跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Mallox 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 部分版本可解

Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。

首次出现
2021-06
加密后缀
.mallox .malox .mallab
勒索信文件
FILE RECOVERY.txt
受影响平台
Windows / Linux / VMware ESXi / 数据库

家族档案

加密后缀
  • .mallox
  • .malox
  • .mallab
  • .malloxx
  • .ma1x0
  • .xollam
  • .bitenc
  • .FARGO3
  • .locked(Linux / ESXi 变种)
勒索信文件
  • FILE RECOVERY.txt
  • HOW TO BACK FILES.txt
  • HOW TO RESTORE FILES.txt
  • RECOVERY INFORMATION.txt
联系方式模式
  • Tor 洽谈门户(.onion,凭受害者 ID 登录)
  • 匿名邮箱(onionmail.org 等域名)
  • Mallox 数据泄露站(.onion,自 2024 年 7 月起无新发布、长期离线)
别名 / 版本
TargetCompany、FARGO、Tohnichi、Xollam、Water Gatpanapun、Mallox RaaS
首次出现
2021-06
活跃状态
活跃中
威胁等级
极高危
受影响平台
  • Windows
  • Linux
  • VMware ESXi
  • 数据库
标签
  • 国内高发
  • 勒索即服务
  • 双重勒索
  • 针对数据库
  • 针对虚拟化
  • 漏洞利用
  • 活跃中
解密工具
部分版本可解

Avast(Gen Digital)曾发现 Mallox 早期版本密码学实现存在缺陷,并发布免费解密器。适用范围非常明确:

  • 仅适用于 2023 年至 2024 年初 被加密的文件;
  • 覆盖后缀 .bitenc、.ma1x0、.mallab、.malox、.mallox、.malloxx、.xollam;
  • 攻击方在 2024 年 3 月左右修复了该缺陷,此后版本加密的文件无法用该工具解密。

因此判断能否解密的第一要素是「加密发生的时间」而不是后缀本身。2024 年 3 月之后的 Mallox(含 TargetCompany 的 Linux/ESXi 变种)目前没有公开解密方法。按 Gen Digital 2024 年 10 月的说明,该工具需要在发生加密的同一台电脑上运行;运行前先对加密文件做完整备份,先验证输出可用再批量处理。

参考来源

最新动态

  1. 截至 2026-09-11,ransomware.live 与 ransomlook.io 均显示 Mallox 泄露站自 2024 年 7 月 15 日后无新受害者发布、.onion 可用率为 0,品牌已长期休眠,勒索重心转向同源的 Weaxor。受害者仍可能被 Mallox 载荷加密,但指望通过泄露站谈判或核实外泄已不现实,应直接转入备份清点与数据库结构修复。

    参考来源

家族概述

Mallox 于 2021 年 6 月出现,安全厂商也用 TargetCompany、FARGO、Tohnichi 等名称追踪同一谱系(Trend Micro 将其攻击者集群命名为 Water Gatpanapun,泄露站品牌为 Mallox)。它最鲜明的特征是把数据库服务器当作主要目标:通过 MS SQL Server 的 sa 账号弱口令爆破进入,再借数据库组件执行系统命令投放载荷。Unit 42 曾观察到其活动量同比增长接近 174%。

2023 年起 Mallox 转向 RaaS 模式并启用数据泄露站实施双重勒索。2024 年 6 月,Trend Micro 披露了针对 Linux 与 VMware ESXi 的变种:用自定义 shell 脚本投放,先判断是否运行在 ESXi 且具备管理员权限,再加密 .vmdk、.vmem、.vswp、.vmx、.vmsn、.nvram 等文件并追加 .locked 后缀。

国内情况:Mallox 是国内数据库勒索案例中最常见的家族之一,360 的 2025 年 10 月报告仍将其列入感染量前十。由于大量制造、零售与财务系统直接把 1433 端口暴露在公网且 sa 口令长期未改,这类资产是其稳定来源。2024 年之后,同源家族 Weaxor 在国内的感染量已超过 Mallox 本体。

如何识别

加密后缀:.mallox、.malox、.mallab、.malloxx、.ma1x0、.xollam、.bitenc、.FARGO3 等;部分分支使用受害企业名作为后缀;Linux/ESXi 变种使用 .locked。后缀变化频繁,判定时不要只看后缀。

勒索信:常见 FILE RECOVERY.txt、HOW TO BACK FILES.txt、RECOVERY INFORMATION.txt,引导访问 Tor 洽谈门户并用受害者 ID 登录,同时提供匿名邮箱作为备用渠道。

