跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

TellYouThePass 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 暂无公开解密工具

TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。

首次出现
2019-03
加密后缀
.locked .locked1 .sorry
勒索信文件
README.html
受影响平台
Windows / Linux / 数据库

家族档案

加密后缀
  • .locked
  • .locked1
  • .sorry
勒索信文件
  • README.html
  • READ_ME.html
  • READ_ME9.html
  • ReadMe.md
联系方式模式
  • 自建域名邮箱(曾见 *.online 等域名)
  • 勒索信内嵌比特币收款地址与小额赎金要求(常见 0.1 BTC 级别)
  • 部分版本提供 Tor 洽谈页面
别名 / 版本
Tellyouthepass、TYTP、TellYouThePass Golang 版、Sorry 勒索病毒、.sorry 变种
首次出现
2019-03
活跃状态
活跃中
威胁等级
极高危
受影响平台
  • Windows
  • Linux
  • 数据库
标签
  • 国内高发
  • 漏洞利用
  • 针对数据库
  • 活跃中
解密工具
暂无公开解密工具

TellYouThePass 使用 RSA + AES 混合加密,每台受害主机生成独立的对称密钥并用 RSA 公钥保护,目前没有任何公开的免费解密工具,No More Ransom 与各厂商解密工具库中均无对应条目。

国内安全厂商的分析结论一致:加密实现没有可利用的缺陷,无法通过算法层面还原数据。因此该家族的处置重点应放在备份与快照清点、大文件结构级修复、未加密副本梳理,以及尽快修补被利用的漏洞防止二次投放。任何声称能「直接解密 .locked 文件」的服务都需要高度警惕。

最新动态

  1. 国家计算机病毒应急处理中心发布 Sorry 勒索预警;亚信安全同期披露新一波主打 Linux 服务器:利用 cPanel/WHM 等暴露管理面与 CVE-2026-41940 认证绕过提权,停掉 SSH 与数据库服务后并行加密,并窃取 SSH 私钥横移,留下 .sorry_exist 标记。

    参考来源
  2. 亚信安全发布 Sorry 勒索深度分析:自 3 月起持续活跃,勒索信为 ReadMe.md,MSI 载荷托管于阿里云 OSS 规避域名信誉检测,利用 Log4j、ActiveMQ、用友 NC 等漏洞打 MSSQL、ERP/OA 与弱口令 Linux,RSA+AES 多层封装,仍无解密工具。

    参考来源
  3. TellYouThePass 新变种「Sorry」首次成规模投放:攻击者伪装成百度爬虫,利用国内财务系统 kdsvc 接口反序列化漏洞,3 月 13 日探测、15 日凌晨发起加密,后缀改为 .sorry。ERP/财务系统仍暴露公网的企业应立即排查该接口与新增 WebShell。

    参考来源

家族概述

TellYouThePass 于 2019 年 3 月首次被公开报告,自 2020 年下半年起在国内活跃。它与多数勒索家族的运营逻辑完全不同:不靠爆破、不靠钓鱼,而是紧跟高危漏洞的公开披露节奏,对暴露在互联网上的服务器做规模化自动投放。已公开的利用记录包括永恒之蓝(MS17-010)、Apache Log4j2(CVE-2021-44228)、Shiro 反序列化、Confluence 与 ActiveMQ 的远程代码执行,以及 2024 年 6 月的 PHP CGI 参数注入漏洞(CVE-2024-4577)。

国内语境最需要理解:它多次针对国产业务系统的漏洞发动规模性攻击。2022 年 12 月,360 监测到其利用用友 NC 的 accept 接口文件上传漏洞与 NCInvokerServlet 任意代码执行漏洞;2023 年 6 月,其利用畅捷通 T+ 财务管理系统的命令执行漏洞(6 月 8 日披露),360 在 6 月 9 日至 12 日几天内监测到千余台部署该系统的服务器被攻击。受害者多是把 ERP、财务或 OA 直接映射到公网的中小企业。

关于 2026 年的 .sorry 后缀(归属尚有分歧):2026 年 3 月起出现一批以 .sorry 为加密后缀、ReadMe.md 为勒索信的攻击。亚信安全的深度分析报告依据样本静态特征与行为链路比对,判定其为「与 TellYouThePass 家族存在较强关联的新变种」,CN-SEC 转载的 Solar 应急响应团队报告同样称与本家族 .locked 变种「高度同源」;但国家计算机病毒应急处理中心 2026 年 8 月 10 日的预警把它明确写为「2026 年新出现的勒索病毒家族『Sorry』」,BleepingComputer、Censys 与研究者 Rivitna 也都按新出现的独立活动处理(ID-Ransomware 登记名 SorryGo),奇安信则直接写明各来源说法不一。本站在两处都保留 .sorry 后缀,但不下归属定论。该波次的入口(cPanel/WHM 的 CVE-2026-41940)、Go 语言 Linux 载荷、纯文本 README.md 与 Tox 协商方式,都与本页描述的 .locked 波次差别很大,处置要点详见 Sorry 勒索病毒页面。

