.rox 勒索病毒解密:檔案被加密點算?

.rox 勒索病毒解密:檔案被加密點算?
上個月觀塘有間做出口貿易嘅公司,朝早返到公司,發現成個 server 嘅 Excel 報價單同 PDF 合同,檔名後面全部多咗個 .rox,雙擊開唔到。IT 阿頭即刻睇,發現每個 folder 都有封勒索信,話要 0.8 BTC(嗰陣約 HK$400,000)先肯俾解密工具。老闆打俾我哋嗰陣把聲都震:「啲客嘅訂單資料全部喺入面,聽日就要出貨,點算?」
呢單 case 最後冇俾贖金,用咗三日時間救返九成檔案。今日就同大家詳細講,中咗 .rox 勒索病毒之後,每一步應該點做。
.rox 係咩病毒?點樣入侵?
.rox 係近年冒起嘅勒索病毒家族之一,屬於「檔案後綴型」勒索病毒——佢唔會改你個檔名,只係喺後面加個 .rox,例如 報價單2026.xlsx 會變成 報價單2026.xlsx.rox。加密用嘅係 AES-256 + RSA-2048 混合加密,冇私鑰基本上暴力破解唔到。
根據我哋處理過嘅十幾單 .rox case,入侵途徑主要有三種:
- 釣魚電郵附件(最常見,約佔六成):假扮成「報關單」、「invoice」、「順豐到付通知」,附件係 .zip 入面藏 .exe 或者帶 macro 嘅 Office 文件。觀塘嗰間就係會計開咗封「船務公司」email 中招。
- RDP 暴力破解:公司 server 開咗 3389 port 對外,密碼又係
Admin123呢類弱密碼,黑客用工具掃幾個鐘就入到去。有間深水埗嘅維修舖就係咁,成晚冇人,朝早返嚟全軍覆沒。 - 盜版軟件/破解工具:有個 freelance 設計師貪平 download 咗個所謂「Photoshop 破解版」,入面就綁咗 .rox,加埋成個作品集冇咗。
中招後頭 10 分鐘:千祈唔好做嘅 3 件事
好多人一見到勒索畫面就慌,會做錯嘢,搞到本來救得返都變救唔返:
- 唔好即刻熄機/重裝系統:聽落違反直覺,但係啱嘅。因為有啲勒索病毒嘅解密金鑰或者記憶體痕跡仲喺 RAM 入面,一 reboot 就冇咗。正確做法係先拔網絡線(斷網隔離),保持開機狀態,影低勒索信畫面。
- 唔好刪除勒索信同被加密檔案:勒索信入面嘅 victim ID、聯絡電郵、比特幣地址,係之後做「病毒識別」嘅關鍵。有客一嬲之下 delete 晒,結果連隻病毒係咩家族都認唔到,難搞十倍。
- 唔好即刻俾贖金:俾咗未必有解密器——我哋見過有客俾咗 0.5 BTC,對方直接失聯。而且俾贖金等於資助下一次攻擊。先做晒下面啲檢查,真係冇路先考慮。
.rox 有冇免費解密工具?