入侵痕迹(最有价值的识别依据):MS SQL Server 错误日志中大量 sa 账号登录失败后出现一次成功;实例启用了 xp_cmdshell 或通过 CLR/OLE 组件执行系统命令;sqlservr.exe 派生出 PowerShell 或异常可执行文件;数据库进程与服务被强行终止;服务器上出现 PureCrypter、Remcos RAT 等前置载荷痕迹。若 .mdf/.ldf 被加密、数据库服务起不来且 1433 端口对公网开放,Mallox 与同源家族 Weaxor 应作为首要怀疑对象。

传播与入侵方式

MS SQL Server 弱口令爆破是 Mallox 的标志性入口。 攻击链相当固定:扫描互联网上开放 1433 端口的 SQL Server 实例;对 sa 等高权限账号跑字典与暴力破解,多家厂商观察到成功登录往往发生在扫描开始后一小时内;登录后启用 xp_cmdshell 或利用 CLR/OLE 组件执行系统命令,下载并运行前置载荷;随后提权、关闭安全产品、删除卷影、终止数据库服务;最后加密数据文件与备份文件并落盘勒索信。

其他入口包括已公开的 Web 与中间件漏洞、RDP 弱口令、钓鱼邮件投递加载器。Linux/ESXi 变种通常在攻击者已取得虚拟化主机管理权限后通过自定义 shell 脚本投放。

国内典型场景:一台既跑业务又跑数据库的 Windows 服务器,1433 与 3389 同时映射到公网,sa 口令为部署时的默认值,备份放在同一台机器的另一个分区。这种配置一旦被扫到,从爆破到加密完成通常不超过一天。

加密特点

Mallox 采用对称算法加密文件内容(不同版本使用 ChaCha20 或 AES 变体)并以非对称算法保护密钥。早期版本的密钥管理实现存在缺陷,这正是 Avast 得以发布解密器的原因;攻击方在 2024 年 3 月左右修复后,该路径失效。

与数据库相关的行为最需要关注:主动终止 SQL Server、MySQL、Oracle、邮件与备份代理等进程与服务,以便加密被占用的 .mdf、.ldf、.dbf、.bak、.trn 等文件;明确把数据库文件与备份文件列入加密目标,很多受害者的「本机备份」与数据库一起被加密;删除卷影副本并清理恢复点;对大文件采用部分/间歇加密以提升速度,这一点对后续修复至关重要。

Linux / ESXi 变种:先判断是否为 ESXi 环境并检查权限,随后加密 .vmdk、.vmem、.vswp、.vmx、.vmsn、.nvram 等文件并追加 .locked 后缀。

先评估,再动手

可恢复性评估

Mallox 勒索病毒解密能否走通,第一判断依据是加密发生的时间,其次才是后缀。

1. Avast 免费解密器(仅限 2023 – 2024 年初) 若文件在 2023 年至 2024 年初被加密,且后缀属于 .bitenc、.ma1x0、.mallab、.malox、.mallox、.malloxx、.xollam,可尝试 Avast 发布的 Mallox 解密器。攻击方在 2024 年 3 月左右修复了该密码学缺陷,之后版本无效。必须在只读副本上试解并验证输出可用,再批量处理。

2. 备份、快照与卷影 常见幸存点包括:独立备份服务器(未加入域、未映射共享)、离线介质、NAS 侧快照、云端对象存储的版本化与对象锁、异地灾备副本。数据库场景还要检查是否配置了日志传送或 Always On 辅助副本。

3. 数据库文件的结构级修复(Mallox 案例中最关键的一条) 由于对大文件采用部分加密,.mdf/.ldf、.dbf、.ibd 内部通常保留大量完整数据页。视加密方式而定,可以做页级损坏定位、结构修复与表级抽取,再结合事务日志、归档日志与上游业务单据重放补齐增量。覆盖率必须逐库逐表实测——被破坏的页若落在系统表或分配页上,影响远大于落在历史数据表上。

4. 虚拟机文件与未加密副本 Linux/ESXi 变种加密的 .vmdk 同样保留可观数据块,可尝试修复虚拟磁盘并提取客户机数据;下游数据仓库、报表导出与只读从库也常有可用数据。

我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。

我们的处置方案

中了 Mallox 勒索病毒怎么办?

