应急问答 · 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
简短回答
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
要点速览
- 可信来源只有几类:No More Ransom、执法机构公告、安全厂商官网;下载站、网盘链接和群文件里的「解密器」不要用。
- 公开工具只覆盖少数家族,而且通常只对特定版本、平台或时间段有效,后缀相同不代表能解。
- 先识别家族与版本,再找工具;识别网站给出的是候选结果,不是结论。
- 假解密器可能把文件再加密一遍或植入木马;以付费购买「解密软件」为前提的,要高度警惕。
- 任何工具都只在副本上运行,先用少量样本验证,再分批处理。
- 版本不匹配、就地覆盖原文件、恶意程序仍在运行,都可能把本来可修复的数据变成无法恢复。
按顺序执行
现在就该做的事
先识别家族和版本
保存勒索信,记录被追加的后缀,用 ID Ransomware、No More Ransom 的 Crypto Sheriff 或站内识别工具查出候选家族,再用样本确认具体版本。
只从官方渠道找工具
从 No More Ransom 的工具列表、执法机构或厂商官网查找,并完整阅读工具说明里的适用后缀、版本、时间段、平台和前提条件。
复制出副本
对加密数据做只读镜像或复制到独立磁盘,原盘保持不动。工具本身和输出目录都放在另一块盘上。
确认恶意程序已经清除
在隔离环境中操作,确认加密程序和驻留后门已不再运行,否则解出来的文件可能被再次加密。
小样本试解
挑几种不同类型的文件试解,逐个打开检查内容是否正常,确认无误后再分批处理,输出一律写到新目录。
保留全部原始加密文件
在恢复结果逐项验收之前,加密原件和勒索信一个都不要删。
避免二次损坏
切勿操作
- 不要从下载站、网盘分享链接、聊天群文件或搜索结果广告里下载「解密工具」。
- 不要为「专用解密软件」「解密码」付费,也不要把服务器的远程控制权限交给自称能解密的陌生人。
- 不要在原盘、原文件上直接运行任何解密器,也不要让工具把结果覆盖写回原文件。
- 不要只凭后缀相同就使用工具——同一家族的不同版本、不同平台加密器,结论可能完全相反。
- 不要用多个工具轮番处理同一批文件,每一次失败的尝试都可能改动文件。
- 不要因为「杀毒软件报毒」就关闭防护去运行来路不明的程序;判断真假看下载来源,而不是看报不报毒。
正规的免费解密工具从哪里找?
可信的来源只有几类。下面是截至 2026 年 9 月仍可访问的渠道:
| 来源 | 运营方 | 适合做什么 | 需要注意 |
|---|---|---|---|
| No More Ransom(nomoreransom.org) | 执法机构与安全厂商合作的公益项目 | 按家族查找免费工具;Crypto Sheriff 可上传两个加密文件(各不超过 1 MB)和勒索信信息做初步识别 | 适用条件以各工具说明为准 |
| 执法机构公告 | 如日本警察厅、美国 FBI | Phobos / 8Base 解密工具、LockBit 受害者密钥匹配 | 只从机构官网或 No More Ransom 下载 |
| Emsisoft 解密工具页 | Emsisoft | STOP/Djvu、GlobeImposter 等 | 不少工具需要「加密文件 + 原文件」配对;可能不适用于工具发布后的新版本 |
| Avast 解密工具页、Gen Digital 博客 | Avast(Gen Digital) | Babuk、TargetCompany、Akira 早期版、Mallox、Rhysida 等 | 各工具版本限制差异很大 |
| 卡巴斯基 No Ransom(noransom.kaspersky.com) | 卡巴斯基 | RakhniDecryptor 等,覆盖 Crysis 早期版本、Dharma 等 | 卡巴斯基的站点,与本站「舍末无勒 NoRansom」无任何关系 |
| Bitdefender | Bitdefender | REvil/Sodinokibi、GandCrab 等 | 多为单一家族的独立工具 |
| 趋势科技 Ransomware File Decryptor | 趋势科技 | 二十多个较早期家族 | 安装包停留在 2017 年版本,对近年家族基本无用 |
| 360 解密大师、360 勒索软件搜索引擎 | 360 | 国内常见家族检索与解密;部分家族需 360 反勒索团队人工鉴定 | 只通过 360 官网与官方论坛获取 |
| 奇安信解密工具页、腾讯电脑管家勒索病毒专题 | 奇安信、腾讯 | 按后缀或病毒名检索 | 仍可访问,但以较早期家族为主 |
找工具之前先识别家族。 ID Ransomware(MalwareHunterTeam 维护)支持上传勒索信或样本识别,2026 年 9 月查询时显示可识别 1186 种勒索软件;也可以先用站内的 勒索病毒在线识别 和 后缀查询。识别结果只是候选,版本仍需样本分析确认。
哪些家族有公开解密工具?适用条件是什么?