呢個係最多人問嘅問題。答案係:睇運氣,睇版本。
首先去 No More Ransom(歐洲刑警搞嘅免費解密平台)上載一封勒索信+一個被加密檔案,佢會話你知隻病毒屬於邊個家族、有冇公開解密工具。另外可以用 ID Ransomware 識別。
老實講,.rox 嘅新版本暫時未有公開免費解密器。但有幾種情況係有機會唔使俾錢:
- 舊版本有漏洞:有啲早期 .rox 變種,金鑰生成有缺陷,安全研究員寫咗解密工具。ID Ransomware 認到係舊版就有希望。
- Volume Shadow Copy 未刪:大約三成 case,病毒冇成功刪除 Windows 嘅陰影複製,我哋可以用
vssadmin list shadows睇下有冇舊版本還原點。觀塘嗰單就係靠呢招救返大部分 Excel。 - 有離線備份:最穩陣。外置硬碟 backup 完就拔走嗰種,病毒掂唔到。
真實案例:觀塘貿易公司三日救返九成檔案
返返去開頭嗰單。老闆冇俾贖金,搵咗我哋。我哋上門之後做咗呢幾步:
- 斷網隔離全公司 12 部電腦,逐部檢查,發現得 server 同會計部兩部機中招,其他只係「接觸過」但未執行。
- 上 ID Ransomware 確認係 .rox 新變種,無公開解密器。
- Check Volume Shadow Copy:server 有兩個月前嘅還原點,但最近一個月嘅報價單冇。會計部嗰部有上星期嘅 shadow copy。
- 會計部電腦:用 shadow copy 還原,救返 95% 檔案。
- Server:還原兩個月前版本,再用人手對返 email 同紙本,重建返最近兩個月嘅訂單。客戶資料庫因為有每日自動 backup 去 Google Drive(好彩 IT 阿頭有 set),完整無缺。
前後用咗三日,費用 $8,500(緊急上門+數據搶救)。老闆話:「$8,500 同 $400,000 贖金比,仲要唔使同罪犯交易,抵到爛。」最重要係之後我哋幫佢哋成個 network 加固:RDP 改 port+白名單、員工 phishing training、3-2-1 備份落地。
點樣預防下一次?
- 3-2-1 備份:3 份備份、2 種媒體、1 份離線。備份完一定要「拔線」,唔係等於冇 backup。
- RDP 唔好直接對外:要用就經 VPN,或者至少改 port+設帳戶鎖定(錯 5 次 lock 30 分鐘)。
- 電郵附件警覺性:.zip 入面嘅 .exe、.js、帶 macro 嘅 Office 檔,99% 係伏。唔肯定就先打電話去確認寄件人。
- 定期離線掃毒:每個月用 Windows Defender Offline Scan 或者 Malwarebytes 掃一次。
FAQ
1. 問:.rox 加密咗嘅檔案,改返個後綴名得唔得?
答:唔得。後綴只係個名,入面啲 data 已經用 AES 加密咗,改名都係亂碼。千祈唔好亂改,改錯仲可能影響之後嘅解密識別。
2. 問:俾贖金係咪一定攞得返檔案?
答:唔係。根據統計,俾咗贖金之後攞得返完整檔案嘅,得返大約六成。有啲黑客收錢唔做嘢,有啲解密器本身有 bug 解壞檔案。所以俾贖金係最後最後嘅選項。
3. 問:你哋上門處理勒索病毒收幾錢?
答:緊急上門檢測 $1,500 起(市區),之後按實際搶救工作量報價。數據搶救一般 $3,000–$15,000,視乎數量同難度。報價前會講清楚,唔啱可以唔做。
4. 問:Mac 機會唔會中 .rox?
答:.rox 主要針對 Windows,但 Mac 都有自己嘅勒索病毒(例如 ThiefQuest)。Mac 用戶唔好以為冇事,Time Machine 備份一樣要做。
5. 問:防毒軟件擋唔擋到 .rox?
答:更新到最新嘅主流防毒(Bitdefender、Kaspersky、Windows Defender)對已知變種有一定阻擋力,但零日變種好多時都係靠「行為偵測」先捉到。唔好單靠防毒,備份先係王道。
總結
中咗 .rox,第一時間冷靜:斷網、影相、唔好亂郁、唔好急住俾錢。先做病毒識別,再睇下有冇 shadow copy 或者備份。真係搞唔掂,先至搵專業人士評估。記住,最好嘅解密,就係唔使解密——靠備份。
如果閣下或者公司不幸中招,歡迎即刻 WhatsApp 我哋 +852 6558 6806(24 小時緊急支援),或者睇下我哋嘅 電腦維修 同 數據恢復 服務。我哋喺 博客 仲有更多 勒索病毒防護指南,幫你建立防線。
覺得這篇文章有幫助?
歡迎分享給您的朋友或同事。