如何判断是不是中了Weax勒索病毒,舍末无勒解密专家指南必读
企业服务器突然无法访问,SQL Server数据库停止运行,Word、Excel、图片和备份文件后面出现.weax或.rox后缀,多个目录同时生成RECOVERY INFORMATION.txt或FileRecovery.txt勒索信。
出现这些现象,说明企业可能已经遭到Weax或Weaxor勒索病毒攻击。
进入2026年后,Weax攻击方式出现了明显变化。公开事件响应报告显示,攻击者已经能够利用刚刚公开的高危漏洞,在进入服务器后不到一分钟内部署勒索程序。另有技术分析发现,攻击者会滥用SQL Server的高权限,执行混淆PowerShell、加载Cobalt Strike并绕过安全检测。
这类攻击速度极快,企业从“存在漏洞”到“文件被加密”,可能几乎没有人工处置时间。

舍末无勒-勒索病毒解密,恢复 官网 https://noransom.net/
Weax、Weaxor与Mallox是什么关系?
安全报告通常将Weaxor视为Mallox或TargetCompany勒索病毒体系的延续或重新包装。该家族从2021年前后开始活动,长期关注Windows服务器和暴露在公网的Microsoft SQL Server。
早期Weaxor样本常给文件添加.rox后缀,并留下名为RECOVERY INFO.txt的勒索信。后续事件中又出现了.weax后缀与RECOVERY INFORMATION.txt、FileRecovery.txt等不同名称的勒索信。
因此,仅凭“Weax”这个名称或一个文件后缀,无法精确判断变种版本。专业分析还需要结合勒索信、文件结构、样本哈希、加密标记和现场日志。
2026年Weax真的通过0day和内鬼攻击企业吗?
目前能够确认的是,Weaxor已经利用过刚公开不久的高危漏洞,但没有足够证据证明其普遍使用真正的0day漏洞。
已确认的1day漏洞攻击
React2Shell,即CVE-2025-55182,是一个影响React Server Components及相关Next.js应用的严重远程代码执行漏洞。
该漏洞于2025年12月3日公开。事件响应团队记录到,12月5日就有攻击者利用它进入企业服务器并部署Weaxor。漏洞从公开到被用于勒索攻击只间隔两天。
攻击者不需要登录账号,只需要向存在漏洞的公网服务器发送特制请求,就可能以Web服务进程的权限执行命令。
这类漏洞已经公开并有补丁,因此更准确地说,它属于被快速武器化的1day或N-day漏洞,而不是仍未公开的0day。
暂未证实的0day说法
0day是厂商和防守方尚未掌握、没有可用补丁的未知漏洞。截至目前,没有可信公开证据能够证明Weaxor普遍利用某个未公开0day攻击中国企业。
企业发现服务器被入侵,也不能因为暂时找不到入口,就直接认定攻击者使用了0day。日志被删除、审计未开启、设备记录保存时间过短,都可能导致常规入口无法还原。
“内鬼入侵”也不能只凭感觉判断
攻击者使用正确的管理员账号登录,操作看起来可能与内部人员相似,但这并不等于存在内鬼。
账号可能通过钓鱼邮件、木马、密码复用、远程控制软件或历史数据泄露被盗。攻击者也可能购买已经失陷的服务器权限。
只有掌握明确的人员行为、账号使用轨迹、终端证据和访问时间线,才能判断是否涉及内部人员。目前没有可靠公开证据表明“内鬼”是Weaxor的主要入侵方式。
为什么不少企业感觉Weax像是从内网突然出现?
勒索病毒最终爆发时,攻击者可能已经潜伏了一段时间。
攻击者进入一台公网服务器后,可能先收集账号、识别数据库、检查安全软件和备份,再寻找能够访问其他主机的高权限凭据。等到正式执行加密时,受影响范围可能已经从一台服务器扩大到共享存储、数据库和其他业务系统。
在2026年的Weaxor技术分析中,攻击者曾利用SQL Server高权限执行系统命令。正常情况下,sqlservr.exe不应该启动cmd.exe或PowerShell。攻击者启用xp_cmdshell或OLE Automation Procedures后,可以借助数据库服务账号进入操作系统命令环境。
由于命令是从企业自己的SQL Server进程发起,普通管理员很容易误以为是内部脚本或正常业务操作。
这也是为什么攻击看起来像“内鬼操作”,实际却可能是公网数据库、弱口令或漏洞失陷。
如何判断是不是中了Weax勒索病毒?
