吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 2454|回复: 59
收起左侧

中了勒索病毒wman,谁能帮忙恢复数据

[复制链接]
crhcss 发表于 2026-3-24 20:01
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
本帖最后由 crhcss 于 2026-3-24 20:09 编辑

公司服务器中了勒索病毒,扩展名是wman,所有数据都被加密,总量1t左右,有谁能帮忙解密的;messages.xml.[[AhzsfTyQRaQ1F]].[[yatesnet@cock.li]].wman

样本数据:https://wwapl.lanzout.com/iw6Sx3lfjfaj   
解压密码:52pojie
image.png

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

solar应急响应 发表于 2026-5-14 09:35
师傅您好,我们是 Solar 应急响应团队,主要协助解决勒索病毒加密、应急处置和数据恢复相关问题。方便的话可以联系我们,我们先帮您看一下具体情况,再协助处理。
FengYinXiYu 发表于 2026-5-18 10:09
文件名拆:messages.xml.[[密钥串]].[[勒索邮箱]].wman

看样子是 YatesNet 勒索软件专属变种,全程高强度 AES+RSA 双重加密,文件名里长串字符是唯一设备加密私钥,每台中毒机器密钥唯一,通用工具无效,cock.li 是境外匿名邮箱,属于黑产勒索常用联系方式。

把你上传的附件下载下来解压后把文件名后缀删掉,改为 messages.xml ,右键属性查看“以前的版本”发现是空的,说明VSS快照已经被删了。

勒索病毒的流程是:加密文件 → 生成 .wman → 删除原文件

原文件的数据可能还残留在磁盘的未分配空间里,你可以试试看用DiskGenius、Recuva这类磁盘工具扫描一下,重点扫描文件原来所在的路径,搜索 messages.xml,如果能预览到正常内容就可以恢复。

不建议联系那个勒索者的邮箱,诈骗率比较高,多数都是给钱也拿不到密钥的。
szmsys 发表于 2026-3-25 05:35
地球守护者 发表于 2026-3-25 06:19
楼层主人,只是需要增加密码文件,没有删除,还有就是寻找回来(可以能够),如果删除,除了专业,好像没有任何办法
hukulamatata 发表于 2026-3-25 06:48
服务器没有双机备份?
farislee 发表于 2026-3-25 07:08
这,从备份恢复吧
shixin 发表于 2026-3-25 08:12
勒索病毒始终没有消停啊,在互联网上公开端口的真的要小心。
pidan634 发表于 2026-3-25 08:37
就算给了钱,也不一定给你解,因为密钥可能都不在他手上,,
hxf1632 发表于 2026-3-25 08:52
这个一般来说很难,我也中过招,好在我的重要文档备份了。它会先复制一份加密文件,然后把你的原文件删除了,因为我的文件比较多,它不停的复制,把我硬盘给搞坏了,目前还没有修复。
smallmouse228 发表于 2026-3-25 08:52
服务器不是都有备份的吗,你这也太马虎了!!
387919 发表于 2026-3-25 09:00
不太可能恢复的。资料重要的话直接给对方钱吧
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-9-15 16:01

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表