勒索病毒家族
Wmansvcs 勒索病毒解密与数据恢复
- 已停止活动
- 高危
- 部分版本可解
Wmansvcs 是 2025 年 6 月出现、感染量一度位居国内前列的勒索病毒家族,以 .wman / .peng 后缀与 DECRYPTION_INFORMATION.html 勒索信为标志,走 RDP 弱口令暴破 + 人工投放路线;其加密实现存在密钥流复用缺陷,已有条件性可用的免费解密工具,团伙被破解后改马甲为 BrzCrypt。
- 首次出现
- 2025-06
- 加密后缀
- .wman .peng .[[设备ID]].[[攻击者邮箱]].wman
- 勒索信文件
- DECRYPTION_INFORMATION.html
- 受影响平台
- Windows / 数据库
家族档案
- 加密后缀
- .wman
- .peng
- .[[设备ID]].[[攻击者邮箱]].wman
- 勒索信文件
- DECRYPTION_INFORMATION.html
- 联系方式模式
- 加密文件名中直接嵌入设备 ID 与联系邮箱,形如 [[13 位设备ID]].[[账号@邮箱域名]].wman
- 邮件是公开可见的唯一谈判方式,勒索信未给出暗网门户
- 勒索信 DECRYPTION_INFORMATION.html 内给出受害者编号与邮件联系方式
- 公开报告中未见该家族的暗网泄露站,也未见 Tox / Telegram 渠道
- 别名 / 版本
- Wman、Win32/Ransom.Wmansvcs(360 命名)、.wman 勒索病毒、Rast Gang 勒索家族 Wman 变种(Solar 应急响应团队命名)
- 首次出现
- 2025-06
- 活跃状态
- 已停止活动
- 运营状态
- 已更名运营
- 威胁等级
- 高危
- 受影响平台
- Windows
- 数据库
- 标签
- 国内高发
- 已更名
- RDP 爆破
- 针对数据库
- 已更名为
- BrzCrypt
Wmansvcs 是少数确实存在免费解密途径的家族,但可解与否按投放批次判定,不是后缀对上就能解。两条公开路线:360 于 2026 年 4 月 16 日发文称该家族加密逻辑存在缺陷、已开发专用解密工具并实测成功,通过 360 论坛勒索软件版块等官方渠道提供免费人工解密支持(人工受理,非自助下载);2026 年 9 月 10 日,Solar 应急响应团队公开发布了可自行下载的 .wman / .peng 数据恢复工具与恢复思路。
限制条件必须讲清楚:公开工具走密钥流重用与已知明文攻击路线,需要一个大于 512KB 的文件的「加密前原件 + 加密后文件」配对(两者都要大于 512KB),或一份此前已还原的密钥流文件;同一次投放内密钥流通用,不同批次、不同版本所用密钥不同,不能跨事件套用。没有可用明文配对的现场,这条路线就走不通。这些工具对本家族的后继品牌 BrzCrypt(.brz / .flex)无效——该版本改用 RSA-OAEP 封装 ChaCha20 密钥,目前没有公开解密方案。所有试跑必须在离线副本上进行,原盘保持只读。
最新动态
Solar 应急响应团队公开发布 .wman / .peng 后缀的免费解密工具与恢复思路,原理是同批次密钥与 nonce 复用形成的已知明文攻击,需提供一个大于 512KB 文件的加密前后配对。
参考来源360《2026 年 7 月勒索软件流行态势分析》确认 BrzCrypt 与 Wmansvcs 属同一攻击团伙,二者攻击基础设施与链路指纹相同;团伙在 Wmansvcs 被破解后停用该品牌改投 BrzCrypt,后者 8 月已占国内感染量 11.11% 居第二。
