勒索病毒家族
Makop 勒索病毒解密与数据恢复
- 活跃中
- 高危
- 暂无公开解密工具
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 首次出现
- 2020-01
- 加密后缀
- .makop .mkp .baseus
- 勒索信文件
- readme-warning.txt
- 受影响平台
- Windows / 数据库
家族档案
- 加密后缀
- .makop
- .mkp
- .baseus
- .tomas
- .harmagedon
- .oled
- .mammon
- .origami
- .moloch
- 勒索信文件
- readme-warning.txt
- readme.txt
- 联系方式模式
- 匿名邮箱(常见 cyberfear.com、swismail.com 等免费加密邮箱域名,勒索信给出主备两个地址)
- 部分分支提供备用即时通讯账号
- 别名 / 版本
- Makop / Oled、Mammon、Tomas、Harmagedon、Baseus 变种、mkp 变种
- 首次出现
- 2020-01
- 活跃状态
- 活跃中
- 威胁等级
- 高危
- 受影响平台
- Windows
- 数据库
- 标签
- 国内高发
- 勒索即服务
- RDP 爆破
- 针对数据库
- 活跃中
Makop 目前没有公开的免费解密工具,No More Ransom 与各厂商解密工具库均无对应条目。
需要特别澄清一点:部分资料把 Makop 描述为 Phobos 家族的分支,但两者是由不同分支成员运营、载荷实现不同的家族。日本警察厅 2025 年 7 月发布的 Phobos / 8Base 免费解密工具不适用于 Makop,用 Phobos 解密器去处理 .mkp、.makop、.baseus 文件不会成功,还可能在原盘上造成不必要的写入。因此处置时必须先按勒索信文件名(Makop 为 readme-warning.txt)做准确的家族判定,再选择恢复路径。
最新动态
360《2026年8月勒索软件流行态势分析》显示国内感染量已由 Weaxor(65.74%)、BrzCrypt(11.11%)、LockBit(5.56%)主导,Makop 未进入家族占比前列,但仍在活跃关键词监测名单内,传播方式仍为远程桌面口令爆破后手工投毒。受害者仍集中在暴露 3389 的中小企业服务器。
参考来源360《2026年7月勒索软件流行态势分析》把新关键词 revrac 归入 Makop 家族,搜索热度列第 6;并将该家族传播方式更新为「暴力破解远程桌面口令与数据库口令,成功后手动投毒并进行内网渗透」。遇到 .revrac 后缀应按 Makop 判定处置,同时排查数据库弱口令入口。
参考来源
家族概述
Makop 于 2020 年 1 月由化名 Makop 的开发者在地下论坛推出,采用 RaaS 模式招募分支成员,此后衍生出 Oled、Mammon、Tomas、Harmagedon 等一系列同源变种。安全厂商对其归属存在分歧:部分研究把它描述为 Phobos 谱系的分支,但从载荷实现与运营主体看,它是一个独立运作的家族——这一点在处置中很重要,因为 Phobos 的官方解密工具对 Makop 无效。
国内情况:360 的 2025 年态势报告显示,Makop 在 1 月占比约 14.29%、3 月约 15.51%,全年多期位居国内前列,报告同时指出其「主要通过爆破远程桌面口令进行手工投毒,加密后文件后缀被修改为 mkp」。多家研究还记录到其分支成员使用 PowerShell 执行批处理脚本、用 NS.exe 扫描共享、用 Everything.exe 枚举文件,并以 BYOVD 手法关闭安全产品。受害者以中小企业服务器为主。
进入 2026 年后,其国内占比明显回落:360 2026 年 7、8 月月报的家族占比榜由 Weaxor(8 月 65.74%)、BrzCrypt、LockBit 主导,Makop 未再进入前列,但仍在 360 的活跃关键词监测名单内,个案应急中依然会遇到。
如何识别
文件名格式是 Makop 的关键识别特征,形如:
原文件名.[8位ID].[攻击者邮箱].后缀
例如 order.xlsx.[A1B2C3D4].[xxx@cyberfear.com].mkp。
常见后缀:.makop、.mkp、.baseus、.tomas、.harmagedon、.oled、.mammon、.origami、.moloch 等。分支成员可以自选后缀,因此后缀列表很长且持续增加,遇到陌生后缀但文件名符合上述格式的,应优先考虑 Makop。
