用 xp_cmdshell 或利用 CLR/OLE 组件执行系统命令,下载并运行载荷。国内大量制造、零售、贸易企业把数据库端口直接暴露在公网且 sa 口令多年未改,这类资产是其稳定来源。2026 年的监测还记录到一种变化:部分版本爆破数据库登录成功后并不直接投毒,而是先植入 AnyDesk 等远控工具,再由攻击者手工投毒,因此排查时不能只看加密时间点前后的进程。
2. 面向互联网的 Web 服务漏洞:有研究记录到 Weaxor 利用被追踪为 React2Shell 的 CVE-2025-55182 等漏洞作为初始访问途径。这条路线与 TellYouThePass 类似:紧跟公开漏洞的披露节奏,对暴露资产做规模化投放。此外也有 RDP 弱口令与恶意邮件附件等常见途径。
3. 内核级对抗:360 在 2026 年的月报中描述,其攻击链会通过 PowerShell 加载载荷并注入系统进程,随后多轮加载不同的漏洞驱动与安全软件做内核对抗(BYOVD 式手法)。应急排查时应同时检查异常驱动的加载记录与远控工具的安装痕迹,这两类证据往往比加密程序本身更能还原入侵过程。
加密特点
Weaxor 沿用了 Mallox 谱系的混合加密方案(对称算法加密文件内容 + 非对称算法保护密钥),但使用的是修复了密码学缺陷之后的实现。这一点至关重要:Avast 当年之所以能发布 Mallox 解密器,正是因为 2024 年 3 月之前的版本存在可利用的实现缺陷;修复后包括 Weaxor 在内的后续版本都不存在这条捷径。
与数据库相关的行为(国内案例的核心):主动终止 SQL Server、MySQL、Oracle 及备份代理的进程与服务;明确把数据库文件与备份文件(.mdf、.ldf、.bak、.trn、.dbf、.ibd)列入加密目标;删除卷影副本与恢复点;加密范围覆盖本地磁盘、映射网络驱动器与可访问共享。混淆加载与 AMSI 绕过等规避手法增加了取证难度,也意味着恢复前必须彻底清除残留载荷与持久化。
关于大文件的处理方式:公开资料未对各版本给出统一结论,必须实测——抽取 .mdf、.ldf、.dbf、.ibd 与大型压缩包,分析加密块的分布与步长后再判断结构级修复是否可行。
先评估,再动手
可恢复性评估
没有公开免费解密工具,Avast 的 Mallox 解密器也不适用。 该工具只覆盖 2023 年至 2024 年初、后缀为 .mallox/.malox/.bitenc 等的 Mallox 文件,攻击方已修复被利用的缺陷,Weaxor 使用的是修复后的实现。
1. 备份、快照与卷影 首要路径。Weaxor 会删除卷影并加密同机备份,但常见幸存点包括:不在同一凭证范围的独立备份服务器、离线介质与磁带、NAS 自身快照、云端对象存储的版本历史与对象锁、虚拟化平台快照、异地灾备副本。数据库场景还要核查日志传送、Always On 辅助副本与只读从库。
2. 数据库文件的结构级修复(Weaxor 案例的核心) 国内案例绝大多数是数据库被加密。视加密方式而定,若对大文件采用部分加密,则 .mdf/.ldf、.dbf、.ibd 内部会保留可观比例的完整数据页,可以做页级损坏定位、系统表与分配结构修复、表级抽取,再结合事务日志、归档日志与上游业务单据重放补齐增量;若为全量加密则修复路径不成立,我们会直接说明。覆盖率需逐库逐表给出。
3. 未加密副本与未被波及的主机 下游数据仓库、报表导出、只读从库、ETL 中间表、上下游系统的对账数据经常保留可用数据;不在同一凭证范围、未映射共享或当时关机的服务器通常完好,可作为数据基线。
我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。额外提醒:Weaxor 没有公开泄露站与品牌声誉约束,付款后拿不到可用解密器的风险相对更高。
我们的处置方案
中了 Weaxor 勒索病毒怎么办?
