文章总结: Phobos勒索软件家族自2017年出现以来持续活跃,2024年成为全球第二活跃的勒索软件家族。文章详细分析了其攻击手法,主要通过RDP暴力破解和钓鱼邮件获取初始访问,使用多种技术进行横向移动、权限提升和数据窃取,最终加密文件并勒索赎金。2025年2月,国际执法部门逮捕了多名Phobos勒索软件团伙成员。Solar安全团队已开发出针对Phobos及其8Base分支的恢复工具,可帮助受害者恢复被加密的文件。建议企业加强RDP安全防护,定期备份数据,并关注勒索软件的最新发展动态。
综合评分: 90
文章分类: 恶意软件,漏洞分析,应急响应,威胁情报,数据安全
从2017到2025,Phobos勒索家族的进化之路与最新恢复手段支持(文末附可恢复的后缀对应邮箱)
原创
solarsec
solar应急响应团队
2025年8月12日 15:12
山东
1. Phobos信息简介
Phobos勒索软件家族于2017年末首次出现,并在2019年初开始在全球范围内批量攻击,Phobos勒索软件在2024年第一季度表现出强大的活跃度,与8Base一同位居第二活跃的勒索软件家族,仅次于LockBit。其分析为Dharma(CrySis)勒索软件的变种,但其代码库独立于Dharma。Phobos勒索软件通过加密受害者计算机上的重要文件,使其无法访问,并以此勒索受害者支付赎金。尽管其知名度不如其他主流勒索软件,但其传播范围广泛,曾在2019年底跃居全球最活跃勒索软件的第三位。Phobos勒索软件不断变异和演化,出现了包括Elking、Eight、Devos、Backmydata和Faust等多种变种。
根据美国司法部2025年2月10日发布的新闻稿,Phobos勒索软件团伙据称在全球范围内攻击了超过1000个公共和私人实体。
2. TTPs攻击手法分析
2.1 初始访问 (Initial Access) – TA0001
Phobos勒索软件团伙主要通过以下方式获取对受害网络的初始访问权限:
-
T1078 有效账户 (Valid Accounts) & T1133 外部远程服务 (External Remote Services):
-
RDP暴力破解 (T1110): 这是Phobos最主要的初始访问方式。攻击者会扫描互联网上暴露的远程桌面协议(RDP)端口(通常是3389),然后使用开源暴力破解工具(如Hydra、Ncrack等)对这些RDP服务进行凭据猜测攻击,直到成功获取有效账户的用户名和密码。一旦获得RDP访问权限,攻击者便能远程登录受害系统,并将其作为持久化连接的入口。
-
RDP滥用: 即使没有进行暴力破解,如果受害系统存在配置不当或弱密码的RDP服务,攻击者也会直接利用这些漏洞进行访问。
-
T1566.001 钓鱼邮件:鱼叉式网络钓鱼附件 (Phishing: Spearphishing Attachment):
-
攻击者会精心制作看似无害的鱼叉式钓鱼邮件,邮件中包含恶意附件(如Office文档、PDF文件、压缩包等)或恶意链接。这些附件通常嵌入了隐藏的恶意载荷(T1204.002 用户执行:恶意文件),例如SmokeLoader。当受害者打开附件或点击链接时,恶意载荷便会被下载并执行,从而感染系统。
2.2 执行 (Execution) – TA0002
在获得初始访问权限后,Phobos勒索软件会执行恶意代码以部署额外的载荷、禁用安全措施并进行文件加密:
-
T1047 Windows管理规范 (Windows Management Instrumentation – WMI):
-
Phobos勒索软件利用WMI命令行工具(
wmic)来删除卷影副本(Volume Shadow Copies),以阻止受害者通过系统还原点恢复文件。例如,使用命令wmic shadowcopy delete。 -
T1059.003 Windows命令行 (Windows Command Shell):
-
禁用防火墙 (T1562.004 禁用或修改系统防火墙):
netsh advfirewall set currentprofile state off或netsh firewall set opmode mode=disable。 -
删除卷影副本 (T1490 抑制系统恢复):
vssadmin delete shadows /all /quiet。 -
禁用启动状态策略和恢复 (T1490 抑制系统恢复):
bcdedit /set {default} bootstatuspolicy ignoreallfailures和bcdedit /set {default} recoveryenabled no。 -
删除备份目录 (T1490 抑制系统恢复):
wbadmin delete catalog -quiet。 -
攻击者广泛使用Windows命令行工具来执行各种操作,包括部署额外的Phobos载荷、禁用防御措施和抑制系统恢复。例如:
-
T1106 本地API(Native API):
-
早期的Phobos样本被观察到使用Windows Crypto API函数进行密钥管理和文件加密,例如
CryptDestroyKey,CryptEncrypt,CryptImportKey,CryptGenRandom,CryptSetKeyParam,CryptAcquireContextW等。
