.rox 勒索病毒解密:檔案被加密點算?
網絡保安 2026-10-08 CentralComputer Team

.rox 勒索病毒解密:檔案被加密點算?

.rox 勒索病毒解密:檔案被加密點算?

.rox 勒索病毒解密:檔案被加密點算?

上個月觀塘有間做出口貿易嘅公司,朝早返到公司,發現成個 server 嘅 Excel 報價單同 PDF 合同,檔名後面全部多咗個 .rox,雙擊開唔到。IT 阿頭即刻睇,發現每個 folder 都有封勒索信,話要 0.8 BTC(嗰陣約 HK$400,000)先肯俾解密工具。老闆打俾我哋嗰陣把聲都震:「啲客嘅訂單資料全部喺入面,聽日就要出貨,點算?」

呢單 case 最後冇俾贖金,用咗三日時間救返九成檔案。今日就同大家詳細講,中咗 .rox 勒索病毒之後,每一步應該點做。

.rox 係咩病毒?點樣入侵?

.rox 係近年冒起嘅勒索病毒家族之一,屬於「檔案後綴型」勒索病毒——佢唔會改你個檔名,只係喺後面加個 .rox,例如 報價單2026.xlsx 會變成 報價單2026.xlsx.rox。加密用嘅係 AES-256 + RSA-2048 混合加密,冇私鑰基本上暴力破解唔到。

根據我哋處理過嘅十幾單 .rox case,入侵途徑主要有三種:

  • 釣魚電郵附件(最常見,約佔六成):假扮成「報關單」、「invoice」、「順豐到付通知」,附件係 .zip 入面藏 .exe 或者帶 macro 嘅 Office 文件。觀塘嗰間就係會計開咗封「船務公司」email 中招。
  • RDP 暴力破解:公司 server 開咗 3389 port 對外,密碼又係 Admin123 呢類弱密碼,黑客用工具掃幾個鐘就入到去。有間深水埗嘅維修舖就係咁,成晚冇人,朝早返嚟全軍覆沒。
  • 盜版軟件/破解工具:有個 freelance 設計師貪平 download 咗個所謂「Photoshop 破解版」,入面就綁咗 .rox,加埋成個作品集冇咗。

中招後頭 10 分鐘:千祈唔好做嘅 3 件事

好多人一見到勒索畫面就慌,會做錯嘢,搞到本來救得返都變救唔返:

  1. 唔好即刻熄機/重裝系統:聽落違反直覺,但係啱嘅。因為有啲勒索病毒嘅解密金鑰或者記憶體痕跡仲喺 RAM 入面,一 reboot 就冇咗。正確做法係先拔網絡線(斷網隔離),保持開機狀態,影低勒索信畫面。
  2. 唔好刪除勒索信同被加密檔案:勒索信入面嘅 victim ID、聯絡電郵、比特幣地址,係之後做「病毒識別」嘅關鍵。有客一嬲之下 delete 晒,結果連隻病毒係咩家族都認唔到,難搞十倍。
  3. 唔好即刻俾贖金:俾咗未必有解密器——我哋見過有客俾咗 0.5 BTC,對方直接失聯。而且俾贖金等於資助下一次攻擊。先做晒下面啲檢查,真係冇路先考慮。
即時應對清單:① 拔網絡線(有線無線都斷)② 影低勒索信全文 ③ 記低幾個被加密檔案嘅原名+新名 ④ 唔好再喺嗰部機做任何嘢 ⑤ 打俾專業人士(我哋 24 小時緊急支援:+852 6558 6806)。

.rox 有冇免費解密工具?

呢個係最多人問嘅問題。答案係:睇運氣,睇版本。

首先去 No More Ransom(歐洲刑警搞嘅免費解密平台)上載一封勒索信+一個被加密檔案,佢會話你知隻病毒屬於邊個家族、有冇公開解密工具。另外可以用 ID Ransomware 識別。

老實講,.rox 嘅新版本暫時未有公開免費解密器。但有幾種情況係有機會唔使俾錢:

  • 舊版本有漏洞:有啲早期 .rox 變種,金鑰生成有缺陷,安全研究員寫咗解密工具。ID Ransomware 認到係舊版就有希望。
  • Volume Shadow Copy 未刪:大約三成 case,病毒冇成功刪除 Windows 嘅陰影複製,我哋可以用 vssadmin list shadows 睇下有冇舊版本還原點。觀塘嗰單就係靠呢招救返大部分 Excel。
  • 有離線備份:最穩陣。外置硬碟 backup 完就拔走嗰種,病毒掂唔到。

真實案例:觀塘貿易公司三日救返九成檔案

返返去開頭嗰單。老闆冇俾贖金,搵咗我哋。我哋上門之後做咗呢幾步:

  1. 斷網隔離全公司 12 部電腦,逐部檢查,發現得 server 同會計部兩部機中招,其他只係「接觸過」但未執行。
  2. 上 ID Ransomware 確認係 .rox 新變種,無公開解密器。
  3. Check Volume Shadow Copy:server 有兩個月前嘅還原點,但最近一個月嘅報價單冇。會計部嗰部有上星期嘅 shadow copy。
  4. 會計部電腦:用 shadow copy 還原,救返 95% 檔案。
  5. Server:還原兩個月前版本,再用人手對返 email 同紙本,重建返最近兩個月嘅訂單。客戶資料庫因為有每日自動 backup 去 Google Drive(好彩 IT 阿頭有 set),完整無缺。

前後用咗三日,費用 $8,500(緊急上門+數據搶救)。老闆話:「$8,500 同 $400,000 贖金比,仲要唔使同罪犯交易,抵到爛。」最重要係之後我哋幫佢哋成個 network 加固:RDP 改 port+白名單、員工 phishing training、3-2-1 備份落地。

點樣預防下一次?

  • 3-2-1 備份:3 份備份、2 種媒體、1 份離線。備份完一定要「拔線」,唔係等於冇 backup。
  • RDP 唔好直接對外:要用就經 VPN,或者至少改 port+設帳戶鎖定(錯 5 次 lock 30 分鐘)。
  • 電郵附件警覺性:.zip 入面嘅 .exe、.js、帶 macro 嘅 Office 檔,99% 係伏。唔肯定就先打電話去確認寄件人。
  • 定期離線掃毒:每個月用 Windows Defender Offline Scan 或者 Malwarebytes 掃一次。

FAQ

1. 問:.rox 加密咗嘅檔案,改返個後綴名得唔得?

答:唔得。後綴只係個名,入面啲 data 已經用 AES 加密咗,改名都係亂碼。千祈唔好亂改,改錯仲可能影響之後嘅解密識別。

2. 問:俾贖金係咪一定攞得返檔案?

答:唔係。根據統計,俾咗贖金之後攞得返完整檔案嘅,得返大約六成。有啲黑客收錢唔做嘢,有啲解密器本身有 bug 解壞檔案。所以俾贖金係最後最後嘅選項。

3. 問:你哋上門處理勒索病毒收幾錢?

答:緊急上門檢測 $1,500 起(市區),之後按實際搶救工作量報價。數據搶救一般 $3,000–$15,000,視乎數量同難度。報價前會講清楚,唔啱可以唔做。

4. 問:Mac 機會唔會中 .rox?

答:.rox 主要針對 Windows,但 Mac 都有自己嘅勒索病毒(例如 ThiefQuest)。Mac 用戶唔好以為冇事,Time Machine 備份一樣要做。

5. 問:防毒軟件擋唔擋到 .rox?

答:更新到最新嘅主流防毒(Bitdefender、Kaspersky、Windows Defender)對已知變種有一定阻擋力,但零日變種好多時都係靠「行為偵測」先捉到。唔好單靠防毒,備份先係王道。

總結

中咗 .rox,第一時間冷靜:斷網、影相、唔好亂郁、唔好急住俾錢。先做病毒識別,再睇下有冇 shadow copy 或者備份。真係搞唔掂,先至搵專業人士評估。記住,最好嘅解密,就係唔使解密——靠備份。

如果閣下或者公司不幸中招,歡迎即刻 WhatsApp 我哋 +852 6558 6806(24 小時緊急支援),或者睇下我哋嘅 電腦維修 同 數據恢復 服務。我哋喺 博客 仲有更多 勒索病毒防護指南,幫你建立防線。

覺得這篇文章有幫助?

歡迎分享給您的朋友或同事。

致電我哋