勒索信:readme-warning.txt(部分版本为 readme.txt),落盘在每个被加密目录与桌面。这是区分 Makop 与 Phobos、BeijingCrypt 的最直接依据——Phobos 用 info.txt + info.hta,BeijingCrypt 用 !RECOVER.txt / !HELP!.txt。
入侵与执行痕迹:
- 安全日志中集中的 RDP 登录失败(4625)后跟一次成功(4624,登录类型 10);
- 主机上出现 NS.exe、Everything.exe 等扫描与枚举工具;
- PowerShell 下载执行批处理脚本的记录;
- 安全产品被异常驱动关闭(BYOVD 手法留下的驱动加载记录);
- 数据库与备份服务被终止,卷影被删除。
传播与入侵方式
RDP 弱口令爆破后手工投毒是 Makop 分支成员的主流手法。 多家厂商分析一致指出,其分支成员主要利用暴露在互联网上的远程桌面服务获取初始访问,甚至会从 RDP 登录界面读取用户名再针对性爆破。360 在国内态势报告中同样把「爆破远程桌面口令后手工投毒」列为该家族的主要传播方式;在 2026 年 7 月的月报中,360 把传播方式进一步表述为「通过暴力破解远程桌面口令与数据库口令,成功后手动投毒并进行内网渗透」——也就是说,对外暴露的数据库服务(SQL Server / MySQL 等)口令偏弱时,同样会成为初始入口。
典型攻击链:扫描公网 3389 端口收集目标;对 administrator 等账号跑暴力破解;登录后提权并用 BYOVD 等手法关闭安全产品;用 PowerShell 拉取并执行批处理脚本投放工具集;用 NS.exe 扫描内网共享、用 Everything.exe 枚举文件以确定高价值目标;通过共享与远程桌面分发载荷;最后终止数据库与备份服务、删除卷影并加密。
部分研究还记录到分支成员使用 GuLoader 等加载器,说明不同分支技术水平差异较大。对防守方而言结论一致:只要 3389 暴露且口令强度不足,这条链就会被走通。
加密特点
Makop 使用对称算法加密文件内容(公开分析记录为 AES-256 级别)并用非对称算法保护对称密钥,每台受害主机的密钥材料独立,没有攻击者私钥无法在算法层面还原。
加密与破坏行为:加密前终止数据库、邮件与备份代理等进程和服务;加密范围覆盖本地磁盘、映射的网络驱动器与可访问的 SMB 共享,NAS 与文件服务器常一并中招;删除卷影副本与恢复点;数据库文件(.mdf、.ldf、.bak、.dbf、.ibd)是明确目标;把文件名改写为 原名.[8位ID].[邮箱].后缀,并在每个目录落盘 readme-warning.txt。
关于大文件的处理方式:公开资料未对各版本的大文件策略给出统一结论,不同分支使用的载荷版本也不同,因此必须实测——抽取数据库文件与大型压缩包,分析加密块的分布与步长,确认是部分加密还是全量加密,再判断结构级修复的可行性。平台以 Windows 为主。
先评估,再动手
可恢复性评估
没有公开免费解密工具,且 Phobos 的官方解密器对 Makop 无效。 这是 Makop 勒索病毒解密最需要先说清楚的两点——国内不少资料把 Makop 归入「Phobos 系」,导致受害者误以为可以用日本警察厅 2025 年发布的工具处理 .mkp 文件,结果白费时间并在原盘上产生不必要的写入。
1. 备份、快照与卷影 首要路径。分支成员会删除卷影、终止备份服务并加密映射范围内的备份,但停留时间有限,常留下缺口:需独立凭证访问的备份服务器、离线移动硬盘与磁带、NAS 自身快照、云端对象存储的版本历史与对象锁、虚拟化平台快照。
2. 数据库与大文件的结构级修复(需先实测) 视加密方式而定,若对大文件采用部分加密,则 .mdf/.ldf、.dbf、.ibd 内部会保留大量完整数据页,可做页级损坏定位、系统表与分配结构修复、表级抽取,再结合事务日志与上游业务单据重放;若为全量加密,这条路不通。
3. 未加密副本与未被波及的主机 加密范围取决于攻击者实际操作到哪些主机与共享。未映射的共享、离线终端、只读从库、报表导出、下游对账数据经常完好,可作为数据基线。
我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。
我们的处置方案
中了 Makop 勒索病毒怎么办?