参考来源360 宣布攻破 Wmansvcs 加密实现,推出国内首个针对该家族的免费解密服务,覆盖 .peng 与 .wman 两个分支;当月月报称已能解密该家族现存的全部变种。
参考来源
家族概述
Wmansvcs 于 2025 年 6 月首次出现,360 命名为 Win32/Ransom.Wmansvcs,国内更常按后缀称为「.wman 勒索病毒」。按 360 的说法,自现身以来其感染量长期位居国内前二,是 2025—2026 年国内处置量最大的家族之一。
该家族由 Rust 编写,基本只在国内传播,主要打击中小企业与政企单位的 Windows 服务器,ERP / MES、财务与数据库服务器、域控是高频目标。入口以 RDP 弱口令暴破为主,取得服务器权限后由人工直接投放加密器。Solar 应急响应团队把 Wman / .peng 归入其跟踪的 Rast Gang 勒索家族;奇安信威胁情报中心对 Rast 运营者另有报告,但该报告未点名 Wmansvcs,两者的精确谱系关系目前只有单一来源支撑。
2026 年 4 月 16 日 360 发文称攻破其加密实现并提供免费人工解密支持,同年 9 月 10 日 Solar 应急响应团队公开了可下载的 .wman / .peng 恢复工具。被破解后,团伙弃用 Wmansvcs 招牌改以 BrzCrypt(后缀先 .brz 后 .flex)作案;360 在 2026 年 7 月态势报告中依据相同的攻击基础设施与链路指纹确认两者同源,并明确团伙正是因为 Wmansvcs 被破解才改用新家族。该月榜单上已不见 Wmansvcs,取而代之的是 BrzCrypt。因此 Wmansvcs 现应按「已更名停用」理解:新发事件以 BrzCrypt 形态出现,存量 .wman / .peng 数据反而进入了可解密窗口期。
如何识别
后缀:.peng 与 .wman 两个分支。部分样本把 13 位设备 ID 与攻击者邮箱直接写进文件名,形如 报表.xlsx.[[设备ID]].[[账号@邮箱域名]].wman。
勒索信:目录中出现 DECRYPTION_INFORMATION.html,内含受害者编号与邮件联系方式,不提供暗网谈判门户;桌面壁纸同时被改写为勒索提示。
其他迹象:
- 加密数据尾部带有固定长度的标识串,可用于区分分支与版本;
- 边界上 3389,以及 3306 / 1433 等数据库端口对公网开放,登录日志出现大量失败后突然成功的暴破特征;
- 事发前后可见凭据抓取(浏览器密码查看器、Mimikatz 类)与内网扫描、远程暴破类工具落地,与该团伙在 BrzCrypt 阶段被记录的工具集一致;
- 人工投放事件的常见伴随现象——新增管理员账号、安全软件被卸载或强制结束、卷影副本与日志被清理——在本家族现场也应逐项排查,但具体形态按事件而异。
判定要点:「.wman / .peng 后缀 + DECRYPTION_INFORMATION.html」基本可确认家族,但能否解密取决于本次投放的密钥使用方式,须取实际加密文件核验;并要与后继家族 BrzCrypt(.brz / .flex,勒索信为 information.html、密文尾部带 DATACORE 标记)严格区分,两者恢复路径完全不同。
传播与入侵方式
- RDP 弱口令暴破:绝对主力入口。边界上暴露 3389 的服务器最先被拿下;3306 / 1433 等数据库端口同时对公网开放的环境风险更高。
- 人工投放:攻击者取得服务器权限后手工执行加密器,属长期定向投毒而非蠕虫式扩散,意味着中招前通常已被踩点多日。
- 凭据窃取与横向移动:用浏览器密码查看器、Mimikatz 类工具收集凭据,再配合内网扫描扩大战果。Solar 公开的一起 2026 年 5 月事件一次覆盖 15 台服务器,说明单次事件的波及面通常远不止一台。