2.3 持久化 (Persistence) – TA0003
Phobos勒索软件通过以下方式确保在受感染系统上的持续存在:
-
T1547.001 注册表运行键 / 启动文件夹 (Registry Run Keys / Startup Folder):
-
Phobos勒索软件会将自身或其组件放置在Windows的启动文件夹(如
%AppData%\Local\{malware}或%ProgramData%\Microsoft\Windows\Start Menu\Programs\Startup\{malware})和注册表运行键中,以确保在系统启动时自动运行。
2.4 权限提升 (Privilege Escalation) – TA0004
为了在受害系统上获得更高的权限,Phobos勒索软件会利用以下技术:
-
T1055 进程注入 (Process Injection):
-
Phobos勒索软件团伙使用开源工具SmokeLoader进行进程注入(T1055.002 进程注入:DLL注入)。SmokeLoader会将恶意代码注入到合法的运行进程(如
explorer.exe)中,从而绕过安全防御工具的检测,并以合法进程的权限执行恶意操作。 -
T1134 访问令牌操作 (Access Token Manipulation):
-
Phobos勒索软件利用.NET Profiler DLL加载过程中的已知漏洞来绕过用户账户控制(UAC),从而允许攻击者以提升的权限执行命令。
-
它还会利用内置的Windows API函数窃取令牌(T1134.001 访问令牌操作:令牌窃取),绕过访问控制,并通过利用
SeDebugPrivilege进程创建新进程来提升权限(T1134.002 访问令牌操作:创建进程)。
2.5 防御规避 (Defense Evasion) – TA0005
Phobos勒索软件采取多种措施来逃避安全软件的检测和防御:
-
T1218.005 系统二进制代理执行:Mshta (System Binary Proxy Execution: Mshta):
-
攻击者使用Windows本地二进制文件
mshta.exe来显示勒索信息给受害者,例如mshta C:\%USERPROFILE%\Desktop\info.hta。 -
T1562 禁用防御 (Impair Defenses):
-
禁用防火墙 (T1562.004 禁用或修改系统防火墙): 如前所述,Phobos勒索软件会使用
netsh命令禁用系统防火墙。 -
使用规避工具 (T1562.001 禁用或修改安全软件): 攻击者还会使用PowerTool、Process Hacker和Universal Virus Sniffer等工具来干扰和规避防御。
2.6 凭据访问 (Credential Access) – TA0006
为了获取更多凭据以进行横向移动和权限提升,Phobos勒索软件会:
-
T1003 操作系统凭据转储 (OS Credential Dumping) & T1555 密码存储中的凭据 (Credentials from Password Stores):
-
攻击者使用Mimikatz等工具从LSASS内存中转储凭据(T1003.001 OS凭据转储:LSASS内存)。
-
他们还会使用NirSoft和Remote Desktop Passview等工具从Web浏览器中导出密码(T1555.003 密码存储中的凭据:浏览器密码)。
-
T1110 暴力破解 (Brute Force):
-
除了初始访问阶段,Phobos勒索软件团伙还会继续使用暴力破解攻击来获取暴露RDP服务的有效账户。
2.7 发现 (Discovery) – TA0007
在受感染网络内部,Phobos勒索软件会进行侦察以识别有价值的目标:
-
T1087.002 域账户 (Domain Account):
-
Phobos操作员使用Bloodhound和Sharphound等工具来枚举受害者的Active Directory,以发现域中的用户、组、计算机和信任关系。
-
T1082 系统信息发现 (System Information Discovery):
-
勒索软件能够枚举连接的存储设备(T1082 系统信息发现:系统信息)、运行进程(T1057 进程发现)和用户文件(T1083 文件和目录发现),以识别加密目标。
2.8 收集 (Collection) – TA0009
在进行双重勒索之前,Phobos勒索软件团伙会收集受害者的敏感数据:
-
T1560 归档收集的数据 (Archive Collected Data):
-
为了方便数据外传,Phobos勒索软件团伙会将受害者的敏感文件打包成
.rar或.zip格式的压缩文件(T1560.001 归档收集的数据:数据压缩)。
2.9 命令与控制 (Command and Control – C2) – TA0011
Phobos勒索软件通过以下方式与攻击者进行通信:
-
T1001 数据混淆 (Data Obfuscation) & T1105 入侵工具传输 (Ingress Tool Transfer):
-
Phobos勒索软件团伙使用SmokeLoader来混淆C2通信(T1001.003 数据混淆:协议混淆),通过向合法网站发出请求来隐藏其恶意流量,并下载额外的恶意软件到受感染系统。
