跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Weaxor 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 暂无公开解密工具

Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。

首次出现
2024-10
加密后缀
.rox .weax .wxx
勒索信文件
RECOVERY INFO.txt
受影响平台
Windows / Linux / 数据库

家族档案

加密后缀
  • .rox
  • .weax
  • .wxx
  • .roxaew
  • .wax
勒索信文件
  • RECOVERY INFO.txt
联系方式模式
  • Tor 洽谈页面(勒索信内附链接)
  • 匿名邮箱(常见 tuta.com、anche.no 等免费加密邮箱域名,给出主备两个地址)
  • 勒索信承诺免费试解 3 个文件(每个不超过 5MB,不含数据库与备份)
别名 / 版本
Mallox 改名版、TargetCompany 同源家族、rox 勒索病毒、weax 勒索病毒
首次出现
2024-10
活跃状态
活跃中
威胁等级
极高危
受影响平台
  • Windows
  • Linux
  • 数据库
标签
  • 国内高发
  • 针对数据库
  • 漏洞利用
  • 已更名
  • 活跃中
解密工具
暂无公开解密工具

Weaxor 目前没有公开的免费解密工具,No More Ransom 与各厂商解密工具库均无对应条目。

必须澄清一个常见误区:Weaxor 被普遍认为是 Mallox(TargetCompany)在 2024 年下半年的改名或同源后继,于是有受害者尝试用 Avast 发布的 Mallox 解密器处理 .rox / .weax 文件——这是无效的。Avast 的工具只覆盖 2023 年至 2024 年初被加密、且后缀为 .mallox/.malox/.bitenc 等的 Mallox 文件,攻击方已在 2024 年 3 月左右修复了被利用的密码学缺陷,Weaxor 使用的是修复后的实现。

因此遇到 .rox、.weax、.wxx 后缀时,应直接进入备份清点与数据库文件修复可行性评估,不要在解密工具上消耗时间窗口。

最新动态

  1. 360《2026年8月勒索软件流行态势分析》显示,Weaxor 以 65.74% 的感染占比居国内首位,远超第二名 BrzCrypt(11.11%)与 LockBit(5.56%)。受害设备以 Windows Server 2012/2008 为主,57.52% 未安装任何安全软件,暴露在公网的服务器仍是其主要目标。

    参考来源
  2. 360 7 月态势报告(Weaxor 以 45.45% 居首)记录其新传播方式:利用各类软件漏洞投毒,PowerShell 加载载荷并注入系统进程,多轮加载不同漏洞驱动与安全软件做内核对抗;部分版本爆破数据库后植入 AnyDesk 远控手动投毒。杀软可能被内核对抗绕过,须排查异常驱动与远控工具。

    参考来源

家族概述

Weaxor 于 2024 年下半年首次被发现,公开研究普遍认为它是 Mallox(TargetCompany)的改名或同源后继:攻击目标同样以 Microsoft SQL Server 为核心,投放链路、混淆手法与运营风格都承接自 Mallox,但换用了新的品牌名与后缀,并使用修复后的加密实现。

国内情况最需要重视:360 的 2025 年勒索软件流行态势报告显示,Weaxor 在多个月份位居国内感染量第一——1 月约 40%、3 月约 35.97%、5 月约 28.27%、6 月约 52.24%、10 月约 38.06%。也就是说,Weaxor 已取代 Mallox 成为国内感染量最大的勒索家族之一;进入 2026 年这一态势进一步强化,7 月占比 45.45%、8 月升至 65.74%,为 360 月报中记录到的最高值。技术上它比 Mallox 更复杂:使用多层混淆的初始加载器、PowerShell 与批处理脚本投放、进程注入、AMSI 绕过与 Cobalt Strike shellcode;攻击面也在扩大,有研究记录到其利用面向互联网的 Web 服务漏洞(如被追踪为 React2Shell 的 CVE-2025-55182)作为初始访问途径。

如何识别

加密后缀:.rox 最常见,此外还有 .weax、.wxx,360 的国内态势报告中还记录到 .wax、.roxaew 等变体。

勒索信RECOVERY INFO.txt,这是最可靠的识别依据。内容引导受害者下载 Tor 浏览器并访问指定链接联系攻击者,同时给出两个匿名邮箱(常见 tuta.com、anche.no 等域名)作为备用渠道,并承诺可免费试解 3 个文件、每个不超过 5MB,明确排除数据库与备份文件。

