导言
.weax 勒索病毒在加密前,往往会执行vssadmin delete shadows来摧毁系统的还原点。虽然它试图抹杀一切备份,但它很难清除系统底层硬件锁定的深层卷影副本,也无法逃避 Windows 脚本宿主内部的内存扫描。
本文将介绍如何使用 Windows 自带的DiskShadow工具,通过命令行脚本强制暴露并备份那些“死而复生”的卷影副本。同时,我们将配置AMSI(反恶意软件扫描接口),在内存中对 .weax 使用的混淆 PowerShell 脚本进行“脱衣”扫描,在病毒代码执行前将其识别。如果您正在经历数据恢复的困境,我们愿意与您分享我们的专业知识和经验。通过与我们联系,您将能够与我们的团队进行沟通,并获得关于数据恢复的相关建议。如果您希望了解更多信息或寻求帮助,请随时添加我们的技术服务号(data388)免费咨询获取数据恢复的相关帮助。
一、 .weax 的“混淆脚本”与“备份残留”
1. 混淆的 PowerShell 下载器
.weax 很少直接作为 EXE 文件传播,而是通过一个经过高度混淆(如 Base64、XOR 编码)的 PowerShell 脚本启动。这种脚本是“合法”的代码,只是内容被加密了,传统的杀毒软件在文件扫描阶段很难识别。
2. 卷影副本的“幸存者”
虽然病毒删除了 VSS 链接,但底层的卷影副本存储区域(差异块数据)可能依然存在。图形界面的“以前的版本”选项卡可能显示为空,但这并不代表数据真的物理消失了,只是指针断了。
二、 数据恢复:使用 DiskShadow 强制挂载卷影副本
这是一种“硬核”恢复手段,适用于 GUI 失效或卷影副本被病毒“软删除”的情况。
1. 原理:绕过资源管理器的限制
DiskShadow 是 Windows Server 和部分 Windows 高级版本自带的命令行工具,它由 Volume Shadow Copy Service (VSS) 直接管理,权限比资源管理器更高。
2. 编写 DiskShadow 脚本进行挂载
你需要创建一个文本文件(例如rescue.txt),输入以下命令:
```text
设置为详细模式,以便查看输出
set verbose on
列出所有卷影副本
list shadows all
假设我们要恢复的是 ID 为 {xxxxxxxx-xxxx-...} 的那个卷影副本 实际使用时,请替换为你列出的具体 ID
select volume id {xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx}
创建一个符号链接(挂载点),将卷影副本挂载为一个新的盘符(例如 X:)
expose x:
结束
exit
3. 执行与数据提取
操作逻辑:
以管理员身份打开命令提示符(CMD)。
输入命令:diskshadow /s rescue.txt。
系统会执行脚本,如果没有报错,你会在“我的电脑”中看到一个新出现的X: 盘。
恢复数据:
这个 X: 盘就是你的 C: 盘在病毒攻击前一刻的完整镜像。
Robocopy 抢救:不要直接操作文件,立即使用robocopy X:\Users\YourName D:\Recovery /E /COPYALL命令,将 X 盘中的所有用户数据全速复制到外部硬盘D:\Recovery中。
优势:这种方法不需要安装第三方软件,直接利用系统底层能力,成功率极高,且不会触发病毒的二次加密(因为挂载的是只读卷影)。
如果您正在经历勒索病毒的困境,欢迎联系我们的vx技术服务号(data388),我们愿意与您分享我们的专业知识和经验。
三、 预防:启用 AMSI(反恶意软件扫描接口)
防御 .weax 的关键在于解构其混淆的下载脚本。AMSI 是微软提供的一种接口,允许杀毒软件在脚本执行时(而不是在文件扫描时)扫描其内容。
1. 确保 Windows PowerShell 启用 AMSI
AMSI 默认集成在 Windows 10/11 和 PowerShell 5.1+ 中,但需要确保未被恶意脚本禁用。
