Weaxor 家族详情

Weaxor

高活跃

Weaxor勒索病毒是一种恶意软件,它通过加密受害者的文件来进行勒索。这种病毒通常会感染计算机系统,加密用户的重要数据文件,并要求支付赎金以获取解密密钥。Weaxor勒索病毒的加密算法强度较高,使得解密文件变得非常困难。加密的后缀.rox,勒索信名字为RECOVERY INFO.txt。

首次发现 : 2024-11-01
勒索信 : RECOVERY INFO.txt
算法 : chacha20加密算法和aes-ctr算法
扩展名 : .rx;.rox;.wax;.001;.wexor;.wxr;.wex;.xor;wxx;.weax;.roxaew;.weaxor;.wxr

情报摘要:

别名 :
IOC数量 :
5
受害记录 :
0
ATT&CK战术 :
12

概览

Weaxor勒索病毒是一种恶意软件,它通过加密受害者的文件来进行勒索。这种病毒通常会感染计算机系统,加密用户的重要数据文件,并要求支付赎金以获取解密密钥。Weaxor勒索病毒的加密算法强度较高,使得解密文件变得非常困难。加密的后缀.rox,勒索信名字为RECOVERY INFO.txt。

加密特征

暂无加密特征数据。

勒索信

勒索信文件 : RECOVERY INFO.txt

Your data has been encrypted In order to return your files back you need decryption tool 1)Download TOR Browser 2)Open in TOR browser link below and contact with us there: http://xxxxxxxxxxxxxxxxxxxxxxx Or email: lazylazy@tuta.com Backup email: help.service@anche.no Limit for free decryption: 3 files up to 5mb (no database or backups)

勒索信文件 : FILE RECOVERY.txt

Your files has been encrypted To recover them you need decryption tool You can contact us in two ways: 1 Download TOR Browser https://xxxxxxxxxxxxxxxxxx/download/ (sometimes need VPN to download) Open TOR browser and follow by link below: http://xxxxxxxxxxxxxxxxxxxxxxx 2 Or email: datahelper@cyberfear.com Your key:xxxxxxxxxxxxxxxxxxxxxxx Include your key in your letter Our guarantee: we provide free decyrption for 3 files up to 3 megabytes (not zip,db,backup)

技术细节

  • 代码语言与样本形态:Weaxor 的公开技术披露较少,暂未见权威报告确认其开发语言、编译器特征、加壳器、互斥体名称或稳定的 PE 元数据。已知文件加密后缀为 .rox,勒索信文件名为 RECOVERY INFO.txt
  • 文件处理特征:其核心行为是遍历本地或可访问路径中的用户数据文件并改写为加密状态。是否采用目录白名单/黑名单、是否跳过系统目录、程序目录、浏览器缓存、数据库临时文件等,暂无公开信息。也未见公开资料确认其是否加密网络共享、可移动磁盘或远程挂载卷。
  • 持久化与权限提升:暂无公开信息表明该家族具有固定持久化机制,如注册表 Run 键、计划任务、服务安装、启动目录写入等。也暂无公开信息确认其是否内置 UAC 绕过、令牌窃取或本地提权模块。
  • 规避与破坏恢复:现代勒索软件常见做法包括终止数据库/备份/办公软件进程、删除卷影副本、清理事件日志、禁用恢复服务等,但 Weaxor 是否具备这些能力暂无公开可验证信息。
  • 网络与 C2:暂无公开情报确认其 C2 协议、固定域名、IP、Tor 洋葱地址、加密握手方式或受害者登记接口。若勒索信中包含联系渠道,也应以样本实物为准,避免将单个样本中的地址泛化为家族级基础设施。
  • 取证关注点:应重点收集原始样本、加密前后文件对、RECOVERY INFO.txt、进程树、注册表变更、计划任务、服务列表、卷影副本状态、网络连接记录以及终端安全日志,用于确认其真实 TTPs。

威胁指标

email

恶意邮箱

datahelper@mailum.com

来源 : Solar266项目捕获
首次录入 : 2026-01-23
最后更新 : 2026-08-31

email

恶意邮箱

lazylazy@tuta.com

来源 : SolarA031项目捕获
首次录入 : 2024-11-15
最后更新 : 2026-08-31

email

恶意邮箱

lazylazy@dnmx.su

来源 : SolarA043项目捕获
首次录入 : 2024-11-15
最后更新 : 2026-08-31

email

恶意邮箱

datahelper@cyberfear.com

来源 : SolarA072项目捕获
首次录入 : 2024-12-22
最后更新 : 2026-08-31

email

恶意邮箱

serve@tuta.com

来源 : SolarA092项目捕获
首次录入 : 2025-01-10
最后更新 : 2026-08-31

受害者信息

暂无受害者记录。

MITRE ATT&CK

  • 初始访问:暂无公开信息确认 Weaxor 的主要入侵入口。可疑场景包括钓鱼附件或链接(T1566)、被盗账号登录远程服务(T1078)、暴露的远程桌面服务(T1021.001)以及第三方下载器投递,但这些仅为勒索攻击常见路径,不能直接归因于该家族。
  • 运行阶段:样本一旦在主机上启动,核心目标通常是发现可加密文件并批量处理。对应 ATT&CK 可映射到用户文件发现(T1083)、系统信息发现(T1082)和进程/服务发现(T1057),但 Weaxor 是否完整实现这些发现动作暂无公开确认。
  • 持久化:暂无公开信息证明其固定使用注册表 Run 键(T1060/T1547.001)、计划任务(T1053.005)或 Windows 服务(T1543.003)。多数勒索软件并不一定依赖长期持久化,而是追求一次性快速加密。
  • 防御规避:尚无公开资料确认其是否具备加壳、混淆、关闭安全工具、日志清理或删除备份能力。若存在删除卷影副本行为,可对应抑制系统恢复(T1490);但针对 Weaxor目前应标记为暂无公开信息。
  • 横向移动:暂无公开信息显示该家族自带 SMB、RDP、PsExec、WMI 或域凭据滥用能力。若在企业环境出现多主机感染,应优先排查被盗域账号、远程管理工具滥用和共享目录传播。
  • 加密勒索:确认行为是数据加密影响可用性,追加 .rox 后缀,并释放 RECOVERY INFO.txt 勒索信。ATT&CK 可映射到数据加密影响(T1486)和可能的恢复抑制(T1490,待证)。目前暂无公开信息证明其存在双重勒索、数据窃取站点或泄露倒计时机制。

处置建议

  1. 及时修补 React2Shell 等新披露高危漏洞。

  2. 核查对外暴露的 Web 应用与中间件,收敛攻击面。

  3. 部署 WAF 与异常请求监控。

常见行业

制造业
金融服务
科技

常见入口

  • VPN 暴露
  • RDP 弱口令
  • 钓鱼邮件
  • 公开服务
  • 供应链入口
  • 远程运维

操作协助

把热线、演示和资料入口拆开,让应急处置、产品评估和补充阅读各自清晰

电话咨询

出现加密、停摆或勒索提示时,优先直接联系应急响应团队。

400-613-6816

预约演练

如果你在评估产品、后台和家族库能力,可以先预约一个简短演示。

预约30分钟

查看资料

把文章、工具和方案入口集中到一起,方便团队继续同步研判。

进入资料中心

5000+

服务客户

99.8%

平均恢复率

<5min

首次响应

50+

安全专家