吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 757|回复: 24
上一主题 下一主题
收起左侧

求助,ERP系统中勒索病毒.weax 数据库文件因重装系统删除,目前只有.bak备份文件

[复制链接]
跳转到指定楼层
楼主
Metalsp 发表于 2026-9-2 16:58 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
中的是.weax后缀的勒索病毒,数据库是sqlserver 2008 R2版

7b77a2d9-907a-4e77-9bc9-eb14398fd6b6.png (34.17 KB, 下载次数: 1)

7b77a2d9-907a-4e77-9bc9-eb14398fd6b6.png

ScreenShot_2026-09-02_165621_165.jpg (59.59 KB, 下载次数: 0)

ScreenShot_2026-09-02_165621_165.jpg

发帖前要善用论坛搜索功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

推荐
AI-Compare 发表于 2026-9-2 18:30
本帖最后由 AI-Compare 于 2026-9-2 20:02 编辑

https://www.solarsecurity.cn/family.html?id=33

勒索信的名称被挡住了,目前根据已展示信息
该勒索家族的已加密内容,解密难度非常困难

现在应该检查网站,系统,数据库等是否存在漏洞
安装并常驻杀毒软件,提防因漏洞未补勒索再造访

尽可能开启杀毒软件勒索诱捕功能,不要开放不必要端口,启用IP白名单
启用‌长亭雷池WAF类似防火墙产品,雇佣技术人员进行网站安全巡检备份


索勒相关分析帖子

【全网首发】Weax 与 Sorry 勒索病毒席卷全国中小企业,深度还原全链路攻击,疑似黑客利用 AI 挖掘管家婆 0day 漏洞
https://www.52pojie.cn/thread-2115892-1-1.html 2026-07-06 15:25

【病毒分析】新崛起的 weaxor 勒索家族:疑似 mallox 家族衍生版,深度解析两者关联!
https://www.52pojie.cn/thread-1992738-1-1.html 2024-12-19 16:45

索勒数据库关于该家族简述

created at:
2024-12-10 18:09:52

updated at:
2026-03-18 13:26:10

id:
22

virus family:
33

病毒家族:
weaxor

加密后缀:
.rx
wxx
.rox
.xor
.wxr
.001
.wxr
.wax
.wex
.weax  <<<本次命中
.wexor
.weaxor
.roxaew

勒索信息:
FILE RECOVERY.txt
RECOVERY INFO.txt
RECOVERY INFORMATION.txt

常用邮箱:
serve@tuta.com
lazylazy@dnmx.su
lazylazy@tuta.com
datahelper@cyberfear.com  <<<本次命中

目前OCR读取的勒索后缀名(已格式化)

zbintel117_erp_backup_2026_07_27_200001_4344872.bak.weax
zbintel117_erp_backup_2026_07_28_200001_3846649.bak.weax

目前OCR读取的勒索信内容(已格式化)

Your files have been encrypted To recover them you need decryption tool

You can contact us in two ways:
1 Download    Browser 
https://www.    .org/dowmload 
(in some cases required    to dowmload)

2 Open    browser and follow by link below:
http://weaxor        .onion/1saHqOhaJLOyrVSPvtJajdzqrftqz01t/1CB7C3EB9D51C0AC7FDB4E2B2DB9519535D22E277E076E350A9DF791422FC3F2

3 or Contact by email:
datahelper@cyberfear.com

Your key:
1CB7C3EB9D51C0AC7FCDB4E2B2DB9519535D22E277E076E350A9DF791422FC3F

Include your key in your letter Our guarantee:
we provide free decyrption for 3 files up to 3 megabytes (not zip, db, backup)
推荐
ps122 发表于 2026-9-3 15:21
lu_wakin 发表于 2026-9-3 10:21
中了勒索病毒千万不要重启,重启就完了。特别是sqlserver,只要不重启数据库文件都是被系统占用的,病毒改 ...

病毒第一步就是停止数据库服务,破坏数据库,重不重启都已经坏了,看看日志信息:

2026-08-11 18:37:58 - ! [012] MSSQLSERVER 服务意外终止
2026-08-11 18:37:58 - + [139] AutoRestart: 正在尝试重新启动 MSSQLSERVER 服务(第 1 次尝试)...
2026-08-11 18:37:58 - ! [368] AutoRestart: 无法重新启动 MSSQLSERVER 服务(原因: 拒绝访问。)
2026-08-11 18:38:03 - + [139] AutoRestart: 正在尝试重新启动 MSSQLSERVER 服务(第 2 次尝试)...
2026-08-11 18:38:03 - ! [368] AutoRestart: 无法重新启动 MSSQLSERVER 服务(原因: 拒绝访问。)
2026-08-11 18:38:08 - + [139] AutoRestart: 正在尝试重新启动 MSSQLSERVER 服务(第 3 次尝试)...
2026-08-11 18:38:08 - ! [368] AutoRestart: 无法重新启动 MSSQLSERVER 服务(原因: 拒绝访问。)
2026-08-11 18:38:08 - ! [140] AutoRestart: MSSQLSERVER 服务经过 3 次尝试后仍无法重新启动
2026-08-11 18:38:08 - + [360] SQLServerAgent 在 MSSQLSERVER 关闭后开始关闭
2026-08-11 18:38:10 - ! [359] 本地主机服务器未运行
2026-08-11 18:38:10 - ! [359] 本地主机服务器未运行
2026-08-11 18:38:11 - ? [098] SQLServerAgent 已终止(一般)
3#
BrutusScipio 发表于 2026-9-2 19:17
4#
mgwlls 发表于 2026-9-2 19:55
本帖最后由 mgwlls 于 2026-9-2 20:00 编辑

去360安天火绒这三家论坛发帖求助联系技术大牛,看能不能解决,我记得国内好像有个专门做勒索安全相关的,忘了谁了。吾爱看过他们发的勒索技术文章,我找过官网
5#
一只大菜猫 发表于 2026-9-2 20:40
是不是开了211端口,有备份直接格式化硬盘重装就行了,解密是不可能的
6#
ifriend 发表于 2026-9-2 22:07
这种不管是数据库重组或者找人拿密钥解密都是收费的啊。我都给客户处理过几个了。前几年全是金蝶的。最近管家婆和其他的比较多。
7#
terry9020 发表于 2026-9-3 08:08
才160多m大小备份,才多少数据,还不如重新开始得了
8#
ps122 发表于 2026-9-3 08:12
如果没有其它备份基本没戏,
最近这个zb应该有很多中招的,后门都被人摸透了。
9#
 楼主| Metalsp 发表于 2026-9-3 09:42 |楼主
terry9020 发表于 2026-9-3 08:08
才160多m大小备份,才多少数据,还不如重新开始得了

数据比较重要,没及时做异地备份,导致备份也被感染了
10#
 楼主| Metalsp 发表于 2026-9-3 09:43 |楼主
ifriend 发表于 2026-9-2 22:07
这种不管是数据库重组或者找人拿密钥解密都是收费的啊。我都给客户处理过几个了。前几年全是金蝶的。最近管 ...

是啊!主要是数据重要,使用erp的同事说只有2024年的数据了
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-9-9 17:02

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表