第一步:应急隔离与取证固定
立即取消受影响服务器的 3389 公网映射,断开其与内网其他主机的 SMB 与远程桌面互访,禁用被爆破的账号与所有可疑的新建账号。Makop 分支成员常用 BYOVD 手法关闭安全产品并留下驱动与工具,这些残留必须在恢复前清除。
取证固定内容:安全日志 4625/4624 记录(确认爆破来源、时间与账号)、PowerShell 操作记录与脚本落盘痕迹、NS.exe / Everything.exe 等工具的存在证据、异常驱动加载记录、账号与组变更、计划任务与服务清单、勒索信 readme-warning.txt 原件、不同类型与大小的加密样本,以及尽量找到的同名未加密原件。
不要重装、不要格式化、不要在原盘上运行任何解密或修复工具。
第二步:家族识别与加密分析
这一步对 Makop 尤其关键,因为它常被误归入 Phobos 系,而 Phobos 的官方解密器对它无效。
判定依据:勒索信文件名 readme-warning.txt(Makop 特征)、文件名格式 原名.[8位ID].[邮箱].后缀、后缀是否属于 Makop 已知序列(.makop、.mkp、.baseus、.tomas、.harmagedon 等)、加密文件头尾标记结构、载荷样本特征。与 Phobos(info.txt + info.hta,.id[8位-4位].[邮箱].后缀)和 BeijingCrypt(!RECOVER.txt / !HELP!.txt)明确区分。
随后做加密特征分析:抽取数据库文件、大型压缩包与普通文档,确认是部分加密还是全量加密、加密块步长、被破坏结构的位置。这直接决定第三步能否给出数据库修复方案。同时排查 BYOVD 驱动与其他持久化。
第三步:可恢复性评估与方案设计
先明确说明无公开解密工具、Phobos 解密器不适用,再按路径分桶:
- 备份可用:核实独立备份机、离线介质、NAS 快照、云端版本历史与虚拟化快照的时间点与完整性;
- 需修复:对数据库文件与大型业务文件抽样评估,若为部分加密给出表级覆盖率预估,若为全量加密如实说明不可行;
- 旁路重建:清点报表导出、对账数据、邮件附件、纸质单据,评估可重建的时间范围;
- 未受影响主机:逐台确认可作为基线的服务器与终端;
- 确定不可恢复:明确列出,便于业务提前安排补录。
输出方案要写明分批交付顺序与每批校验方式,并给出「先恢复哪些系统能让业务先转起来」的建议。
第四步:数据恢复实施
在已清除 BYOVD 驱动、后门账号与残留工具的干净环境中实施,全程操作只读镜像与副本。
- 备份恢复:在隔离环境先校验备份完整性与是否携带载荷,再恢复核心业务库与必需目录;
- 数据库修复:若确认为部分加密,对 SQL Server 做页级损坏定位并修复系统表与分配结构后按表抽取;Oracle 侧结合数据文件头修复与归档日志应用;MySQL 侧逐个处理 .ibd 并重建字典;
- 增量补齐:用未受影响的事务日志、归档日志、上游业务流水与单据重放;
- 文件与 NAS:按部门优先级分批恢复;
- 旁路数据回灌:把重建的报表与对账数据按业务期间导回系统。
每批交付附带校验:记录数对账、关键单据抽样、应用功能验证。恢复环境确认干净后再接入生产网络。
第五步:溯源加固与验收
溯源报告写明:爆破来源 IP 与时间线、成功登录的账号、提权与安全产品被关闭的方式(是否使用 BYOVD)、内网扫描与横移路径、手工投毒覆盖的主机范围、备份失效原因。
加固清单(可验证):
- 取消所有服务器 3389 的公网映射,远程访问统一走 VPN 或零信任网关并强制多因素认证;
- 隐藏或重命名内置管理员账号,设置强口令与账号锁定策略,清理外包与历史遗留账号;
- 服务器分段,限制内网 RDP 与 SMB 的横向可达范围;
- 启用驱动签名与漏洞驱动阻止策略,防范 BYOVD;
- 备份改为离线/异地 + 不可变存储,备份介质与业务服务器物理分离,定期真实演练恢复;
- 部署 EDR 并对登录失败、异常驱动加载、PowerShell 远程下载执行建立告警闭环。
最后出具事件报告与加固验收清单。
风险提示
中招后切勿操作
- 不要用 Phobos 的官方解密工具去处理 .mkp / .makop / .baseus 文件。Makop 与 Phobos 是不同家族,该工具对其无效,还会在原盘上产生不必要的写入。
- 不要下载运行网上标称的「.mkp 解密器」。Makop 目前没有公开免费解密工具,这类程序多为二次诈骗或捆绑推广。
- 不要在清除 BYOVD 驱动、后门账号和残留工具之前恢复联网。攻击者的通道还在,恢复中被二次加密的风险很高。
- 不要重装系统或格式化受影响卷,也不要为「彻底清理」而重建分区,这会同时消灭取证证据与碎片恢复机会。
- 不要删除勒索信 readme-warning.txt 和加密样本,它们是家族判定与加密特征分析的必要输入。
- 不要联系勒索信中的邮箱自行付款或谈判;付款不保证拿到可用解密器,也不解决 3389 仍然暴露的根本问题。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
相似勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
BeijingCrypt
BeijingCrypt 因早期使用 .beijing 后缀得名,是国内长期高发的勒索病毒家族,主要通过远程桌面与数据库弱口令爆破后手工投毒,历经 .beijing、.360、.520、.halo、.bixi 等多个后缀变种,目前无公开解密工具。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
常见问题
Makop 常见问题
.mkp 后缀的文件能解密吗?
