勒索病毒家族
LockBit 勒索病毒解密与数据恢复
- 活跃中
- 极高危
- 部分版本可解
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 首次出现
- 2019-09
- 加密后缀
- .abcd .lockbit .lockbit3
- 勒索信文件
- Restore-My-Files.txt
- 受影响平台
- Windows / Linux / VMware ESXi
家族档案
- 加密后缀
- .abcd
- .lockbit
- .lockbit3
- .[9位随机字符]
- .[16位随机字符]
- 勒索信文件
- Restore-My-Files.txt
- [9位随机字符].README.txt
- ReadMeForDecrypt.txt
- !!!-Restore-My-Files-!!!.txt
- 联系方式模式
- Tor 洽谈门户(.onion,需凭受害者 ID 登录)
- LockBit 数据泄露站(.onion)
- Tox ID
- 别名 / 版本
- ABCD Ransomware、LockBit 2.0 / LockBit Red、LockBit 3.0 / LockBit Black、LockBit Green、LockBit 4.0、LockBit 5.0(内部代号 ChuongDong)、LockBit5(泄露站与情报平台常用写法)
- 首次出现
- 2019-09
- 活跃状态
- 活跃中
- 威胁等级
- 极高危
- 受影响平台
- Windows
- Linux
- VMware ESXi
- 标签
- 国内高发
- 泄露站常客
- 回潮
- 勒索即服务
- 双重勒索
- 针对虚拟化
- RDP 爆破
- 漏洞利用
- 活跃中
2024 年 2 月「Cronos 行动」中,英国 NCA 与美国 FBI 查封 LockBit 基础设施并取得一批解密密钥;FBI 于 2024 年 6 月公布已掌握的密钥累计超过 7000 份,并通过 IC3 门户向受害者提供匹配服务。日本警察在 Europol 支持下开发了针对 LockBit 3.0(Black)的解密可行性检测工具(Decryption Checker for LockBit 3.0),已发布在 No More Ransom。
限制很明确:密钥对应特定分支成员与特定加密会话,并非所有受害者都能匹配到可用密钥;工具本身只是命令行检测器,需先跑检测再向执法机构申请后续材料。2024 年之后出现的 LockBit 4.0 / 5.0 载荷不在该工具覆盖范围内,目前无公开解密方法。
最新动态
威胁情报平台 ransomware.live 显示,LockBit 5.0 泄露站自 2025 年 9 月重启以来累计公开 359 家受害者,2026 年 9 月 8—10 日仍在逐日挂人。2024 年执法打击后该品牌已完全恢复运转,遇到随机后缀加密务必按双重勒索处置:先判定数据是否已外传,再谈恢复。
参考来源LockBit 将美国合众银行(U.S. Bancorp)挂上泄露站并给出两周限期,但未提供任何数据样本;该行回应称自身系统、网络与数据库无入侵迹象,事件源于第三方供应商的承包商(第四方)。提醒:泄露站的点名未必属实,暴露面也可能来自供应链,接到此类声明应先独立取证核实再对外通报。
参考来源意大利 2026 年上半年勒索态势报告显示,LockBit5 以 21 起受害与 Qilin 并列最活跃组织,其近一半活动集中在 2026 年 3 月的一波全球攻击高峰;全部 148 起受害中制造业占 39.9%。这与国内画像一致:LockBit 主攻制造业,且呈阶段性集中爆发而非均匀分布。
参考来源
家族概述