  1. 第一步:应急隔离与取证固定

    立刻关闭 1433(以及 3306、1521 等)端口的公网映射,断开受影响服务器的外网访问,禁用 sa 与其他被爆破的高权限账号。若数据库服务已被强杀,不要反复尝试启动数据库,重复启动可能进一步破坏文件结构。

    取证重点:SQL Server 错误日志与登录审计(确认爆破起点与成功时间)、xp_cmdshell 启用记录、sqlservr.exe 的子进程记录、系统与安全事件日志、防火墙与端口映射配置、勒索信原件、加密样本与同名未加密原件。同时保留数据库目录的完整文件列表与时间戳,这对后续判断加密范围很关键。不要重装、不要格式化、不要在原盘上做任何修复尝试。

  2. 第二步:家族识别与加密时间线确认

    Mallox 案例的关键在于把「家族 + 版本 + 加密时间」三件事同时确认清楚,因为免费解密器只覆盖 2023 至 2024 年初的版本。

    工作内容:核对后缀与勒索信文件名、检查加密文件头尾的标记结构、比对文件系统时间戳确定加密发生的准确时间窗口、区分是 Mallox 本体还是同源家族 Weaxor(.rox / .weax / .wxx,勒索信 RECOVERY INFO.txt),以及是否为 Linux/ESXi 变种(.locked,虚拟机文件被加密)。

    同步做加密特征分析:是否为部分加密、加密块大小与步长、被破坏的数据页分布。若时间线落在解密器覆盖范围内,立即取样试解验证。

  3. 第三步:可恢复性评估与方案设计

    以数据库为核心排优先级,逐项给出路径与覆盖率预估:

    • 解密路径:加密时间在覆盖范围内且试解成功的部分,确认可批量执行范围;
    • 备份路径:核实独立备份机、离线介质、NAS 快照、云端版本历史、日志传送/Always On 辅助副本的可用性与时间点;
    • 修复路径:对 .mdf/.ldf、.dbf、.ibd、.vmdk 抽样做页级/块级损坏分布评估,给出表级、虚拟机级覆盖率预估;
    • 重放路径:确认事务日志、归档日志、上游系统与纸质单据可补齐的时间范围;
    • 确定不可恢复:明确列出,便于业务侧安排补录。

    方案要写明分批交付顺序(通常先恢复核心业务库与在线交易表,再补历史数据)与每批的校验方式。

  4. 第四步:数据恢复实施

    全程在只读镜像与副本上操作。实施要点:

    • 数据库修复:对 SQL Server 做页级损坏定位后修复系统表与分配结构,再按表抽取数据;Oracle 侧结合数据文件头修复与归档日志应用;MySQL 侧按表空间逐个处理 .ibd 并重建字典;
    • 增量补齐:用未受影响的事务日志、归档日志、上游系统流水与业务单据重放,把恢复时间点尽量推到加密时刻;
    • 虚拟化:修复 .vmdk 结构并提取客户机数据,或重建虚拟机后回灌;
    • 文件与备份:恢复可用备份,对被加密的 .bak 同样评估修复价值。

    每批交付都做对账:表级记录数与业务系统核对、关键业务单据抽样验证、应用连接与功能验证。恢复环境与生产隔离,确认无残留载荷与后门后再切回。

  5. 第五步:溯源加固与验收

    还原完整链条:爆破来源与时间、成功登录的账号、命令执行方式(xp_cmdshell / CLR / OLE)、前置载荷、提权与横移路径、卷影删除时间、以及是否存在数据外传(Mallox 属双重勒索家族,这一判断影响合规通报)。

    加固项落到可核验清单:数据库端口不对外暴露,取消 1433/3306/1521 的公网映射;sa、root 等高权限账号改用强口令并限制来源 IP;关闭 xp_cmdshell 等危险扩展,数据库服务以低权限账号运行;数据库主机与业务网分段;备份改为离线/异地 + 不可变存储,并把数据库备份与数据文件物理分离;补上数据库审计与登录失败告警;部署 EDR 覆盖数据库主机。最后出具事件报告、加固验收清单与后续监测建议。

风险提示

中招后切勿操作

  • 不要反复尝试启动被加密的数据库实例,也不要对 .mdf/.ldf 执行 DBCC 修复或附加操作——这些写操作会破坏修复所需的原始结构。
  • 不要在原盘上做任何恢复尝试。先对数据库文件所在卷做只读镜像,所有解密与修复都在副本上进行。
  • 不要仅凭后缀判断能否解密。Avast 解密器只覆盖 2023 至 2024 年初的版本,加密时间比后缀更重要。
  • 不要删除勒索信、加密样本与 SQL Server 错误日志;日志是确认爆破入口和加密时间线的核心证据。
  • 不要在恢复网络连通前就重启业务;1433 仍暴露、sa 口令未改的情况下,二次加密几乎必然发生。
  • 不要通过洽谈门户自行付款或谈判。Mallox 属双重勒索家族,付款既不保证解密器可用,也不能阻止数据被公开。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

相关问答

常见问题

Mallox 常见问题

  • Mallox 勒索病毒能解密吗?免费解密器对我们适用吗?