第一步:应急隔离与取证固定
立即关闭 1433(及 3306、1521、3389 等)端口的公网映射,断开受影响服务器的外网访问与内网 SMB 互通,禁用 sa 与其他被攻破的高权限账号。若数据库服务已被强杀,不要反复尝试启动数据库,重复启动可能进一步破坏文件结构。
Weaxor 使用多层混淆加载、进程注入与 AMSI 绕过,残留载荷不易察觉,因此取证必须完整:SQL Server 错误日志与登录审计、xp_cmdshell 启用记录、sqlservr.exe 子进程记录、Web 中间件访问日志(若入口为 Web 漏洞)、PowerShell 与批处理脚本落盘痕迹、计划任务与服务清单、内存镜像(若主机仍在运行)、勒索信 RECOVERY INFO.txt 原件、不同类型与大小的加密样本、同名未加密原件。
同时保留数据库目录的完整文件列表与时间戳。不要重装、不要格式化、不要在原盘上做任何修复尝试。
第二步:家族识别与入口定位
家族判定:Weaxor 的识别依据是 RECOVERY INFO.txt 勒索信加 .rox / .weax / .wxx 后缀,需与 Mallox(FILE RECOVERY.txt 等,.mallox/.bitenc 后缀)明确区分。这个区分直接决定 Avast 解密器是否可能适用——对 Weaxor 不适用,判定清楚可以立刻省下寻找解密工具的时间。
入口定位:Weaxor 有两条主要路线,必须确定是哪一条,否则修复完还会被再次攻破。
- 数据库路线:从 SQL Server 错误日志还原爆破时间线,确认成功登录的账号与命令执行方式;
- Web 漏洞路线:从中间件访问日志还原漏洞利用请求,确认被利用的组件与版本,枚举所有 WebShell 与持久化。
加密特征分析:抽取数据库文件、大型压缩包与普通文档,确认是部分加密还是全量加密、加密块步长、被破坏结构的位置。这一步直接决定第三步能否给出数据库修复方案。同时排查进程注入与 AMSI 绕过留下的残留组件。
第三步:可恢复性评估与方案设计
先明确告知无公开解密工具、Avast 的 Mallox 解密器不适用,再以数据库为核心排优先级:
- 备份路径:核实独立备份机、离线介质、NAS 快照、云端版本历史、虚拟化快照、日志传送与 Always On 辅助副本的时间点与完整性;
- 修复路径:对 .mdf/.ldf、.dbf、.ibd 抽样做页级/块级损坏分布评估,若为部分加密给出表级覆盖率预估,若为全量加密如实说明不可行;
- 重放路径:确认事务日志、归档日志、上游系统与纸质单据可补齐的时间范围;
- 旁路数据:下游数据仓库、报表导出、只读从库、ETL 中间表、对账数据;
- 确定不可恢复:明确列出,便于业务提前安排补录。
方案写明分批交付顺序(通常先恢复核心业务库与在线交易表,再补历史数据)、每批校验方式与预计时间。
第四步:数据恢复实施
在漏洞已修补、WebShell 与残留载荷已清除的干净环境中实施,全程操作只读镜像与副本。
- 数据库修复:若确认为部分加密,对 SQL Server 做页级损坏定位、修复系统表与分配结构后按表抽取;Oracle 侧结合数据文件头修复与归档日志应用;MySQL 侧逐个处理 .ibd 并重建字典;
- 增量补齐:用未受影响的事务日志、归档日志、上游业务流水与单据重放,把恢复时间点尽量推到加密时刻;
- 备份恢复:先在隔离环境校验备份完整性与是否携带载荷,再按优先级恢复;
- 文件与共享:按部门优先级分批恢复;
- 旁路数据回灌:把重建的报表与对账数据按业务期间导回系统。
每批交付做对账:表级记录数与业务系统核对、关键业务单据抽样验证、应用连接与功能验证。恢复环境与生产隔离,确认无残留载荷与后门后再切回。
第五步:溯源加固与验收
溯源报告写明:初始入口(数据库爆破还是 Web 漏洞利用)、时间线、成功登录的账号或被利用的组件版本、命令执行方式、载荷投放链路、进程注入与 AMSI 绕过留下的残留、横移范围、备份失效原因、是否存在数据外传。