-
T1071.002 文件传输协议 (File Transfer Protocols):
-
攻击者使用WinSCP等工具通过FTP协议将数据外传到攻击者控制的FTP服务器。
-
T1219 远程访问软件 (Remote Access Software):
-
Phobos团伙使用AnyDesk等远程访问软件,以便对受感染主机进行远程和持久访问。
2.10 外传 (Exfiltration) – TA0010
Phobos勒索软件团伙会将被盗数据外传到其控制的服务器或云存储:
-
T1048 替代协议外传 (Exfiltration Over Alternative Protocol) & T1567.002 外传到云存储 (Exfiltration to Cloud Storage):
-
攻击者使用WinSCP和Mega.io等工具,将受害者的敏感数据外传到FTP服务器或云存储提供商。
-
他们通常会针对法律文件、财务记录、技术文档(包括网络架构)以及常用密码管理软件的数据库进行外传(T1555.005 密码存储中的凭据:密码管理器)。
2.11 影响 (Impact) – TA0040
Phobos勒索软件的最终目标是加密数据并勒索赎金:
-
T1486 数据加密以造成影响 (Data Encrypted for Impact):
-
Phobos勒索软件使用混合加密系统来加密文件。它使用AES-256进行对称加密,并使用硬编码密钥的RSA-1024进行非对称加密。每个Phobos勒索软件可执行文件都具有唯一的构建标识符(ID)、关联ID以及嵌入在可执行文件中的唯一勒索信息。
-
Phobos.exe包含加密目标主机上所有连接的逻辑驱动器的功能。 -
T1490 抑制系统恢复 (Inhibit System Recovery):
-
在数据外传阶段之后,Phobos勒索软件团伙会寻找并删除备份。他们使用
vssadmin.exe和Windows管理规范命令行实用程序(WMIC)来发现和删除Windows环境中的卷影副本,从而阻止受害者在加密后恢复文件。 -
T1657 勒索 (Extortion):
-
加密完成后,勒索软件会在受害者的桌面上放置勒索信息文件(通常是.txt、.hta或.html格式),告知受害者文件已被加密,并提供联系方式和支付赎金的指示。
-
大多数勒索通过电子邮件进行;然而,一些附属团伙也使用语音通话联系受害者。
-
在某些情况下,Phobos攻击者使用暗网网站列出受害者并托管被盗的受害者数据。
-
Phobos攻击者使用各种即时通讯应用程序(如ICQ、Jabber和QQ)进行通信(T1585 滥用通信协议)。
3. Phobos攻击企业案例
3.1 2024年1月攻击某油气化工厂
2024年1月攻击某油气化工厂加密数据索要赎金约1000000元人民币。
3.2. 2024年3月攻击某建设集团有限公司
2024年3月攻击某建设集团有限公司加密数据索要赎金约100000元人民币。
3.3 2024年4月攻击某科技股份有限公司
2024年4月攻击某科技股份有限公司加密数据索要赎金约150000元人民币。
4. 组织发展与近期事件分析
4.1 逮捕行动
2025年2月10日,美国司法部宣布对俄罗斯国民Roman Berezhnoy(33岁)和Egor Nikolaevich Glebov(39岁)提起刑事指控,他们被指控是Phobos勒索软件团伙的领导者,通过勒索软件勒索了超过1600万美元的赎金。这两名嫌疑人已在国际协调行动中被捕。
2025年2月11日,欧洲刑警组织(Europol)宣布,在国际网络犯罪打击行动中,逮捕了四名涉嫌部署Phobos勒索软件变种并向欧洲及其他地区受害者勒索赎金的俄罗斯国民,其中包括8Base勒索软件团伙的关键人物。
2024年11月18日,美国司法部解封了对俄罗斯国民Evgenii Ptitsyn(42岁)的刑事指控,他被指控管理Phobos勒索软件的销售。
https://www.justice.gov/usao-md/pr/phobos-ransomware-affiliates-arrested-coordinated-international-disruption
4.2 恢复工具发布
近日,Solar安全团队依托多渠道获取的关键技术信息,实现了对 Phobos 勒索软件及其 8Base 分支的恢复支持,并研发出可同时适配多个变种的定制化工具。
新版工具在原有功能基础上,结合国内用户的使用习惯进行了界面、提示信息及操作流程的全面优化,大幅降低了使用门槛,确保非专业人员也能顺利完成恢复操作。同时,我们对运行环境兼容性、处理效率及错误提示机制进行了针对性增强,以适配更多实际业务场景。详细的工具使用指南及安全下载方式将于本周三正式发布,届时用户可按照说明快速部署并开展文件恢复。(以下为测试可完全恢复的部分样本)
| 后缀 | 邮箱 |
| — | — |
| faust | [email protected] |
| faust | [email protected] |
| 2700 | [email protected] |
| Elbie | [email protected] |
| jopanaxye | [email protected] |