LockBit 最早于 2019 年 9 月以「ABCD 勒索病毒」出现,2021 年推出 LockBit 2.0 与数据窃取工具 StealBit,2022 年 6 月发布 LockBit 3.0(又称 LockBit Black),连续数年占据全球勒索软件受害者数量首位。它是典型的 RaaS:核心团队开发载荷与洽谈平台,分支成员负责入侵并分成。
2024 年 2 月,英国国家犯罪调查局(NCA)联合美国 FBI 等机构开展「Cronos 行动」,查封其泄露站与 34 台服务器并获取大量解密密钥。组织声誉受损但并未消失:2025 年 9 月多家厂商确认新版本 LockBit 5.0(内部代号 ChuongDong)已投入实战,同时具备 Windows、Linux 与 ESXi 三套载荷。
国内情况:360 的 2025 年 10 月勒索软件态势报告中,LockBit 家族以约 8.96% 的占比位列国内第三。与国内「爆破后手工投毒」的小家族不同,LockBit 案例多为有组织的人工渗透:先取得边界资产或运维通道,再横向移动到域控与虚拟化平台,加密前窃取数据施加双重勒索压力。制造业、物流运输与建筑工程是国内常见受害对象。
如何识别
加密后缀:早期版本用 .abcd、.lockbit;LockBit 3.0 改为 9 位随机字符后缀(每次投放不同);LockBit 5.0 为 16 位随机字符。「后缀是一串毫无意义的随机字母数字」本身就是识别信号,不要因为搜不到后缀就判为未知家族。
勒索信:LockBit 2.0 为 Restore-My-Files.txt;3.0 为以 9 位随机字符开头的 README.txt(与后缀同源);5.0 为 ReadMeForDecrypt.txt;Linux / ESXi 版本为 !!!-Restore-My-Files-!!! 形式。
其他特征:桌面壁纸被替换为 LockBit 提示页,文件图标被统一替换;加密后清除 Windows 事件日志;ESXi 主机上虚拟机被批量强制关机后 .vmdk、.vmx、.vmsn 被加密;勒索信不给邮箱,只引导到 Tor 洽谈门户并附受害者 ID,同时威胁在泄露站公开数据。
传播与入侵方式
LockBit 分支成员的初始访问手法多样,国内案例中最常见的是四类:暴露在互联网的远程访问服务(RDP 弱口令或口令复用、VPN 账号泄露、未启用多因素认证的堡垒机);边界设备与 Web 应用漏洞(VPN 网关、文件传输组件、邮件与办公系统的已公开漏洞,补丁滞后是主因);从地下市场购买内网访问权限;钓鱼邮件投放 Cobalt Strike 等后渗透框架后由人工推进。
进入内网后的动作相当固定:抓取凭证、通过 SMB 与 PsExec/WMI 横向移动、拿下域控后用组策略批量分发载荷,同时定位备份服务器与虚拟化管理平台。虚拟化与备份是重点打击目标——先破坏备份再加密 ESXi 数据存储,可一次性瘫痪整个机房。加密前一般用 StealBit 或 Rclone 类工具外传数据。
加密特点
LockBit 以加密速度快作为卖点:用 AES 加密文件内容,再用 RSA/椭圆曲线算法保护每个文件的对称密钥;每台受害主机的密钥材料相互独立。
间歇加密(partial / intermittent encryption) 是其关键行为——对大文件只加密部分数据块而非全文。后果有二:加密极快,往往几十分钟处理完整个文件服务器;同时大型数据库文件与虚拟磁盘中仍保留大量未被破坏的原始数据块,为结构级修复留下空间(能否利用取决于具体版本的加密步长与被破坏结构的位置,必须实测)。
破坏性行为:删除卷影副本并清空回收站;终止数据库、邮件、备份代理等进程与服务以加密被占用文件;关闭 Windows 恢复环境、禁用部分安全产品;加密后清除事件日志;Linux / ESXi 版本支持命令行指定目录与文件类型,先批量关闭虚拟机再加密数据存储。LockBit 5.0 还带有俄语系统规避与 DLL 反射加载等更强的混淆逻辑。
先评估,再动手