- 后门与削弱防护:新增管理员账号维持访问,卸载或强制结束安全软件的进程与服务——这是该团伙人工投放流程中的常见环节,需按现场逐项核实。
- 受害面:以中小企业与政企单位的 Windows 服务器为主,事前未部署服务器侧安全软件、远程访问无多因素认证的环境被打穿的比例最高。
加密特点
算法:Rust 编写,文件内容用 ChaCha20 系列流密码,密钥经 RSA 非对称封装(Solar 团队逆向记录为 RSA-2048 + ChaCha20-Poly1305 混合结构)。
关键实现缺陷:加密器在进入文件循环前一次性生成 32 字节密钥与 8 字节 nonce,随后对本次投放的所有文件复用同一条密钥流——这就是被攻破的根因。Solar 的记述是「所有文件的前 512KB 数据都被同一条密钥流异或加密」。由此已知明文攻击成立:拿到任一大于 512KB 文件的加密前后配对,即可还原密钥流并解开同批次其余文件;不同批次、不同版本的密钥不同,不能跨事件套用。
加密区段(按分支不同,直接决定修复空间):360 的分析给出的是——不超过 512KB 的文件全量加密;超过 512KB 的 .wman 分支只加密文件头部前 512KB,其余保持明文;.peng 分支则采用稀疏加密,只覆盖头、中、尾三个区块,实测一个约 2.67MB 的文件仅约 192KB 被加密(约 7.2%)。现场仍应对代表性大文件实测覆盖范围,以样本为准。
破坏恢复能力:人工投放流程中通常伴随停止指定进程与服务、删除卷影副本、清理系统日志;数据库与备份代理被停掉后再加密,是业务数据与备份同时失效的常见成因。
平台与勒索模式:公开报告只见 Windows 加密器(360 归类为 Win32/Win64),未见 Linux / ESXi 版本,也未见该家族的公开数据泄露站,以加密施压为主;系统性窃密是在后继品牌 BrzCrypt 阶段才被重点记录。
先评估,再动手
可恢复性评估
Wmansvcs 是少数「解密路线真实可行」的家族,但仍需按样本与投放批次判定。我们不支付赎金、不代为谈判,只做技术恢复与取证。
1)公开解密工具与厂商免费解密服务(首选):360 于 2026 年 4 月公开该家族加密逻辑存在缺陷、已开发专用解密工具并实测成功,通过官方渠道人工受理免费解密;Solar 应急响应团队于 2026 年 9 月公开了可下载的 .wman / .peng 恢复工具。限制条件明确:需要同版本、双方都大于 512KB 的「加密前原件 + 加密后文件」配对(或一份此前已还原的密钥流文件),且不同批次密钥不通用。我们先取样判定,在离线副本上验证后再批量执行。
2)部分加密留下的修复空间:超过 512KB 的文件只有固定区段被覆盖(.wman 分支为头部 512KB,.peng 分支为头中尾三块),MDF / LDF、DBF、ibd 等大体积数据库文件常保留大量完好数据;缺少明文配对时仍可尝试页级抽取与逻辑重建。实际覆盖比例须在现场实测,不能按比例预估。
3)备份、快照与卷影:卷影多已被删除,但离线备份、存储层与虚拟化快照、备份服务器上未被触达的副本仍值得逐一核查;切勿把备份介质接回尚未清理的网络。
4)未加密副本与日志回放:文件服务器回收站、终端缓存、报表中间库、ERP 归档导出与数据库事务日志,可支撑关键数据重建或时点回放。
5)底层碎片恢复:部分投放以「新建加密文件 + 删除原文件」落盘,原始数据可能仍在未分配簇中,可用原始扇区扫描提取,前提是第一时间停止写入。
需提醒:若现场后缀已是 .brz 或 .flex,那是同一团伙的 BrzCrypt,第 1 条不适用。我们给出可验证的评估结论与明确的恢复范围,不作全量还原之类的承诺。
我们的处置方案
中了 Wmansvcs 勒索病毒怎么办?