    取决于加密发生的时间。Avast 发布的 Mallox 免费解密器只对 2023 年至 2024 年初 被加密的文件有效,覆盖 .bitenc、.ma1x0、.mallab、.malox、.mallox、.malloxx、.xollam 等后缀;攻击方在 2024 年 3 月左右修复了被利用的密码学缺陷,之后版本无法用该工具解密。

    判断方法:先用文件系统时间戳与勒索信落盘时间确定加密窗口,再取不同大小的样本在只读副本上试解,输出文件能被业务系统正常打开才算成功。如果加密发生在 2024 年 3 月之后,就应当把时间投入备份清点与数据库文件的结构级修复,而不是继续找解密工具。

  • SQL Server 的 mdf 文件被 Mallox 加密,数据库还能恢复吗?

    有恢复空间,但要按顺序评估。先看备份:独立备份服务器、离线介质、异地灾备、日志传送或 Always On 辅助副本,任何一个可用都比修复更可靠。

    如果确实无备份,那就走结构级修复。Mallox 对大文件采用部分加密,生产环境的 .mdf 通常远大于加密覆盖范围,内部保留大量完整数据页。视加密方式而定,可以做页级损坏定位、修复系统表与分配结构、再按表抽取数据,最后用未被破坏的 .ldf 事务日志与上游业务流水把时间点往前推。

    必须说清楚的是:这是修复而非解密,覆盖率取决于被破坏的页落在哪些对象上,需要抽样实测后才能给出预估。我们不会承诺「100% 恢复」。

  • 我们的入口是 1433 端口,为什么攻击者这么快就加密了?

    因为 Mallox 的攻击链几乎是自动化的。攻击者批量扫描公网上的 1433 端口,对 sa 账号跑字典爆破,多家厂商在蜜罐观察中记录到成功登录往往发生在开始爆破后一小时内。登录成功即拥有高权限,随后启用 xp_cmdshell 或用 CLR/OLE 组件执行系统命令,下载载荷、关闭安全产品、删除卷影、终止数据库服务,然后加密。

    这套流程不需要复杂的横向移动,因为数据库主机本身就是最有价值的目标,且很多企业把业务、数据库和备份都放在同一台服务器上。根本解法只有一个:数据库端口不对外暴露,远程访问走 VPN 并强制多因素认证,同时消除 sa 弱口令。

  • 中了 Mallox 要不要付赎金?

    我们不支付赎金、不代为谈判,也建议企业不要自行付款。Mallox 自 2023 年起采用双重勒索,付款既无法保证拿到可用的解密器,也无法保证被窃数据不在泄露站公开;资金流向境外犯罪组织还带来合规与法律风险。

    更务实的做法是把 24 至 72 小时的黄金窗口用在三件事上:一是完成隔离与取证,避免二次加密;二是清点所有可能幸存的备份与快照,包括独立备份机、NAS 快照、云端版本历史、数据库辅助副本;三是对数据库文件做修复可行性抽样评估。多数 Mallox 案例中,「备份 + 结构修复 + 日志重放」的组合覆盖率,比赌一个解密器可控得多。

  • Mallox 和 Weaxor 是同一个家族吗?

    不是同一个名字,但公开研究普遍认为 Weaxor 是 Mallox 在 2024 年下半年的改名/同源后继:目标同样以 MS SQL Server 为核心,投放与混淆手法承接自 Mallox,而后缀改为 .rox、.weax、.wxx,勒索信改为 RECOVERY INFO.txt。360 的 2025 年国内态势报告显示,Weaxor 的感染量已远超 Mallox 本体,多期位列国内第一。

    对处置的影响很直接:Avast 的 Mallox 解密器不适用于 Weaxor,Weaxor 目前没有公开解密工具。所以遇到 .rox/.weax 后缀时,不要按 Mallox 去找解密器,应当直接进入备份清点与数据库结构修复评估。准确的家族判定在这里能省下宝贵的时间。