检查:打开 PowerShell,输入$PSVersionTable,确认 PSRemotingProtocolVersion 等信息正常。
防御逻辑:当 .weax 的混淆脚本运行powershell -e [Base64Payload]时,AMSI 会拦截这个动作,将解码后的代码在内存中交给杀毒软件检查。一旦发现解码后的内容包含“Rijndael”、“加密”、“WMI”等勒索特征,杀毒软件会立即阻断。
2. 针对通用脚本语言的加固
.weax 有时也使用 VBScript 或 JavaScript(WSH)。
注册表配置:
AMSI 不仅支持 PowerShell,也支持 .NET 程序和 COM 接口。确保注册表中HKLM\SOFTWARE\Microsoft\.NETFramework\v4.0.30319\下的AmsiEnable设置为 1。
配置 SmartScreen 对脚本的拦截:
在 Internet Explorer 设置(这也影响 Edge 和其他组件)中,将“智能屏幕筛选器”设置为开启。
策略:即使脚本是从本地运行的,如果它是从互联网下载的(带有Mark of the Web标记),SmartScreen 会结合 AMSI 阻止未签名的混淆脚本运行。
3. 使用 PowerShell 的“模块日志”与“脚本块日志”
这不是拦截,而是为了溯源,但能有效威慑。
策略配置:
通过组策略开启“打开 PowerShell 脚本块日志”。
这会将 PowerShell 执行的每一行代码(包括解密后的代码)都记录到 Event Viewer 的 "Microsoft-Windows-PowerShell/Operational" 日志中。
防御效果:.weax 的脚本非常依赖内存中的解密运行。一旦开启日志,黑客的所有攻击代码都会被白纸黑字地记录下来。如果企业配置了 SIEM(如 Splunk),一旦检测到日志中出现大量加密相关的 API 调用,可以立即切断该进程的电源。
结语
面对 .weax 勒索病毒,当图形界面的备份入口被恶意封锁时,DiskShadow命令行工具提供了强制挂载底层卷影副本的“上帝视角”,让我们能手动找回丢失的时间点。而在防御侧,AMSI的存在意味着所有的混淆和加密脚本在运行时都必须先接受“安检”,这种运行时的动态解构能力,让 .weax 赖以生存的混淆外壳瞬间失效。这种结合了底层存储挂载与运行时内存扫描的战术,是对抗勒索病毒的最前沿防线。
91数据恢复-勒索病毒数据恢复专家,以下是2026年常见传播的勒索病毒,表明勒索病毒正在呈现多样化以及变种迅速地态势发展。
后缀.weax勒索病毒,.wex勒索病毒,.rox勒索病毒,.sorry勒索病毒,.sorry1勒索病毒,.bixi勒索病毒,.baxia勒索病毒,.d3ad勒索病毒,.mallox勒索病毒,.DevicData勒索病毒,Devicdata-X-XXXXXX勒索病毒,.helper勒索病毒,lockbit5.0勒索病毒,.REVRAC勒索病毒,.kat6.l6st6r勒索病毒,.888勒索病毒,.AIR勒索病毒,.solutions勒索病毒,.poin勒索病毒,.[TechSupport@cyberfear.com].REVRAC勒索病毒,.[xueyuanjie@onionmail.org].AIR勒索病毒,.FAFX勒索病毒,.flex勒索病毒,.piz勒索病毒等。
这些勒索病毒往往攻击入侵的目标基本是Windows系统的服务器,包括一些市面上常见的业务应用软件,例如:金蝶软件数据库,用友软件数据库,管家婆软件数据库,速达软件数据库,智邦国际软件数据库,科脉软件数据库,海典软件数据库,思迅软件数据库,OA软件数据库,ERP软件数据库,自建网站的数据库、易宝软件数据库等,均是其攻击加密的常见目标文件,所以有以上这些业务应用软件的服务器更应该注意做好服务器安全加固及数据备份工作。
如需了解更多关于勒索病毒最新发展态势或需要获取相关帮助,您可关注“91数据恢复”。
热门跟贴