可恢复性评估
结论先说:LockBit 的加密实现没有可利用的通用缺陷,LockBit 勒索病毒解密不能指望「算法破解」。现实路径按优先级如下。
1. 执法机构密钥匹配(仅限 LockBit 3.0 及更早) 若加密时间在 2024 年之前且判定为 LockBit 3.0,应先用 No More Ransom 上的 Decryption Checker for LockBit 3.0 做可行性检测,并通过 FBI IC3 渠道申请密钥匹配。命中率不高但成本极低,属于必须尝试的一步;4.0 / 5.0 不适用。
2. 备份、快照与卷影 LockBit 会删除卷影并攻击备份,但实际案例中常留下缺口:离线/异地备份介质、未加入域的备份服务器、云端对象存储的版本化与对象锁、存储阵列或 NAS 侧快照(部分对勒索进程不可见)。关键是断网后立刻清点,不要让还活着的备份被二次加密。
3. 大文件的结构级修复 由于间歇加密,SQL Server 的 .mdf/.ldf、Oracle 的 .dbf、MySQL 的 .ibd 与 ESXi 的 .vmdk 往往保留大量完整数据块。视加密方式而定,可能修复虚拟磁盘并提取客户机文件、从数据库中抽取表级数据、结合日志重放补齐增量。这是修复而非解密,覆盖率需逐表、逐虚拟机实测。
4. 未加密副本与底层碎片恢复 报表导出、下游同步库、只读从库、终端缓存、邮件附件常有可用数据;若加密时是新建文件替换原文件,未被覆盖的片段仍可能从磁盘底层恢复,越早停止对受影响卷的写入越好。
我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。
我们的处置方案
中了 LockBit 勒索病毒怎么办?
第一步:应急隔离与取证固定
优先切断横向通道而不是急着关机:断开受影响主机与 ESXi 管理网的网络连接、封禁对外 RDP/VPN 入口、禁用可疑域账号与已泄露的运维账号。不要重装、不要格式化、不要对受影响卷继续写入。
同步固定证据:内存镜像(若主机仍在运行)、系统与安全事件日志、ESXi 主机日志、RDP/VPN 登录记录、勒索信原件、若干加密样本与同名未加密原件(做修复比对用)。LockBit 会清除事件日志,因此网络设备、堡垒机与备份系统上的日志往往是更可靠的证据来源。
第二步:家族识别与加密分析
LockBit 的随机后缀使得「按后缀查家族」不可靠,需要结合勒索信文件名、壁纸、载荷特征与洽谈门户形态确认版本(2.0 / 3.0 / 4.0 / 5.0,以及是否为 Linux/ESXi 载荷)。
随后做加密特征分析:确认是否为间歇加密、加密块大小与步长、文件头与尾部标记结构、被破坏的关键结构位置。这一步直接决定第三步能给出什么方案——例如同样是 .mdf 文件,间歇加密与全量加密的修复前景完全不同。若版本判定为 3.0 且加密时间在 2024 年前,同时启动 No More Ransom 检测工具与 FBI IC3 密钥匹配申请。
第三步:可恢复性评估与方案设计
把资产按业务优先级排序(域控、核心数据库、ERP/MES、虚拟化平台、文件服务器、终端),逐项评估可行路径与预期覆盖率:
- 有可用备份/快照的:走恢复,但必须先确认备份介质未被加密、未被植入持久化;
- 无备份的大文件:做修复可行性抽样,给出表级/虚拟机级的覆盖率预估;
- 无备份的普通文件:评估碎片恢复与旁路副本;
- 执法密钥有命中可能的:单列一条并行路径。
输出一份写明「哪些能恢复、预计恢复到什么程度、需要多长时间、哪些确定不可恢复」的方案,不做覆盖率承诺之外的保证。
第四步:数据恢复实施
全程在只读镜像或副本上操作,原盘保持不动。实施内容按方案展开:
- 虚拟化:修复 .vmdk 结构、挂载并提取客户机内数据,或在干净环境重建虚拟机后回灌数据;