加固清单(可验证):
- 数据库端口不对外暴露:取消 1433/3306/1521 的公网映射,远程访问统一走 VPN 并强制多因素认证;
- sa、root 等高权限账号改强口令并限制来源 IP,关闭 xp_cmdshell 等危险扩展,数据库服务以低权限账号运行;
- Web 资产管理:梳理所有互联网暴露的 Web 服务与中间件版本,建立高危漏洞的应急上线流程(Weaxor 会跟进新披露漏洞做规模化投放);
- 数据库主机与业务网分段,数据库与业务系统分离部署;
- 备份改为离线/异地 + 不可变存储,数据库备份与数据文件物理分离,定期真实演练恢复;
- 部署 EDR 覆盖数据库与 Web 服务器,对登录失败、xp_cmdshell 启用、应用进程派生子进程、异常 PowerShell 建立告警闭环。
最后出具事件报告与加固验收清单。
风险提示
中招后切勿操作
- 不要用 Avast 的 Mallox 解密器去处理 .rox / .weax / .wxx 文件。该工具只覆盖 2024 年 3 月之前的 Mallox 版本,对 Weaxor 无效,尝试还会在原盘上产生不必要的写入。
- 不要反复尝试启动被加密的数据库实例,也不要对 .mdf/.ldf 执行 DBCC 修复或强制附加——这些写操作会破坏修复所需的原始结构。
- 不要在原盘上做任何恢复尝试。先对数据库文件所在卷做只读镜像,所有分析与修复都在副本上进行。
- 不要在清除残留载荷与持久化之前恢复业务联网。Weaxor 使用进程注入与 AMSI 绕过,残留不易察觉,二次加密风险很高。
- 不要删除勒索信 RECOVERY INFO.txt、加密样本与 SQL Server 错误日志;它们是家族判定、入口定位与加密特征分析的核心证据。
- 不要通过 Tor 页面或勒索信邮箱自行付款。Weaxor 没有公开泄露站与品牌约束,付款后拿不到可用解密器的风险相对更高。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
MySQL / MariaDB 数据库被勒索病毒加密
MySQL 的 ibdata1、.ibd、.frm 文件被加密,会让官网、商城、OA 与各类 Web 业务同时不可用。这类案例多数由 Web 应用漏洞或宝塔 / phpMyAdmin 等管理面板暴露引入。本页说明 InnoDB 文件结构对恢复的影响、binlog 的价值与处置顺序。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
相似勒索家族
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
常见问题
Weaxor 常见问题
.rox / .weax 后缀的文件能解密吗?
目前没有公开的免费解密工具。.rox、.weax、.wxx 属于 Weaxor 家族,No More Ransom 与各厂商工具库都没有对应条目。
需要特别提醒一个常见误区:Weaxor 被普遍认为是 Mallox 的改名或同源后继,于是有受害者尝试用 Avast 发布的 Mallox 解密器处理 .rox 文件——这是无效的。Avast 的工具只覆盖 2023 年至 2024 年初被加密、后缀为 .mallox/.malox/.bitenc 等的文件,攻击方在 2024 年 3 月左右修复了被利用的密码学缺陷,Weaxor 使用的正是修复后的实现。
所以遇到 .rox / .weax 应当直接进入现实路径:清点独立备份与离线介质、检查 NAS 与虚拟化快照、对数据库文件做修复可行性实测、梳理下游报表与只读从库等旁路副本。
Weaxor 和 Mallox 是什么关系?处置方式一样吗?