如何识别

加密后缀:.locked(部分版本为 .locked1)。需要注意,「.locked」是多个家族共用的通用后缀,不能只凭后缀断定是 TellYouThePass——Mallox 的 Linux/ESXi 变种也使用 .locked。

勒索信:README.html(部分版本为 READ_ME.html / READ_ME9.html),在每个被加密目录下落盘,用浏览器打开显示勒索页面,赎金金额通常较低(曾见 0.1 BTC 级别),这是与组织化 RaaS 家族的明显区别。

更可靠的识别依据是入侵痕迹:Web 中间件访问日志中出现针对特定漏洞路径的大量请求,随后出现 WebShell 访问记录(曾见冰蝎通信特征);Java 或 PHP 应用进程派生出 cmd、PowerShell、bash 子进程;业务目录下出现新增的 jsp/php/aspx 文件;数据库进程在加密前被主动终止;同一时间窗口内同行业、部署同一套软件的多家企业同时中招。

传播与入侵方式

TellYouThePass 的传播高度集中在互联网暴露资产的漏洞利用,攻击链通常是:全网扫描目标指纹(特定 ERP/OA/财务系统、中间件版本、PHP 环境);利用公开或在野漏洞获取代码执行权限;上传 WebShell 建立通道,接收恶意模块并在内存中加载以避免落盘查杀;探测系统环境、终止数据库与安全进程;最后执行加密并落盘 README.html。

这个家族的可怕之处在于时间差。 漏洞公开到批量投放之间往往只有一到几天——畅捷通 T+ 漏洞 6 月 8 日披露,9 日就出现大规模攻击。对补丁流程需要走审批、测试与窗口期的企业来说,这个时间差几乎无法靠打补丁追上,必须靠减少暴露面来争取时间:业务系统不直接映射公网、加 WAF、做访问白名单。Linux 版本还会收集 SSH 密钥横移到同网段主机。

加密特点

TellYouThePass 使用 RSA + AES 混合加密。360 对其攻击畅捷通 T+ 事件的分析给出了具体实现:生成一个 16 位随机 GUID 作为对称密钥,用 AES 加密文件内容,再用 RSA 公钥加密这个 GUID;多家厂商的分析则记录了 RSA-1024 与 AES-256 的组合。由于对称密钥被非对称加密保护且每台主机独立,没有攻击者私钥就无法在算法层面还原。

加密与破坏行为:加密前终止数据库进程与服务;加密范围覆盖业务目录、数据库数据目录、共享目录与可访问的映射盘;在每个被加密目录落盘 README.html;Linux 版本收集 SSH 密钥用于横移。Windows 版本通常会清理卷影与恢复点,但并非每次都彻底成功,仍值得逐台确认。

关于是否间歇加密:公开资料未统一说明各版本对大文件的处理策略,处置中必须实测——抽取 .mdf、.dbf、.ibd 与大型压缩包,分析加密块的分布与步长,再判断结构级修复的可行性。

先评估,再动手

可恢复性评估

没有公开解密工具,这一点必须先讲清楚。 TellYouThePass 勒索病毒解密不存在免费或官方途径,No More Ransom 与各厂商工具库都没有对应条目,任何声称能直接解开 .locked 文件的服务都应高度警惕。

1. 备份、快照与卷影 这是最重要的一条。攻击者停留时间通常较短、动作以快速加密为主,对备份基础设施的定向破坏往往不如组织化家族彻底。重点排查独立备份服务器(未映射共享、不在同一凭证域内)、离线介质、NAS 自身快照、云端对象存储的版本历史与对象锁、虚拟化平台快照。

2. 大文件的结构级修复(需先实测) ERP/财务系统的核心资产是数据库。对 .mdf/.ldf、.dbf、.ibd 需先确认是否为部分加密及加密块步长——视加密方式而定,可能做到页级损坏定位、结构修复与表级抽取;如果是全量加密,这条路走不通,必须如实告知。

3. 业务侧数据重建(常被低估) ERP、财务与 OA 数据有大量旁路落点:月度导出的报表账表、报送税务与银行的数据、上下游对账数据、邮件附件、打印归档的单据、应用服务器上的接口日志与中间表。配合日志重放,往往能把数据缺口压到可接受范围。

我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。

我们的处置方案

中了 TellYouThePass 勒索病毒怎么办?