- 数据库:对 SQL Server .mdf / Oracle .dbf / MySQL 表空间做结构修复与表级抽取,结合事务日志、归档日志与业务侧单据重放补齐增量;
- 文件服务器:优先恢复业务必需目录,按部门分批交付;
- 终端:碎片恢复与旁路副本汇总。
每一批交付都附带校验:记录数与业务系统对账、关键单据抽样核对、虚拟机可启动性与应用可用性验证。恢复环境与生产环境隔离,确认无残留载荷后再接入。
第五步:溯源加固与验收
还原完整攻击链:初始入口(哪条 VPN/RDP/边界漏洞)、凭证获取方式、横向路径、停留时间、是否有数据外传、持久化后门与计划任务清单。LockBit 属于双重勒索家族,必须明确判断数据是否已外传,这直接影响后续的合规通报与对外沟通。
加固动作落到可验证项:关闭互联网暴露的 RDP,远程访问强制多因素认证;边界设备与 Web 应用补丁基线;备份改造为离线/异地 + 不可变存储(对象锁),并定期做恢复演练;虚拟化管理平面独立网段与独立凭证;域内特权账号分层与登录限制;终端 EDR 覆盖与告警闭环。最后出具事件报告与验收清单,交付日志留存与后续监测建议。
风险提示
中招后切勿操作
- 不要重装系统、重建分区或格式化受影响卷——密钥线索、修复所需的文件结构和可恢复碎片都会随之消失。
- 不要在原盘上直接尝试各种「解密工具」或数据恢复软件;一切操作应在只读镜像上进行,写入即降低成功率。
- 不要删除勒索信、加密样本和可疑程序文件,它们是家族判定、版本判定和解密可行性检测的必要材料。
- 不要在确认备份完好之前恢复网络连通;LockBit 案例中「二次加密把最后一份备份打掉」并不罕见。
- 不要用受影响的域管理员账号去登录其他服务器排查,这等于替攻击者完成横向移动。
- 不要联系勒索信中的洽谈门户自行付款或谈判;除了资金与合规风险,付款也不能保证拿到可用的解密器。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
相似勒索家族
- 暂无公开解密工具
BlackCat
BlackCat(ALPHV)是首个用 Rust 编写的大型 RaaS 勒索病毒,2021 年 11 月起活跃,以社工电话夺取账号、加密 ESXi 与 Windows 并双重勒索;2024 年 3 月在独吞 Change Healthcare 赎金后以退出骗局关停,密钥基础设施已不复存在。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
DragonForce
DragonForce 是当前最活跃的勒索卡特尔之一,2025 年起以「白牌」模式向附属团伙输出加密器与基础设施,深度打击虚拟化环境,并因英国零售业连环攻击而广为人知;目前无公开解密工具。
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
- 中招应急
中了银狐木马怎么办?怎么查杀?
中了银狐木马,先止损、后查杀。已经转账的,立即拨打 110 报警并联系开户行,这一步优先于任何技术操作;电脑拔网线、关无线,但不要关机重启,也不要再用它登录网银、微信、QQ、钉钉或审批付款;在另一台干净设备上改密码、退出其他登录;通知财务暂停待付款并逐笔电话核验,提醒同事和群友这个账号发出的消息可能是假的。保全证据后再用正规厂商工具排查,确认中招的电脑原则上重装。
- 事后处置
中了勒索病毒怎么报警?要准备哪些材料?
可以拨打 110,或携带材料到属地公安机关(派出所或网安部门)当面报案;公安部的网络违法犯罪信息举报网站用于提交线索,不受理紧急报警。去之前先固定证据:勒索信原件、加密样本、攻击者联系方式与钱包地址、关键日志和事件时间线。单位还要另行研判是否属于较大以上网络安全事件——依据《国家网络安全事件报告管理办法》,这类事件须按主体类型在 1 至 4 小时内向主管部门报告,具体以主管部门要求为准。
- 事后处置
勒索团伙威胁公开数据怎么办?