下表只列出经过核实、有公开工具或执法机构发布了密钥匹配渠道的家族,重点是限制条件——这比「有没有工具」更重要。
| 家族 | 工具或密钥来源 | 适用范围与限制 |
|---|---|---|
| Phobos / 8Base | 日本警察厅,2025 年 7 月发布,收录于 No More Ransom | 已列明 .phobos、.8base、.elbie、.faust、.LIZARD 等后缀;使用前须清除仍在运行的勒索程序,否则文件可能被再次加密;发布时曾被部分浏览器和杀毒软件误报 |
| LockBit 3.0 | 2024 年 2 月执法行动;No More Ransom 收录日本警察厅的解密可行性检测工具;FBI 称到 2024 年 6 月已掌握 7000 余把密钥 | 检测工具根据勒索信中的解密 ID 判断是否可能恢复,本身不解密,可能恢复时按指引联系执法机构;只针对 LockBit 3.0 |
| Mallox | Avast(Gen Digital),2024 年 10 月 | 仅适用于 2023 年至 2024 年初加密的文件,后缀 .bitenc、.ma1x0、.mallab、.malox、.mallox、.malloxx、.xollam;缺陷在 2024 年 3 月前后被修复;须在加密发生的同一台电脑上运行 |
| Akira | Avast,2023 年 6 月;研究者 Yohanes Nugroho,2025 年 3 月 | Avast 工具只针对最早期版本,需要同一文件加密前后的配对,Akira 随后改了加密方式;2025 年的 GPU 暴力破解方法针对 2024 年 Linux/ESXi 变种,依赖未被改动的文件时间戳与大量算力,作者称更新的版本已无法用此法解密 |
| Black Basta | SRLabs「Black Basta Buster」,2023 年 12 月 | 约 2022 年 11 月至 2023 年 12 月的版本;更早使用 .basta 后缀的版本不适用;小于 5000 字节的文件无法恢复,大于 1 GB 的文件会丢失开头 5000 字节 |
| Rhysida | 韩国研究人员 2024 年 2 月公开缺陷,KISA 发布工具,No More Ransom 收录 Avast 工具 | 只对 Windows 加密器加密的文件有效,ESXi 与 PowerShell 版本无效 |
| Babuk | Avast,2024 年 1 月在 Cisco Talos 与荷兰警方协助下加入 Tortilla 变种密钥 | 工具收录已知私钥;利用泄露源码自带新密钥的衍生版本,没有对应私钥就解不开 |
| REvil / Sodinokibi | Bitdefender,2021 年 9 月 | 仅适用于 2021 年 7 月 13 日之前加密的文件 |
| Crysis / Dharma | 卡巴斯基 RakhniDecryptor | 工具只列出 Crysis 第 2、3 代与 Dharma 等早期变种,未列出的版本不要尝试 |
| STOP/Djvu | Emsisoft | 只对 Emsisoft 已掌握的离线密钥加密的文件有效,在线密钥加密的无法解密 |
| GlobeImposter | Emsisoft,2016 年 12 月 | 仅限模仿 Globe 的早期 .crypt 变种,需要文件配对;对之后出现的新变种可能无效 |
| SnowSoul、Wmansvcs | 360 | 不是自助下载工具;SnowSoul 仅部分版本支持,需联系 360 反勒索团队人工鉴定;Wmansvcs 可通过 360 论坛勒索软件版块等官方渠道获得免费技术支持 |
| BlackCat / ALPHV | FBI,2023 年 12 月 | 向 500 多家受害组织定向提供解密能力,从未公开发布,网上流传的「BlackCat 解密器」不可信 |
表里没有的家族,不等于绝对没有办法,但国内近年高发的 Makop、Weaxor、TellYouThePass、BeijingCrypt 等,按站内各家族页的核查,目前都没有公开免费工具。遇到这类家族,时间应该花在备份、快照与结构修复上,而不是四处找解密器,参见 被加密的文件还能恢复吗。
网上下载的「解密工具」有哪些坑?