| faust | [email protected] |
| Elbie | [email protected] |
| Carver | [email protected] |
| Carver | [email protected] |
5. 病毒样本逆向分析
关于Phobos勒索家族的变种样本分析可查看以下文章链接:
【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目
【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| | | |
| — | — | — |
| 收录时间 | 病毒家族 | 相关文章 |
| 2025/01/14 | medusalocker | 【病毒分析】深入剖析MedusaLocker勒索家族:从密钥生成到文件加密的全链路解析 |
| 2025/01/15 | medusa | 【病毒分析】“美杜莎”勒索家族:从入侵到结束的全流程深度解析 |
| 2024/12/11 | weaxor | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】Ransom Hub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024/11/23 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2024/11/04 | Makop | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024/06/26 | moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/04/11 | babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/09/29 | lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/06/10 | MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/06/01 | Rast gang | 【病毒分析】Steloj勒索病毒分析 |
| 2024/06/01 | TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/11/02 | Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/05/15 | wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/03/20 | tellyouthepass | 【病毒分析】locked勒索病毒分析 【病毒分析】中国人不骗中国人?_locked勒索病毒分析 |
| 2024/03/01 | lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/03/04 | phobos | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 【病毒分析】phobos家族faust变种加密器分析 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/03/28 | DevicData | 【病毒分析】DevicData勒索病毒分析 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2024/02/27 | live | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/08/16 | CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2024/03/15 | mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 【病毒分析】mallox家族rmallox变种加密器分析报告 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2024/07/25 | BeijngCrypt | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2025/03/11 | 银狐 | 【病毒分析】潜伏在AI工具中的幽灵:银狐家族社工攻击的深度剖析 |
| 2025/03/07 | CTF赛题 | 【病毒分析】伪造微软官网+勒索加密+支付威胁,CTF中勒索病毒解密题目真实还原! 【病毒分析】2024年网鼎杯朱雀组REVERSE02——关于勒索木马解密详解 |
| 2025/05/14 | 888 | 【病毒分析】888勒索家族再出手!幕后加密器深度剖析 |