隔离与取证固定
立即封禁边界上的 3389 与相关远程访问,断开受影响服务器的业务网络与存储链路,禁用可疑账号(含新增的管理员 / Support 类账号);不要关机重启——内存中的密钥材料与进程信息对本家族的解密判定有直接价值。优先对域控、数据库服务器与备份服务器做磁盘镜像或快照,导出 RDP 登录日志与防火墙、安全设备日志,并保留 3–5 个加密文件与 DECRYPTION_INFORMATION.html 原件。
家族识别与批次判定
以后缀、文件名中嵌入的邮箱格式、勒索信结构与文件尾部标记确认是否为 Wmansvcs,并与后继家族 BrzCrypt(.brz / .flex)严格区分。随后做批次判定:测量被加密区段的位置与长度,核验同一次投放内是否复用同一密钥流,并在现场寻找可用的「加密前原件」候选(安装包、镜像文件、共享盘上的同版本文件、云盘历史版本)。这一步直接决定走解密路线还是结构修复路线。
可恢复性评估与方案确认
在隔离环境中用真实样本试跑公开解密工具,同时盘点备份、存储快照与未加密副本,对核心数据库做抽样修复测试。输出书面评估:哪些系统可走解密、哪些需要数据库页级重建、哪些依赖备份回滚或碎片恢复,给出可预期的恢复比例区间、所需时间与业务恢复优先级;经客户确认后再动手,避免在未评估的情况下覆盖现场。
解密 / 恢复实施
全程在镜像或副本上作业,原盘保持只读。解密可行时先小批量验证文件可打开、数据库可挂载、应用可启动,再按业务优先级批量执行:身份与域服务 → ERP / MES 与核心数据库 → 文件与邮件系统。解密不适用的部分转入数据库结构修复、备份回滚与日志回放。每恢复一批即做完整性校验与业务侧抽验(对账、报表比对、应用启动测试),形成可追溯的恢复清单。
溯源加固与验收
还原完整攻击链:哪台服务器的 RDP 被暴破、持续了多久、凭据在何处被窃取、横向路径覆盖了哪些主机、是否有数据外传迹象(决定是否触发通报义务)。清除后门账号、计划任务与残留工具,全域重置口令并对远程访问强制多因素认证,收敛 3389 与数据库端口的公网暴露,补齐服务器侧安全软件覆盖,重建符合 3-2-1 且具备不可变副本的备份体系,最后出具事件报告与验收清单。
风险提示
中招后切勿操作
- 不要关机或重启受影响服务器——内存中的密钥材料与进程信息一旦丢失,本家族最有价值的解密判定依据也随之消失。
- 不要在原盘上直接试跑从网上下载的「wman 解密工具」;版本或批次不匹配会造成二次损坏,试跑必须在离线副本上进行。
- 不要删除 DECRYPTION_INFORMATION.html 与加密样本,也不要急于「清理病毒文件」——它们是批次判定与解密可行性评估的唯一依据。
- 不要覆盖或删除任何可能成为「加密前原件」的文件(安装包、镜像、共享盘同版本文件、云盘历史版本),它们是已知明文攻击的关键前提。
- 不要格式化、重装系统或重建 RAID / 存储池,这会让数据库结构修复与底层碎片恢复同时失去机会。
- 不要联系勒索信中的邮箱或支付赎金——本家族已有免费解密途径,付款既无必要,也无法确保拿到可用密钥。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
相似勒索家族
- 暂无公开解密工具
BrzCrypt
BrzCrypt 是 2026 年 5 月末出现、目前仅在国内传播的勒索病毒,加密后追加 .brz 或 .flex 后缀、释放 information.html 勒索信。它由 Wmansvcs 团伙在旧家族被 360 破解后换马甲推出,靠 RDP 弱口令暴破进入并在内网横向扩散,暂无公开免费解密工具。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 暂无公开解密工具
Sorry
Sorry 是 2026 年爆发的 Go 语言 Linux 勒索病毒,借 cPanel/WHM 认证绕过漏洞 CVE-2026-41940 批量入侵公网 Web 服务器,加密后追加 .sorry 后缀并在每个目录留下 README.md,通过 Tox 人工协商。家族归属存在分歧:亚信安全等把它视为 TellYouThePass 家族的新变种,国家计算机病毒应急处理中心与境外研究者则按 2026 年新出现的独立家族处理。
常见问题
Wmansvcs 常见问题
.wman 后缀的文件能解密吗?