入侵痕迹(判定入口的关键):MS SQL Server 方向——错误日志中大量 sa 账号登录失败后跟一次成功,xp_cmdshell 被启用或通过 CLR/OLE 组件执行系统命令,sqlservr.exe 派生出 PowerShell 或异常可执行文件;Web 服务方向——中间件访问日志中出现针对特定漏洞路径的请求,随后出现 WebShell 访问。

与 Mallox 的区分:Mallox 是 FILE RECOVERY.txt 等勒索信加 .mallox/.bitenc 后缀;Weaxor 是 RECOVERY INFO.txt 加 .rox/.weax/.wxx。这直接决定 Avast 解密器是否可能适用。

传播与入侵方式

Weaxor 继承了 Mallox 的核心路线并在此基础上扩展。

1. MS SQL Server 弱口令爆破(主要入口):扫描互联网上开放 1433 端口的 SQL Server 实例,对 sa 等高权限账号跑字典与暴力破解;登录成功后启用 xp_cmdshell 或利用 CLR/OLE 组件执行系统命令,下载并运行载荷。国内大量制造、零售、贸易企业把数据库端口直接暴露在公网且 sa 口令多年未改,这类资产是其稳定来源。2026 年的监测还记录到一种变化:部分版本爆破数据库登录成功后并不直接投毒,而是先植入 AnyDesk 等远控工具,再由攻击者手工投毒,因此排查时不能只看加密时间点前后的进程。

2. 面向互联网的 Web 服务漏洞:有研究记录到 Weaxor 利用被追踪为 React2Shell 的 CVE-2025-55182 等漏洞作为初始访问途径。这条路线与 TellYouThePass 类似:紧跟公开漏洞的披露节奏,对暴露资产做规模化投放。此外也有 RDP 弱口令与恶意邮件附件等常见途径。

3. 内核级对抗:360 在 2026 年的月报中描述,其攻击链会通过 PowerShell 加载载荷并注入系统进程,随后多轮加载不同的漏洞驱动与安全软件做内核对抗(BYOVD 式手法)。应急排查时应同时检查异常驱动的加载记录与远控工具的安装痕迹,这两类证据往往比加密程序本身更能还原入侵过程。

加密特点

Weaxor 沿用了 Mallox 谱系的混合加密方案(对称算法加密文件内容 + 非对称算法保护密钥),但使用的是修复了密码学缺陷之后的实现。这一点至关重要:Avast 当年之所以能发布 Mallox 解密器,正是因为 2024 年 3 月之前的版本存在可利用的实现缺陷;修复后包括 Weaxor 在内的后续版本都不存在这条捷径。

与数据库相关的行为(国内案例的核心):主动终止 SQL Server、MySQL、Oracle 及备份代理的进程与服务;明确把数据库文件与备份文件(.mdf、.ldf、.bak、.trn、.dbf、.ibd)列入加密目标;删除卷影副本与恢复点;加密范围覆盖本地磁盘、映射网络驱动器与可访问共享。混淆加载与 AMSI 绕过等规避手法增加了取证难度,也意味着恢复前必须彻底清除残留载荷与持久化

关于大文件的处理方式:公开资料未对各版本给出统一结论,必须实测——抽取 .mdf、.ldf、.dbf、.ibd 与大型压缩包,分析加密块的分布与步长后再判断结构级修复是否可行。

先评估,再动手

可恢复性评估

没有公开免费解密工具,Avast 的 Mallox 解密器也不适用。 该工具只覆盖 2023 年至 2024 年初、后缀为 .mallox/.malox/.bitenc 等的 Mallox 文件,攻击方已修复被利用的缺陷,Weaxor 使用的是修复后的实现。

1. 备份、快照与卷影 首要路径。Weaxor 会删除卷影并加密同机备份,但常见幸存点包括:不在同一凭证范围的独立备份服务器、离线介质与磁带、NAS 自身快照、云端对象存储的版本历史与对象锁、虚拟化平台快照、异地灾备副本。数据库场景还要核查日志传送、Always On 辅助副本与只读从库。