目前没有公开的免费解密工具。.mkp 是 Makop 家族最常用的后缀之一,该家族使用对称加密保护文件内容、非对称算法保护密钥,每台主机的密钥材料独立,No More Ransom 与各厂商工具库都没有对应条目。
需要特别提醒:有资料把 Makop 描述为 Phobos 的分支,于是有受害者拿日本警察厅 2025 年发布的 Phobos / 8Base 解密工具去处理 .mkp 文件——这是无效的,两者载荷实现不同,尝试还会在原盘上产生不必要的写入。
正确做法是先按勒索信文件名确认家族(Makop 为 readme-warning.txt),再把重点放在备份与快照清点、数据库文件修复可行性实测、旁路副本梳理这些现实路径上。
Makop 是 Phobos 的一个分支吗?这对恢复有什么影响?
部分安全厂商的资料把 Makop 描述为 Phobos 谱系的分支,但从载荷实现和运营主体看,它由独立的开发者在 2020 年 1 月推出并以 RaaS 模式招募分支成员,实际是一个独立运作的家族。
对恢复的影响非常直接:日本警察厅 2025 年 7 月发布的 Phobos / 8Base 免费解密工具不适用于 Makop。如果因为「同属 Phobos 系」的说法去尝试该工具,不仅不会成功,还会浪费黄金处置时间,并可能在原盘上产生额外写入,降低后续碎片恢复的成功率。
所以在应急阶段,家族判定必须基于勒索信文件名与文件名格式这类硬证据:Makop 是 readme-warning.txt 加 原名.[8位ID].[邮箱].后缀,Phobos 是 info.txt + info.hta 加 .id[8位-4位].[邮箱].后缀。
我们是通过远程桌面被入侵的,怎么确认攻击者做了哪些事?
从几类证据入手。首先是 Windows 安全日志:集中的 4625 登录失败后跟随一次 4624 成功登录(登录类型 10),可以定位爆破来源 IP、成功时间与被攻破的账号。其次是账号与组变更记录,Makop 分支成员常新建管理员账号作为后门。
然后看执行痕迹:PowerShell 下载执行批处理脚本的记录、主机上是否出现 NS.exe(网络扫描)与 Everything.exe(文件名枚举)这类工具、是否有异常驱动加载(BYOVD 关闭安全产品的痕迹)、计划任务与服务的新增项、安全软件被卸载的记录。
最后核对加密范围:哪些主机、哪些共享被加密,配合文件时间戳还原攻击者的操作顺序。这套证据既用于判断影响面,也直接决定恢复阶段要清理哪些残留——清不干净就会二次加密。
文件服务器和 NAS 也被加密了,是怎么被波及的?
因为它们在被攻破主机的「可达范围」内。Makop 的加密范围覆盖本地磁盘、映射的网络驱动器和可访问的 SMB 共享。只要被攻破的服务器上映射了 NAS 共享,或者用同一组凭证能访问文件服务器,这些数据就会一并被加密。分支成员还会用 NS.exe 主动扫描内网共享、用 Everything.exe 快速枚举文件,专门寻找高价值目录。
防护层面的改进方向很明确:一是不要在业务服务器上长期映射 NAS 共享,改用需要独立凭证的备份通道;二是 NAS 上启用自身快照并设置保留策略(部分 NAS 快照对加密进程不可见,实际救回过很多案例);三是做网络分段,限制服务器之间的 SMB 可达范围;四是备份必须有离线或不可变副本,不能只依赖 NAS。
中了 Makop 要不要付赎金?
我们不支付赎金、不代客户谈判,也建议企业不要自行付款。Makop 以 RaaS 模式运营,实际操作者是水平参差的分支成员,付款后拿不到解密器、拿到的解密器有缺陷、或对大文件造成二次破坏的情况都有发生;付款还会把企业标记为愿意付款的目标,增加再次被攻击的概率,同时带来资金流向境外犯罪组织的合规与法律风险。
更有效的投入是把最初 24 至 72 小时用在:完成隔离与残留清除(防二次加密)、清点所有可能幸存的备份与快照、对数据库文件做修复可行性抽样、梳理旁路副本与未被波及的主机。多数 Makop 案例中,这套组合的恢复确定性明显高于赌一个解密器。