| 2025/06/13 | LockBit4.0 | 【病毒分析】缴纳了巨额赎金依旧无法解密?最新LockBit4.0解密器分析 【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且分支了很多团伙组织,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库及暴力破解进行加密,攻击手法极多防不胜防。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
而最好的预防方法就是针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/06/24 | 【教程分享】服务器数据文件备份教程 |
案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 |
| 2024/01/26 | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2024-03-13 | 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024-04-01 | 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2024-04-26 | 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024-05-17 | 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 |
| 2024-11-28 | 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 |
漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/08 | 【漏洞与预防】RDP弱口令漏洞预防 |
| 2025/01/21 | 【漏洞与预防】MSSQL数据库弱口令漏洞预防 |
| 2025/02/18 | 【漏洞与预防】远程代码执行漏洞预防 |
| 2025/04/10 | 【漏洞与预防】Atlassian Confluence存在远程代码执行漏洞 |
| 2025/04/17 | 【漏洞与预防】畅捷通文件上传漏洞预防 |
| 2025/05/27 | 【漏洞与预防】Microsoft Windows 文件资源管理器欺骗漏洞预防 |
应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/10 | 【应急响应工具教程】Splunk安装与使用 |
| 2025/02/07 | 【应急响应工具教程】取证工具-Volatility安装与使用 |
| 2025/02/20 | 【应急响应工具教程】流量嗅探工具-Tcpdump |
| 2025/02/26 | 【应急响应工具教程】一款精准搜索文件夹内容的工具–FileSeek |
| 2025/03/03 | 【应急响应工具教程】一款自动化分析网络安全应急响应工具–FindAll |
| 2025/03/13 | 【应急响应工具教程】Windows 系统操作历史监控与审计工具-LastActivityView |
| 2025/03/20 | 【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter |
| 2025/04/03 | 【应急响应工具教程】Windows 系统综合排查工具Hawkeye |
| 2025/04/08 | 【应急响应工具教程】Linux下应急响应工具whohk |
| 2025/05/15 | 【应急响应工具教程】Windows日志快速分析工具——Chainsaw |
| 2025/06/05 | 【应急响应工具教程】Logman 系统性能与日志采集工具 |
| 2025/07/02 | 【应急响应工具教程】QDoctor应急响应神器:一键检测系统安全 |
| 2025/07/08 | 【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 |
| 2025/07/23 | 【应急响应工具教程】司稽(Whoamifuck):纯Shell打造的Linux应急响应利器 |
| 2025/08/05 | 【应急响应工具教程】主机侧Checklist的自动全面化检测脚本-GScan |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“solar专业应急响应团队”。
全国热线| 400-613-6816
更多资讯| 扫码加入群组交流
喜欢此内容的人还喜欢
【紧急警示】Weaxor最新变种“.wxx”来袭,批量入国内知名财务类管理系统发起勒索攻击!
索勒安全团队
【紧急通告】Outlook公布高危漏洞CVE‑2025‑47176,攻击者可远程执行代码!
索勒安全团队
【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 索勒安全团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 solarsec《从2017到2025,Phobos勒索家族的进化之路与最新恢复手段支持(文末附可恢复的后缀对应邮箱)》