2. 数据库文件的结构级修复(Weaxor 案例的核心) 国内案例绝大多数是数据库被加密。视加密方式而定,若对大文件采用部分加密,则 .mdf/.ldf、.dbf、.ibd 内部会保留可观比例的完整数据页,可以做页级损坏定位、系统表与分配结构修复、表级抽取,再结合事务日志、归档日志与上游业务单据重放补齐增量;若为全量加密则修复路径不成立,我们会直接说明。覆盖率需逐库逐表给出。

3. 未加密副本与未被波及的主机 下游数据仓库、报表导出、只读从库、ETL 中间表、上下游系统的对账数据经常保留可用数据;不在同一凭证范围、未映射共享或当时关机的服务器通常完好,可作为数据基线。

我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。额外提醒:Weaxor 没有公开泄露站与品牌声誉约束,付款后拿不到可用解密器的风险相对更高。

我们的处置方案

中了 Weaxor 勒索病毒怎么办?

  1. 第一步:应急隔离与取证固定

    立即关闭 1433(及 3306、1521、3389 等)端口的公网映射,断开受影响服务器的外网访问与内网 SMB 互通,禁用 sa 与其他被攻破的高权限账号。若数据库服务已被强杀,不要反复尝试启动数据库,重复启动可能进一步破坏文件结构。

    Weaxor 使用多层混淆加载、进程注入与 AMSI 绕过,残留载荷不易察觉,因此取证必须完整:SQL Server 错误日志与登录审计、xp_cmdshell 启用记录、sqlservr.exe 子进程记录、Web 中间件访问日志(若入口为 Web 漏洞)、PowerShell 与批处理脚本落盘痕迹、计划任务与服务清单、内存镜像(若主机仍在运行)、勒索信 RECOVERY INFO.txt 原件、不同类型与大小的加密样本、同名未加密原件。

    同时保留数据库目录的完整文件列表与时间戳。不要重装、不要格式化、不要在原盘上做任何修复尝试。

  2. 第二步:家族识别与入口定位

    家族判定:Weaxor 的识别依据是 RECOVERY INFO.txt 勒索信加 .rox / .weax / .wxx 后缀,需与 Mallox(FILE RECOVERY.txt 等,.mallox/.bitenc 后缀)明确区分。这个区分直接决定 Avast 解密器是否可能适用——对 Weaxor 不适用,判定清楚可以立刻省下寻找解密工具的时间。

    入口定位:Weaxor 有两条主要路线,必须确定是哪一条,否则修复完还会被再次攻破。

    • 数据库路线:从 SQL Server 错误日志还原爆破时间线,确认成功登录的账号与命令执行方式;
    • Web 漏洞路线:从中间件访问日志还原漏洞利用请求,确认被利用的组件与版本,枚举所有 WebShell 与持久化。

    加密特征分析:抽取数据库文件、大型压缩包与普通文档,确认是部分加密还是全量加密、加密块步长、被破坏结构的位置。这一步直接决定第三步能否给出数据库修复方案。同时排查进程注入与 AMSI 绕过留下的残留组件。

  3. 第三步:可恢复性评估与方案设计

    先明确告知无公开解密工具、Avast 的 Mallox 解密器不适用,再以数据库为核心排优先级:

    • 备份路径:核实独立备份机、离线介质、NAS 快照、云端版本历史、虚拟化快照、日志传送与 Always On 辅助副本的时间点与完整性;
    • 修复路径:对 .mdf/.ldf、.dbf、.ibd 抽样做页级/块级损坏分布评估,若为部分加密给出表级覆盖率预估,若为全量加密如实说明不可行;
    • 重放路径:确认事务日志、归档日志、上游系统与纸质单据可补齐的时间范围;
    • 旁路数据:下游数据仓库、报表导出、只读从库、ETL 中间表、对账数据;
    • 确定不可恢复:明确列出,便于业务提前安排补录。