  1. 第一步:应急隔离与取证固定

    这类案例的隔离有一个额外重点:必须先关掉漏洞入口,否则恢复期间会被同一批攻击者重新投放。立即下线或阻断受影响业务系统的公网访问,封禁可疑来源 IP,停用暴露的管理接口。

    取证固定内容:Web 中间件访问日志(定位漏洞利用请求与 WebShell 路径)、应用运行日志、系统与安全事件日志、Linux 侧的 bash 历史与 SSH 认证日志、计划任务与 crontab、新增的 jsp/php/aspx 文件、可疑进程与内存镜像、勒索信 README.html 原件、若干加密样本与同名未加密原件。

    不要重装系统、不要格式化、不要对受影响卷继续写入。 中小企业常见的错误是「先把系统重装恢复业务」,这会同时消灭漏洞证据和数据恢复的可能性。

  2. 第二步:家族识别与漏洞入口定位

    因为 .locked 是多家族共用后缀,识别必须双线进行。

    家族判定:核对勒索信文件名(README.html / READ_ME.html)与内容形态、加密文件头尾标记、载荷样本特征,并与同样使用 .locked 的 Mallox Linux/ESXi 变种区分开(后者勒索信与加密对象完全不同)。

    漏洞入口定位:这是 TellYouThePass 案例的核心工作。从中间件日志中还原漏洞利用请求,确认被利用的具体组件与版本(用友 NC、畅捷通 T+、Log4j2、Shiro、PHP CGI 等),找出所有落盘的 WebShell 与持久化,并核查同一套软件是否部署在其他主机上(往往不止一台中招)。

    同步做加密特征分析:对不同大小的文件抽样,确认是否为部分加密、加密块步长与被破坏结构的位置,为第三步的修复可行性提供依据。

  3. 第三步:可恢复性评估与方案设计

    明确告知无公开解密工具后,按路径分桶评估:

    • 备份可用:核实独立备份机、离线介质、NAS 快照、云端版本历史、虚拟化快照的可用性与时间点,确认未被加密、未被植入持久化;
    • 需修复:对数据库文件与大型业务文件抽样评估,给出表级/文件级覆盖率预估(视加密方式而定,全量加密则如实说明不可行);
    • 业务侧重建:与财务、业务部门一起清点可用的报表导出、报送数据、上下游对账数据、纸质单据,评估能重建到什么时间点;
    • 未受影响资源:从库、报表库、测试环境、离线终端;
    • 确定不可恢复:明确列出。

    由于受害者多为 IT 力量薄弱的中小企业,方案还要包含「先恢复哪些功能才能让业务转起来」的建议,而不只是技术清单。

  4. 第四步:数据恢复实施

    在漏洞已修补、WebShell 与持久化已清除的干净环境中实施,全程操作只读镜像与副本。

    • 业务系统重建:在打好补丁的新主机上重新部署 ERP/财务/OA,再导入恢复出的数据,避免把带后门的旧系统直接拉起;
    • 数据库修复:对 .mdf/.ldf、.dbf、.ibd 做结构修复与表级抽取(若确认为部分加密),结合事务日志、归档日志与上游单据重放补齐增量;
    • 文件与共享目录:优先恢复业务必需目录,按部门分批交付;
    • 业务侧补录:把重建出的报表、对账与单据数据按会计期间导回系统。

    每批交付都做对账:总账与明细核对、关键单据抽样、期初期末余额校验、应用功能验证。恢复环境在确认无残留后再接入生产网络。

  5. 第五步:溯源加固与验收

    溯源报告要明确写出被利用的漏洞、利用时间、WebShell 路径与清除情况、横移范围、是否有数据外传,以及同一软件在其他主机上的暴露情况。

    加固动作针对「漏洞利用型」家族专门设计:

    • 减少暴露面:ERP、财务、OA 与数据库不直接映射公网,改为 VPN/零信任接入并强制多因素认证;确有对外需求的加 WAF 与访问白名单;
    • 建立补丁响应机制:订阅所用国产业务软件厂商与 CNCERT 的安全公告,明确高危漏洞的应急上线流程(TellYouThePass 的投放窗口常在漏洞公开后一两天内);
    • 资产台账:梳理所有互联网暴露资产与中间件版本,消除影子资产;
    • 备份体系:离线/异地 + 不可变存储,备份与业务物理分离,定期真实演练恢复;
    • 监测:Web 访问日志与 WebShell 检测、应用进程派生子进程的告警、EDR 覆盖服务器。

    最后出具事件报告与加固验收清单。

风险提示

中招后切勿操作

  • 不要在漏洞未修补前恢复业务系统并重新联网。TellYouThePass 是批量扫描投放,同一台机器被二次加密的案例非常常见。
  • 不要为了「快速恢复业务」直接重装系统或重建服务器——漏洞证据、WebShell 线索和数据恢复机会会一起消失。
  • 不要相信任何声称能直接解密 .locked 文件的工具或服务。该家族目前没有任何公开免费解密工具。
  • 不要只凭 .locked 后缀就认定是 TellYouThePass;Mallox 的 Linux/ESXi 变种同样使用该后缀,判错会导致处置方向完全偏离。
  • 不要删除中间件访问日志和 README.html。中间件日志是定位漏洞入口的唯一可靠证据,删了就无法确认是从哪进来的。
  • 不要按勒索信要求付款。赎金金额低容易让人动心,但付款不保证拿到可用解密器,也不解决漏洞仍然敞开的根本问题。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

相关问答

常见问题

TellYouThePass 常见问题

  • .locked 后缀的文件能解密吗?