先别急着回应或付款,第一件事是用证据判断数据是否真的被带走、带走了什么:核查出站流量、打包暂存痕迹、Rclone、MEGA、WinSCP 等传输工具和云服务登录与导出记录,并比对对方放出的样本——有的威胁是虚张声势或拿旧数据二次勒索。付款买不到删除:英国 NCA 打击 LockBit 时,就在其系统中发现了已付款受害者的数据。同时封堵外传通道、轮换凭据,并依据《个人信息保护法》等规定评估通知与报告义务。
常见问题
LockBit 常见问题
LockBit 加密的文件还能解密吗?
分版本看。LockBit 3.0 及更早、且加密时间在 2024 年之前:有机会——2024 年「Cronos 行动」取得了 7000 余份解密密钥,No More Ransom 上有可行性检测工具,FBI IC3 可申请密钥匹配。但密钥对应具体分支成员与加密会话,命中率不高。
LockBit 4.0 / 5.0:目前没有任何公开解密方法,加密实现也没有已知的可利用缺陷。这种情况下的重点应转向备份与快照清点、大文件结构级修复、未加密副本梳理这些现实路径,而不是等待解密工具。
后缀是一串随机字符,怎么确认是 LockBit?
随机后缀本身就是线索。LockBit 3.0 用 9 位随机字符、5.0 用 16 位随机字符,所以搜不到后缀是正常现象。确认依据主要看:勒索信文件名(README.txt 前缀与后缀一致、ReadMeForDecrypt.txt、Restore-My-Files.txt)、桌面壁纸是否被替换、勒索信是否只给 Tor 洽谈门户和受害者 ID 而不给邮箱、以及 Windows 事件日志是否被清空。把勒索信和两三个加密样本交给应急团队,基本可以在数小时内定版本。
ESXi 上的虚拟机被 LockBit 加密了,vmdk 还有救吗?
有评估空间,但不能一概而论。LockBit 对大文件采用间歇加密,.vmdk 中往往保留大量未被破坏的数据块,因此视加密方式而定,可能修复虚拟磁盘结构并提取客户机内的数据库、文件与配置。关键变量是:加密步长多大、虚拟磁盘的分区表与文件系统元数据是否被命中、虚拟机是精简置备还是厚置备。
正确做法是对 ESXi 数据存储做只读镜像,抽取几个代表性 .vmdk 做修复可行性测试,拿到覆盖率数据后再决定整体方案。同时不要忘了排查存储阵列侧快照与备份软件的副本。
中了 LockBit 要不要付赎金?
我们不支付赎金、不代客户谈判,也建议企业不要自行付款。除了资金流向境外犯罪组织带来的合规与法律风险,实务上还有几点:LockBit 在执法打击后曾出现「收了钱不删数据」的记录,付款既不能保证拿到可用解密器,也不能保证被窃数据不被公开;解密器本身可能存在缺陷,对大文件与数据库反而造成二次损坏。
更有效的做法是把时间用在取证、备份清点与修复可行性评估上。多数案例中,备份 + 结构级修复 + 旁路副本组合起来的恢复覆盖率,比赌一个解密器更可控。
LockBit 被执法机构打掉了,为什么我们还会中招?
2024 年 2 月的「Cronos 行动」查封了基础设施并重创其声誉,但没有终结这个品牌。2025 年 9 月多家厂商确认 LockBit 5.0 已投入实战,同时具备 Windows、Linux 与 ESXi 载荷;360 的 2025 年 10 月国内态势报告中 LockBit 仍位列感染量第三。
此外,LockBit 3.0 的生成器在 2022 年曾泄露,多个独立团伙拿它二次改造后投放,加密行为与 LockBit 高度相似但并非官方分支。所以遇到「LockBit 样貌」的案例,第一件事仍是做版本与样本判定,不要根据新闻标题下结论。
参考来源
- CISA #StopRansomware: LockBit 3.0 (AA23-075A)
- NCA: The NCA announces the disruption of LockBit with Operation Cronos
- Trend Micro: New LockBit 5.0 Targets Windows, Linux, ESXi
- No More Ransom: Decryption Tools(含 Decryption Checker for LockBit 3.0)
- 360:2025 年 10 月勒索软件流行态势分析
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于