- 假工具本身就是恶意程序。 2020 年,有人把 Zorab 勒索软件包装成 STOP/Djvu「解密器」传播,受害者运行后,已被加密的文件又被加密了一遍。这类程序还可能带着窃密木马或远控。
- 仿冒下载站。 搜索「某某解密工具官方下载」,排在前面的未必是官网。仿冒下载站和伪装安装包是近年木马投放的主要渠道之一,银狐木马 就大量依赖这种方式。
- 收费的「解密软件」和「包解」。 公开的解密工具都是免费发布的,要求先付费才能下载「专用解密器」或拿「解密码」的,要高度警惕。更隐蔽的是:美国 ProPublica 2019 年调查发现,有数据恢复公司宣称用自有技术解密,实际是替客户付了赎金再加价收费。付赎金本身的风险见 中了勒索病毒要不要交赎金。
- 冒名的「官方客服」。 自称与某个机构或厂商有关的工具、客服,一律回到该机构官网核实,不要点聊天里给的链接。
怎么确认工具和你的变种对得上?
工具说明里写的适用条件,要逐条和自己的样本对照,而不是只看后缀:
- 家族对得上:勒索信文件名、正文格式、联系方式、个人 ID 格式都与工具说明一致。同名、仿冒和用泄露源码改出来的衍生家族很多,只凭后缀最容易判断错。
- 版本与时间对得上:不少工具只覆盖某段时间的版本,例如 Mallox 工具只到 2024 年初,要确认加密发生的日期和样本的构建特征。
- 平台对得上:Windows、Linux、ESXi 加密器往往是不同实现,Rhysida 工具就只支持 Windows 版。
- 前提条件具备:需要文件配对的,要找到同一文件加密前的原件(邮件附件、旧备份、网盘里的同一份文件);要求在原电脑上运行的,不能先重装系统。
- 小样本验证通过:在副本上试解几种不同类型的文件,逐个打开检查内容,而不是只看工具有没有报错。
任何一条核对不了,先停下来做样本分析。我们的 勒索病毒解密服务 会先做家族与版本判定,确认匹配之后才在只读副本上运行公开工具。
什么情况下,试错会让文件彻底救不回来?
解密工具失败,多数时候只是「没解开」,但下面几种情况会造成不可逆的损失:
- 在原文件上就地解密。 版本或密钥不对时,工具可能把错误结果直接写回文件。原始密文一旦被改写,将来拿到正确的密钥也无法还原。
- 部分加密的文件被当成完整加密处理。 不匹配的工具会把完好的数据区也「解密」一遍,明文变成乱码,结构修复的余地也一起没了。
- 恶意程序还在运行。 No More Ransom 发布 Phobos / 8Base 工具时就提示,要先清除恶意程序,否则文件会被反复加密。
- 在原盘上安装工具、写出结果。 这会覆盖被删除原文件的残留,工具与输出目录应放在另一块盘上。
- 文件时间戳被改写。 有的方法依赖文件修改时间缩小密钥搜索范围(如针对 Akira Linux/ESXi 变种的方法),不当的复制、打开与改名会让这条路失效。
- 「解密成功」后立刻删除加密原件。 输出看起来正常,不代表每个文件都完整,验收完成前一个都不要删。
Avast 的解密向导提供备份加密文件的选项,建议勾选;更稳妥的做法仍是整体镜像后在副本上操作。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
相关勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 部分版本可解
Black Basta
Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。
- 部分版本可解
STOP / Djvu
STOP/Djvu 是全球感染量最大的勒索病毒家族之一,主要通过破解软件、激活工具与外挂等渠道感染个人用户与小微企业,后缀多为四位随机小写字母,勒索信为 _readme.txt。离线密钥加密的文件可用 Emsisoft 工具免费解密。
相关解决方案
常见问题
追问
杀毒软件把解密工具报成病毒,说明它是假的吗?