    方案写明分批交付顺序(通常先恢复核心业务库与在线交易表,再补历史数据)、每批校验方式与预计时间。

  4. 第四步:数据恢复实施

    在漏洞已修补、WebShell 与残留载荷已清除的干净环境中实施,全程操作只读镜像与副本。

    • 数据库修复:若确认为部分加密,对 SQL Server 做页级损坏定位、修复系统表与分配结构后按表抽取;Oracle 侧结合数据文件头修复与归档日志应用;MySQL 侧逐个处理 .ibd 并重建字典;
    • 增量补齐:用未受影响的事务日志、归档日志、上游业务流水与单据重放,把恢复时间点尽量推到加密时刻;
    • 备份恢复:先在隔离环境校验备份完整性与是否携带载荷,再按优先级恢复;
    • 文件与共享:按部门优先级分批恢复;
    • 旁路数据回灌:把重建的报表与对账数据按业务期间导回系统。

    每批交付做对账:表级记录数与业务系统核对、关键业务单据抽样验证、应用连接与功能验证。恢复环境与生产隔离,确认无残留载荷与后门后再切回。

  5. 第五步:溯源加固与验收

    溯源报告写明:初始入口(数据库爆破还是 Web 漏洞利用)、时间线、成功登录的账号或被利用的组件版本、命令执行方式、载荷投放链路、进程注入与 AMSI 绕过留下的残留、横移范围、备份失效原因、是否存在数据外传。

    加固清单(可验证):

    • 数据库端口不对外暴露:取消 1433/3306/1521 的公网映射,远程访问统一走 VPN 并强制多因素认证;
    • sa、root 等高权限账号改强口令并限制来源 IP,关闭 xp_cmdshell 等危险扩展,数据库服务以低权限账号运行;
    • Web 资产管理:梳理所有互联网暴露的 Web 服务与中间件版本,建立高危漏洞的应急上线流程(Weaxor 会跟进新披露漏洞做规模化投放);
    • 数据库主机与业务网分段,数据库与业务系统分离部署;
    • 备份改为离线/异地 + 不可变存储,数据库备份与数据文件物理分离,定期真实演练恢复;
    • 部署 EDR 覆盖数据库与 Web 服务器,对登录失败、xp_cmdshell 启用、应用进程派生子进程、异常 PowerShell 建立告警闭环。

    最后出具事件报告与加固验收清单。

风险提示

中招后切勿操作

  • 不要用 Avast 的 Mallox 解密器去处理 .rox / .weax / .wxx 文件。该工具只覆盖 2024 年 3 月之前的 Mallox 版本,对 Weaxor 无效,尝试还会在原盘上产生不必要的写入。
  • 不要反复尝试启动被加密的数据库实例,也不要对 .mdf/.ldf 执行 DBCC 修复或强制附加——这些写操作会破坏修复所需的原始结构。
  • 不要在原盘上做任何恢复尝试。先对数据库文件所在卷做只读镜像,所有分析与修复都在副本上进行。
  • 不要在清除残留载荷与持久化之前恢复业务联网。Weaxor 使用进程注入与 AMSI 绕过,残留不易察觉,二次加密风险很高。
  • 不要删除勒索信 RECOVERY INFO.txt、加密样本与 SQL Server 错误日志;它们是家族判定、入口定位与加密特征分析的核心证据。
  • 不要通过 Tor 页面或勒索信邮箱自行付款。Weaxor 没有公开泄露站与品牌约束,付款后拿不到可用解密器的风险相对更高。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

相关问答

常见问题

Weaxor 常见问题

  • .rox / .weax 后缀的文件能解密吗?

    目前没有公开的免费解密工具。.rox、.weax、.wxx 属于 Weaxor 家族,No More Ransom 与各厂商工具库都没有对应条目。

    需要特别提醒一个常见误区:Weaxor 被普遍认为是 Mallox 的改名或同源后继,于是有受害者尝试用 Avast 发布的 Mallox 解密器处理 .rox 文件——这是无效的。Avast 的工具只覆盖 2023 年至 2024 年初被加密、后缀为 .mallox/.malox/.bitenc 等的文件,攻击方在 2024 年 3 月左右修复了被利用的密码学缺陷,Weaxor 使用的正是修复后的实现。

    所以遇到 .rox / .weax 应当直接进入现实路径:清点独立备份与离线介质、检查 NAS 与虚拟化快照、对数据库文件做修复可行性实测、梳理下游报表与只读从库等旁路副本。

  • Weaxor 和 Mallox 是什么关系?处置方式一样吗?

