

序言
这几年来网络黑产团伙频繁修改恶意程序标识,通过更换文件后缀生成多版本样本规避安全检测。近期监测到 Weaxor 团伙旗下.wex 变种攻击频次上升,不少中小企业内网服务器遭遇侵染,需重点警惕。数据安全问题刻不容缓,您可添加我们的技术服务号(huifu234),我们将第一时间为您提供专业的解决方案,保障您的数据安全。
病毒危害时的具体表现
- .wex 属于Weaxor团伙下的同源变种,和.weax是同一攻击组织产出,属于换后缀改标识的迭代样本,并非两套独立开发的程序。该团伙源自Mallox代码重构,专门针对Windows服务器,内网横向扩散效率强,一台主机失陷就能快速蔓延到内网共享存储。
区分要点:二者是同一团伙发布的不同版本,只是修改了文件后缀标记,用来绕过安全产品特征库,加密逻辑、攻击链路、外联通信渠道完全同源,但文件标记、载荷细节有差异,不能当成完全一样的样本。
- 文件加密后保留原文件名,末尾追加
.wex后缀。重点锁定图纸、财务文档、数据库、业务台账等核心资料。病毒运行时会删除系统卷影副本,切断系统自带的数据恢复途径,目前暂无公开可用解密程序。 - 攻击链路分阶段执行:入侵站稳脚跟后,先采集内网账号凭证,再执行批量加密;部分样本附带算力消耗模块,加密业务文件的同时占用服务器资源,造成业务中断叠加性能故障。
进攻途径
- 公网暴露的RDP、数据库端口弱口令爆破,是该病毒最主要入侵方式,攻击者通过自动化工具持续扫描全网服务器。
- 钓鱼邮件载体,伪装成订单、对账文件,压缩包内含恶意程序,员工双击运行即可触发感染。
- 企业OA、网站系统未修复高危漏洞,被攻击者上传后门,以此投递.wex恶意程序。
易感染机构和设备
制造、商贸、工程类中小企业为主要目标。受害设备集中在承载ERP、图纸库、财务系统的Windows服务器;内网办公电脑挂载共享盘,存在被连带感染风险。
快速自查及防护要点
- 服务器3389、1433等高风险端口禁止直接对公网开放,远程运维采用VPN+堡垒机,开启多因素验证,配置账号登录失败锁定。
- 定期给操作系统、数据库、业务系统打安全补丁,关闭不需要的服务与共享文件夹。
- 搭建离线隔离备份,备份存储与业务网络物理隔离,定期校验备份文件能否正常读取。
- 内部安全培训,陌生邮件附件、压缩包不要下载运行。
最新安全提示
内网主机大量文件出现.wex后缀,桌面生成异常提示文档,立刻断开主机网络。不要重启、不要关机,留存日志与病毒样本。 网络上各类声称可解密的工具不要随意尝试,极易造成原始文件二次损坏。出现感染情况,及时联系专业安全团队评估处理。
本站文章均为91数据恢复专业数据团队根据公司业务案例,数据恢复工作中整理发表,部分内容摘自权威资料,书籍,或网络原创文章,如有版权纠纷或者违规问题,请即刻联系我们删除,我们欢迎您分享,引用和转载,我们谢绝直接复制和抄袭,感谢!
联络方式:
客服热线:400-1050-918
技术顾问:166-6622-5144 133-1884-4580
技术顾问:176-2015-9934 155-2133-9934
邮箱:91huifu@91huifu.com
微信公众号
数据工程师A
数据工程师B
数据工程师C
数据工程师D
数据工程师E


粤公网安备 44030502006563号