不一定。日本警察厅的 Phobos / 8Base 工具发布时,就被部分浏览器和杀毒软件误报过。判断真假的依据是下载来源:只从 nomoreransom.org、执法机构或厂商官网下载,官方提供校验值的就核对校验值。反过来,杀毒软件没报毒,也不代表来路不明的程序是安全的。
卡巴斯基的 No Ransom 网站和你们有关系吗?
没有任何关系。noransom.kaspersky.com 是卡巴斯基运营的免费解密工具站。本站是郑州舍末信息科技有限公司的「舍末无勒 SheMo Noransom」,与卡巴斯基没有合作或隶属关系,也不分发其工具。需要卡巴斯基的工具,请直接访问卡巴斯基官网。
工具提示解密成功,文件还是打不开,怎么办?
先停下来。不要删除加密原件,也不要换另一个工具接着处理同一批文件。常见原因是版本没有完全匹配、文件本来只被部分加密,或者解出的文件又被仍在运行的程序再次加密。把原始加密样本、工具名称与版本、输出文件一起保留,交给专业团队分析。
现在没有工具,以后会不会出?
有可能,但无法预测。Phobos / 8Base 工具在 2025 年 7 月才发布,LockBit 的密钥也是在 2024 年执法行动之后才被大量缴获。所以加密文件和勒索信应该完整保存到离线介质上,但恢复计划不能押在「等工具」上,其他路径要同时推进。
上传样本到识别网站安全吗?
识别网站需要接收你上传的文件。以 ID Ransomware 为例,它说明未能匹配的样本可能会分享给可信的恶意软件分析人员,文件中出现的邮箱、比特币地址也可能提供给执法机构。所以只上传不含敏感信息的样本;涉密或高度敏感的环境,不要上传到任何公共平台。
你们会用这些公开工具吗?怎么收费?
会。家族与版本确认匹配时,公开工具往往是最快的路径,我们在只读副本上运行并逐项校验结果。工具本身是免费的,我们不出售任何解密工具。初步沟通与家族识别方向的判断不收费,完整评估与恢复作业的费用在开始前说明并取得确认,详见 勒索病毒解密多少钱、恢复要多久。
参考来源
- No More Ransom — Decryption Tools
- No More Ransom — Crypto Sheriff
- National Police Agency (Japan) — Phobos/8Base Decryption Tool
- BleepingComputer — New Phobos and 8base ransomware decryptor recover files for free (2025-07-18)
- Security Affairs — Authorities released free decryptor for Phobos and 8base ransomware (2025-07-18)
- No More Ransom — Decryption Checker for LockBit 3.0 Ransomware (guide)
- BleepingComputer — FBI recovers 7,000 LockBit keys, urges ransomware victims to reach out (2024-06-05)
- Gen Digital — Decrypted: Mallox ransomware (2024-10-22)
- BleepingComputer — Free Akira ransomware decryptor helps recover your files (2023-06-30)
- Tinyhack — Decrypting encrypted files from Akira ransomware (Linux/ESXi variant 2024) using a bunch of GPUs (2025-03-13)
- BleepingComputer — New Black Basta decryptor exploits ransomware flaw to recover files (2023-12-30)
- BleepingComputer — Free Rhysida ransomware decryptor for Windows exploits RNG flaw (2024-02)
- Cisco Talos — New decryptor for Babuk Tortilla ransomware variant released (2024-01-09)
- Bitdefender — Bitdefender Offers Free Universal Decryptor for REvil/Sodinokibi Ransomware (2021-09)
- Kaspersky — No Ransom: free ransomware file decryption tools
- Emsisoft — STOP Djvu decryption tool
- Emsisoft — GlobeImposter decryption tool
- Trend Micro — Using the Trend Micro Ransomware File Decryptor Tool
- ID Ransomware (MalwareHunterTeam)
- 360 — 2026 年 8 月勒索软件流行态势分析(2026-09-08)
- 360 — 破解成功|国内顶流勒索软件 Wmansvcs 解密分析(2026-04-16)
- 奇安信 — 勒索病毒解密工具
- 腾讯电脑管家 — 勒索病毒专题
- U.S. Department of Justice — Justice Department Disrupts Prolific ALPHV/Blackcat Ransomware Variant (2023-12-19)
- BleepingComputer — Fake ransomware decryptor double-encrypts desperate victims' files (2020-06-06)
- ProPublica — The Trade Secret: Firms That Promised High-Tech Ransomware Solutions Almost Always Just Pay the Hackers (2019)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于