可以先从文件、勒索信、系统行为和入侵痕迹四个方面检查。
一、文件出现.weax或.rox后缀
常见表现包括:
不要直接删除后缀。把.weax改回.xlsx或.mdf,不会恢复文件内容,还会破坏后续样本分类所需的信息。
二、目录中出现勒索信
Weaxor相关事件中出现过以下勒索信名称:
-
RECOVERY INFO.txt
-
RECOVERY INFORMATION.txt
-
FileRecovery.txt
-
HOW TO RECOVER.TXT
勒索信通常要求受害者下载Tor浏览器,通过暗网地址或指定邮箱联系攻击者,并提交一串受害者编号或密钥标识。
攻击者可能提出免费解密少量文件,但通常拒绝测试数据库和备份文件。这种测试只能说明攻击者可能掌握某种解密能力,不能证明其工具可以完整恢复大型数据库。
三、系统出现异常安全行为
公开Weaxor事件中曾发现以下行为:
如果杀毒软件突然停止工作、历史还原点消失或日志出现异常空白,应当视为严重入侵迹象。
四、检查React和SQL Server异常
如果企业使用React Server Components、Next.js或公网SQL Server,应重点检查两类进程关系:
还要检查xp_cmdshell、OLE Automation Procedures是否被异常启用,SQL Server服务账号是否拥有过高系统权限,以及公网Web服务器是否曾运行存在React2Shell漏洞的版本。
这些痕迹能够帮助区分漏洞入侵、数据库账号失陷和正常运维操作。
已经确认中了Weax勒索病毒怎么办?
首先隔离受影响设备。断开中招服务器与办公网、共享存储、虚拟化平台和备份系统之间的网络连接,避免攻击继续扩散。
同时保护尚未受影响的备份。暂停自动同步任务,不要把移动硬盘或离线备份接入仍然失陷的服务器。
然后保留以下材料:
-
完整勒索信
-
少量加密文件样本
-
原始文件名和后缀
-
Windows事件日志
-
防火墙、VPN及远程访问日志
-
SQL Server日志与配置
-
EDR和杀毒软件告警
-
异常PowerShell及进程记录
不要立即格式化或重装服务器,也不要在唯一一份加密数据上反复运行网上下载的解密工具。旧版Mallox或TargetCompany解密程序未必支持当前Weax变种,错误处理可能造成二次损坏。
杀毒软件为什么无法直接恢复Weax文件?
杀毒软件的作用主要是识别和清除恶意程序。文件已经被加密后,即使杀毒软件成功删除了Weax程序,也无法自动生成对应的解密密钥。
普通数据恢复软件主要寻找被删除但尚未覆盖的数据。如果原始内容已经被密文覆盖,扫描出来的仍然可能是加密文件。
Weax勒索病毒恢复需要分别评估:
-
当前变种是否存在适用解密工具
-
加密文件结构是否完整
-
是否保留有效备份或快照
-
数据库日志和历史副本是否可用
-
是否存在未加密的数据页或业务副本
-
攻击者是否已经删除或破坏备份
-
恢复后的业务数据是否能够通过验证
这些条件不能通过一个通用软件自动判断。
舍末无勒如何处理Weax勒索病毒?
舍末无勒提供勒索病毒解密、数据恢复、攻击溯源和安全加固服务。针对Weax事件,处理重点通常包括以下几个阶段。
第一阶段是应急隔离和现场保全,控制攻击范围并保护现有备份、日志与加密文件。
第二阶段是样本识别,结合.weax或.rox后缀、勒索信、文件结构和程序特征,确认具体家族与变种。
第三阶段是可恢复性评估,检查解密工具、备份快照、数据库日志、终端副本及其他数据来源,明确能够尝试的恢复路径。
第四阶段是核心业务恢复。根据企业需求,优先处理SQL Server、ERP、财务账套、生产系统或客户订单,并在恢复后验证数据完整性。
第五阶段是攻击溯源与加固,确认攻击来自React漏洞、SQL Server、远程账号还是其他入口,轮换受影响密码并修复暴露面,防止二次入侵。
专业团队无法在没有密钥、没有副本且数据被完整加密的情况下凭空还原文件。可靠的勒索病毒解密服务,应先评估样本和现场,再说明可恢复范围与技术边界。
如果企业已经发现.weax文件、Weaxor勒索信、SQL Server异常启动PowerShell,或者React、Next.js服务器在补丁发布前后出现可疑访问,应立即通过舍末无勒官网 ( https://noransom.net/ )联系应急人员。
越早隔离、取证和保护备份,越有机会保留有效的勒索病毒恢复路径。