    公开研究普遍认为 Weaxor 是 Mallox(TargetCompany)在 2024 年下半年的改名或同源后继:攻击目标同样以 MS SQL Server 为核心,投放链路与运营风格承接自 Mallox,但换了品牌名与后缀,并使用修复后的加密实现。

    处置的整体思路相同(数据库优先、备份清点、结构修复、日志重放),但有一个关键差异:解密可行性完全不同。Mallox 在 2023 至 2024 年初的部分版本可用 Avast 免费解密器;Weaxor 没有任何公开解密工具。因此判定家族时必须看勒索信——Mallox 是 FILE RECOVERY.txt / HOW TO BACK FILES.txt 等,Weaxor 是 RECOVERY INFO.txt。

    另一个差异是入口:Weaxor 除了继续打 MS SQL Server,还被记录到利用面向互联网的 Web 服务漏洞(如 React2Shell / CVE-2025-55182)作为初始访问途径,所以溯源时要同时排查数据库与 Web 两条路线。

  • SQL Server 被 Weaxor 加密,数据库还能恢复吗?

    有恢复空间,但要按顺序评估,而且不能承诺覆盖率。

    先看备份:独立备份服务器(不在同一凭证范围)、离线介质、异地灾备、日志传送或 Always On 辅助副本、只读从库、以及落在未映射路径上的历史 .bak 文件。任何一个可用都比修复更可靠。国内案例中经常出现「本机备份被一起加密,但某个被遗忘的导出任务救了命」的情况,值得逐项排查。

    再看修复:Weaxor 的加密方式需要实测确认。视加密方式而定,若对大文件采用部分加密,则 .mdf 内部会保留可观比例的完整数据页,可以做页级损坏定位、修复系统表与分配结构、按表抽取数据,再用未被破坏的 .ldf 事务日志与上游业务流水把时间点往前推;若为全量加密,修复路径不成立,我们会直接说明。

    最后是旁路数据:下游数据仓库、报表导出、ETL 中间表、上下游对账数据,这些往往能把最终缺口压到可接受范围。

    必须强调:这是修复而非解密,覆盖率需逐库逐表实测后给出,我们不承诺「100% 恢复」。

  • 为什么 Weaxor 现在这么高发?我们之前都没听过这个名字。

    因为它出现得晚但扩散很快。Weaxor 在 2024 年下半年才首次被发现,却在 2025 年多次位居国内感染量第一——360 的态势报告显示其占比在 1 月约 40%、3 月约 35.97%、5 月约 28.27%、6 月约 52.24%、10 月约 38.06%。它承接了 Mallox 的攻击路线(MS SQL Server 弱口令爆破),同时扩展到面向互联网的 Web 服务漏洞,而国内符合这两类条件的暴露资产数量巨大。

    「没听过这个名字」本身也是改名策略奏效的结果:换掉品牌与后缀后,基于签名与历史情报的检测会失效一段时间,受害者搜索陌生后缀也找不到有效信息。

    对防守方来说,重点不在记住名字,而在堵住那两条路:数据库端口不对外暴露、消除 sa 弱口令,以及梳理互联网暴露的 Web 服务并建立高危漏洞的应急上线流程。这两件事做到位,Weaxor 与它之后的下一个改名版本都进不来。

  • 中了 Weaxor 要不要付赎金?

    我们不支付赎金、不代客户谈判,也建议企业不要自行付款。Weaxor 的情况还有一个额外的风险因素:公开分析指出它没有公开的数据泄露站,也不属于成熟的 RaaS 品牌,使用者更偏向瞄准暴露服务器的中小规模团伙。缺少品牌声誉约束意味着付款后拿不到可用解密器的风险相对更高,解密器有缺陷导致数据库二次损坏的风险同样存在。

    更务实的做法是把最初 24 至 72 小时用在:完成隔离与残留载荷清除(Weaxor 使用进程注入与 AMSI 绕过,不清干净极易二次加密);定位入口是数据库爆破还是 Web 漏洞并立即封堵;清点所有可能幸存的备份、快照与辅助副本;对数据库文件做修复可行性抽样评估。

    多数案例中,「备份 + 结构修复 + 日志重放 + 旁路副本」组合的恢复覆盖率,比赌一个不确定的解密器可控得多。