    先要确认是哪个家族。.locked 是多个家族共用的后缀,常见的是 TellYouThePass,但 Mallox 的 Linux/ESXi 变种也使用 .locked,二者处置方向完全不同。判定依据是勒索信:TellYouThePass 是 README.html(浏览器打开的网页形式),Mallox 系是 FILE RECOVERY.txt 之类的文本文件。

    如果确认是 TellYouThePass:目前没有任何公开免费解密工具,No More Ransom 与厂商工具库都没有对应条目,加密实现(RSA 保护的 AES 密钥,每台主机独立)也没有已知可利用缺陷。这种情况下应立刻把重点转向三件事——修补被利用的漏洞防止二次加密、清点所有可能幸存的备份与快照、对数据库等大文件做修复可行性实测。

  • 我们的用友 / 畅捷通系统被加密了,是不是同一批攻击?

    很可能是。TellYouThePass 有针对国产业务软件漏洞发动规模性攻击的明确记录:2022 年 12 月利用用友 NC 的 accept 接口文件上传漏洞与 NCInvokerServlet 任意代码执行漏洞;2023 年 5 月再次针对用友 NC 服务器发起攻击;2023 年 6 月利用畅捷通 T+ 财务管理系统的命令执行漏洞,360 在数天内监测到千余台服务器被攻击。

    这类案例的典型特征是:多家同行业企业在同一时间窗口中招、中间件日志中有针对特定接口路径的批量请求、业务目录下出现新增 WebShell。处置时除了恢复数据,更要立刻确认自己这台机器的软件版本与补丁状态,并检查是否还有同款系统暴露在公网——往往不止一台。

  • ERP 数据库被加密,账务数据还能恢复到什么程度?

    要看三件事的组合结果。

    第一,备份。独立备份机、离线介质、NAS 快照、云端版本历史、虚拟化快照,任何一个可用都能给出一个明确的恢复时间点,这是最可靠的基线。

    第二,数据库文件修复可行性。需要先对 .mdf/.dbf/.ibd 做加密特征分析——视加密方式而定,若为部分加密则可能做页级损坏定位与表级抽取;若为全量加密则这条路不通,我们会如实说明。

    第三,业务侧重建。ERP 与财务数据的特点是旁路副本多:月结报表、报送税务与银行的数据、上下游对账单、邮件附件、纸质凭证、以及应用服务器上的接口日志与中间表。中小企业案例中,这部分的实际价值常常超出预期。

    把三者结合,多数案例能恢复到某个可核对的会计期间,剩余缺口通过业务补录闭合。我们提供的是带覆盖率预估的方案,不承诺全部数据都能恢复。

  • 服务器已经打了补丁,为什么又被加密了一次?

    最常见的三个原因。一是WebShell 与持久化未清除:攻击者在首次入侵时留下的 jsp/php/aspx 后门、计划任务、新增账号或 SSH 授权密钥仍然有效,补丁只堵住了原始漏洞,不影响已有通道。二是同款系统还有其他实例暴露,企业只修了一台,另一台被扫到后再次进入内网。三是内网横移未收敛,Linux 版本会收集 SSH 密钥,攻击者可以从一台已控主机继续扩散。

    正确做法是:清除持久化(逐项核查 Web 目录新增文件、计划任务/crontab、服务、账号、SSH authorized_keys)、在干净主机上重建业务系统而不是把旧系统拉起、全量盘点互联网暴露资产、并在恢复期间保持对受影响网段的严格访问控制与监测。

  • 赎金只要 0.1 BTC,付了是不是更划算?

    我们不支付赎金、不代为谈判,也不建议企业自行付款。金额低确实容易让人动摇,但要看清几点:付款不保证拿到可用解密器,这类批量投放的攻击者并不维护「客户服务」,解密器出错或密钥对不上的情况很常见;其次,漏洞仍然敞开,付款解密后被再次加密的案例在这个家族中尤其多;第三,资金流向境外犯罪组织带来合规与法律风险,并会把企业标记为「愿意付款」的目标。

    更有效的投入是:立刻修补漏洞、清除 WebShell、清点备份与快照、评估数据库修复可行性,同时启动业务侧数据重建。多数案例中这套组合的恢复确定性高于赌一个解密器。