公开研究普遍认为 Weaxor 是 Mallox(TargetCompany)在 2024 年下半年的改名或同源后继:攻击目标同样以 MS SQL Server 为核心,投放链路与运营风格承接自 Mallox,但换了品牌名与后缀,并使用修复后的加密实现。
处置的整体思路相同(数据库优先、备份清点、结构修复、日志重放),但有一个关键差异:解密可行性完全不同。Mallox 在 2023 至 2024 年初的部分版本可用 Avast 免费解密器;Weaxor 没有任何公开解密工具。因此判定家族时必须看勒索信——Mallox 是 FILE RECOVERY.txt / HOW TO BACK FILES.txt 等,Weaxor 是 RECOVERY INFO.txt。
另一个差异是入口:Weaxor 除了继续打 MS SQL Server,还被记录到利用面向互联网的 Web 服务漏洞(如 React2Shell / CVE-2025-55182)作为初始访问途径,所以溯源时要同时排查数据库与 Web 两条路线。
SQL Server 被 Weaxor 加密,数据库还能恢复吗?
有恢复空间,但要按顺序评估,而且不能承诺覆盖率。
先看备份:独立备份服务器(不在同一凭证范围)、离线介质、异地灾备、日志传送或 Always On 辅助副本、只读从库、以及落在未映射路径上的历史 .bak 文件。任何一个可用都比修复更可靠。国内案例中经常出现「本机备份被一起加密,但某个被遗忘的导出任务救了命」的情况,值得逐项排查。
再看修复:Weaxor 的加密方式需要实测确认。视加密方式而定,若对大文件采用部分加密,则 .mdf 内部会保留可观比例的完整数据页,可以做页级损坏定位、修复系统表与分配结构、按表抽取数据,再用未被破坏的 .ldf 事务日志与上游业务流水把时间点往前推;若为全量加密,修复路径不成立,我们会直接说明。
最后是旁路数据:下游数据仓库、报表导出、ETL 中间表、上下游对账数据,这些往往能把最终缺口压到可接受范围。
必须强调:这是修复而非解密,覆盖率需逐库逐表实测后给出,我们不承诺「100% 恢复」。
为什么 Weaxor 现在这么高发?我们之前都没听过这个名字。
因为它出现得晚但扩散很快。Weaxor 在 2024 年下半年才首次被发现,却在 2025 年多次位居国内感染量第一——360 的态势报告显示其占比在 1 月约 40%、3 月约 35.97%、5 月约 28.27%、6 月约 52.24%、10 月约 38.06%。它承接了 Mallox 的攻击路线(MS SQL Server 弱口令爆破),同时扩展到面向互联网的 Web 服务漏洞,而国内符合这两类条件的暴露资产数量巨大。
「没听过这个名字」本身也是改名策略奏效的结果:换掉品牌与后缀后,基于签名与历史情报的检测会失效一段时间,受害者搜索陌生后缀也找不到有效信息。
对防守方来说,重点不在记住名字,而在堵住那两条路:数据库端口不对外暴露、消除 sa 弱口令,以及梳理互联网暴露的 Web 服务并建立高危漏洞的应急上线流程。这两件事做到位,Weaxor 与它之后的下一个改名版本都进不来。
中了 Weaxor 要不要付赎金?
我们不支付赎金、不代客户谈判,也建议企业不要自行付款。Weaxor 的情况还有一个额外的风险因素:公开分析指出它没有公开的数据泄露站,也不属于成熟的 RaaS 品牌,使用者更偏向瞄准暴露服务器的中小规模团伙。缺少品牌声誉约束意味着付款后拿不到可用解密器的风险相对更高,解密器有缺陷导致数据库二次损坏的风险同样存在。
更务实的做法是把最初 24 至 72 小时用在:完成隔离与残留载荷清除(Weaxor 使用进程注入与 AMSI 绕过,不清干净极易二次加密);定位入口是数据库爆破还是 Web 漏洞并立即封堵;清点所有可能幸存的备份、快照与辅助副本;对数据库文件做修复可行性抽样评估。
多数案例中,「备份 + 结构修复 + 日志重放 + 旁路副本」组合的恢复覆盖率,比赌一个不确定的解密器可控得多。