有相当机会可以,这是本家族区别于绝大多数勒索病毒的地方——但不是必然。360 在 2026 年 4 月公开该家族加密逻辑存在缺陷、已开发专用解密工具,并通过官方渠道人工受理免费解密;Solar 应急响应团队也在 2026 年 9 月公开了可下载的 .wman / .peng 恢复工具。前置条件很硬:公开工具走已知明文路线,需要一个大于 512KB 的文件的「加密前原件 + 加密后文件」配对(或一份已还原的密钥流文件),且密钥按投放批次不同而不同。现场找不到可用明文配对时,这条路就走不通。能不能解要拿实际样本判定,不能只凭后缀断言。
.peng 和 .wman 是同一个家族吗?
是。360 将两者归为同一家族 Win32/Ransom.Wmansvcs 的两个分支,勒索信同样是 DECRYPTION_INFORMATION.html,加密实现与入侵手法一致,公开工具也同时覆盖这两个后缀。主要差别在大文件的加密区段:.wman 只覆盖头部 512KB,.peng 走头中尾三块的稀疏加密,因此同样大小的文件在两个分支下剩余的完好数据量不同,结构修复方案要分别设计;应急处置流程本身没有本质区别。
Wmansvcs 和 BrzCrypt 是什么关系?
同一个攻击团伙的前后两块招牌。360 在 2026 年 7 月的月度报告中,依据相同的攻击基础设施与链路指纹确认两者同源,并指出团伙是在 Wmansvcs 被成功破解之后才启用 BrzCrypt。BrzCrypt 先用 .brz、后改 .flex 后缀,文件名中嵌入受害者 ID 与联系邮箱,加密改为 ChaCha20 加密内容 + RSA-OAEP 封装密钥,目前没有公开解密方案。若现场后缀是 .brz 或 .flex,不要套用 Wmansvcs 的解密方案,恢复要从备份、快照与结构修复路线走。
服务器是怎么被入侵的?其他机器还安全吗?
绝大多数案例的入口是暴露在公网的远程桌面弱口令。暴破成功后攻击者手工投放加密器,并用 Mimikatz、浏览器密码查看器等工具收集凭据,再横向扩散到域内其他服务器——一次事件覆盖十余台服务器是常见规模。因此发现一台中招不能只处理这一台:要立即封禁边界远程访问,检查所有服务器的异常账号与新增服务,并假定域内凭据已全部泄露,按全域重置口令处理。
已经付了赎金,或者在考虑付款,还有必要找你们吗?
本家族已有免费解密途径,付款没有必要。我们不支付赎金、不代为谈判。即使已经付款并拿到工具,仍建议做两件事:一是在副本上验证解密结果的完整性(数据库能否挂载、应用能否启动),二是完成溯源与加固——RDP 入口、后门账号与被窃凭据若不清理,同一团伙用 BrzCrypt 再打一次的成本几乎为零。我们提供 7×24 应急响应,可在远程接入后较短时间内给出家族判定与恢复路径建议。
参考来源
- 破解成功|国内顶流勒索软件 Wmansvcs 解密分析 — 360 数字安全
- Wmansvcs 勒索软件家族详情(支持解密)— 360 社区
- 2026 年 7 月勒索软件流行态势分析(确认 BrzCrypt 与 Wmansvcs 同属一个团伙)— 360
- RDP 暴破与横移窃密双管齐下:BrzCrypt 勒索软件新变种强势来袭 — 360
- 无需支付赎金,Wman 系列勒索病毒已支持解密恢复(附解密工具)— Solar 应急响应团队
- 瞄准国内政企!深度揭秘勒索软件运营商 Rast gang(Rast 运营者背景,未点名 Wmansvcs)— 奇安信威胁情报中心
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于