CuuDuLieuMaHoa.com/ TRecovery by TUNGTEK
Zalo TUNGTEK
🎟️ Ticket #1326 · Ransomware Recovery · SQL Server / BRAVO

Niềm vui bàn giao Database BRAVO sau sự cố mã hóa .WEX

Có những Ticket mà khoảnh khắc đáng nhớ nhất không nằm ở con số phần trăm Recovery, mà ở lúc ứng dụng nghiệp vụ mở lại, người dùng kiểm tra được dữ liệu thật và phía khách hàng nói: “đã dùng được”. Ticket #1326 là một ca như vậy — đồng thời cho thấy kinh nghiệm tích lũy từ Mallox giúp TUNGTEK bước vào bài toán WEX với tốc độ đánh giá, định hướng Recovery và Validation hiệu quả hơn.

9,97 GiBMẫu MDF được phân tích
215Vùng biến đổi/mã hóa ghi nhận
~5%Phạm vi byte-level bị ảnh hưởng
~95%Dung lượng ngoài vùng mã hóa
Từ Mallox đến WEX: kinh nghiệm thực chiến trước đây giúp TUNGTEK rút ngắn giai đoạn đánh giá, giảm vòng thử sai và tập trung sớm vào Recovery + Validation dữ liệu nghiệp vụ.
#TUNGTEK#CuuDuLieuMaHoa #WEX#WeaXor#Mallox #SQLServer#MDF#BRAVO
Case Thực Tế #1326 – BRAVO .WEX: bàn giao thành công dữ liệu dùng được
Hình đại diện Case Thực Tế #1326 — BRAVO .WEX. Thiết kế vuông dành cho bài Full, tối ưu hiển thị trên desktop và mobile.
Mục lục
  1. Khoảnh khắc cuối Ticket
  2. Từ kinh nghiệm Mallox đến WEX
  3. Bóc tách hồ sơ #1326
  4. RFC: 215 vùng và ý nghĩa 5% / 95%
  5. Vì sao MDF có thể còn cơ hội Recovery?
  6. Quy trình Recovery ở mức công khai
  7. Validation bằng BRAVO thực tế
  8. Threat Intelligence: WEX / WeaXor / Mallox
  9. IOC phục vụ Threat Hunting
  10. Bài học phòng thủ SQL Server
  11. Nguồn tham khảo
01 · Kết quả phải được người dùng xác nhận

Niềm vui không phải “file đã copy xong” — mà là dữ liệu đã quay lại công việc

Trong Ransomware Recovery, một file MDF có thể đọc được chưa đồng nghĩa database đã dùng được. Kết quả chỉ có ý nghĩa khi cấu trúc SQL Server đủ ổn định, dữ liệu nghiệp vụ truy xuất được, và cuối cùng chính ứng dụng BRAVO cùng người dùng xác nhận quy trình làm việc trở lại.

“Congratz & Thanks to @TUNGTEK – Tùng Nguyễn cùng cả team đã cứu được dữ liệu và active lại chương trình của BRAVO!”
Phản hồi của khách hàng trong quá trình bàn giao — thông tin định danh đã được ẩn.
Xác nhận chính thức trong hồ sơ nghiệm thu: phía BRAVO đã kiểm tra dữ liệu và ghi nhận “đạt yêu cầu sử dụng cho công việc”; phạm vi bàn giao gồm dữ liệu BRAVO và File Server, chất lượng được ghi nhận “đạt yêu cầu, sử dụng bình thường”.
01A · Từ Mallox đến WEX

Kinh nghiệm tích lũy là lý do hiệu suất Recovery ngày càng cao

“Chúng ta có một quá khứ kinh nghiệm với Mallox — và chính chiều sâu đó khiến WEX không còn là một bài toán hoàn toàn mới.”

Trong thực tế Ransomware Recovery cho SQL Server, hiệu quả không chỉ đến từ một công cụ hay một decryptor. Nó đến từ khả năng đọc nhanh hiện trạng, nhận diện pattern tác động, hiểu cấu trúc dữ liệu nghiệp vụ và biết đâu là phần cần ưu tiên để đưa hệ thống trở lại trạng thái có thể kiểm chứng.

Những ca thực chiến trước đây với Mallox / TargetCompany tạo cho TUNGTEK một nền kinh nghiệm có giá trị: cách nhìn file .mdf/.ldf, cách đánh giá các vùng hỏng rời rạc, sự phụ thuộc giữa page, metadata, allocation map và dữ liệu nghiệp vụ; đồng thời hiểu rất rõ rằng attach được database chưa phải là Recovery thành công.

Vì vậy khi gặp .WEX, Ticket #1326 không được nhìn như một ca “extension mới thì mọi thứ bắt đầu lại từ đầu”. Kinh nghiệm Mallox giúp rút ngắn giai đoạn định hướng, tăng chất lượng RFC và tập trung sớm vào con đường có giá trị nhất: trích xuất → tái cấu trúc → Validation thực tế bằng BRAVO.

“WEX không còn là vấn đề” trong ngữ cảnh của case này không có nghĩa mọi ca WEX đều dễ hoặc đều phục hồi được. Ý nghĩa chính xác là: TUNGTEK đã có nền tảng kinh nghiệm đủ sâu để WEX không còn là một bài toán xa lạ, từ đó xử lý có phương pháp, nhanh hơn và hiệu quả hơn so với việc bắt đầu từ con số 0.
Tư liệu thực tế ẩn danh Ticket 1326: phản hồi khách hàng, nghiệm thu và màn hình BRAVO
Tư liệu thực tế đã ẩn danh của Ticket #1326: phản hồi khách hàng, quá trình bàn giao và kiểm tra dữ liệu BRAVO.

Từ kinh nghiệm thành hiệu suất

Nhận diện nhanh hơn: không dừng ở tên extension; ưu tiên pattern tác động lên SQL Server và dữ liệu thật.

RFC có trọng tâm hơn: đo vùng ảnh hưởng và đánh giá khả năng cứu theo cấu trúc Page / Extent thay vì chỉ nhìn trạng thái file.

Recovery ít vòng thử sai hơn: bảo toàn source, làm việc trên working copy và ưu tiên dữ liệu nghiệp vụ.

Validation đúng đích: kết quả cuối phải được kiểm chứng bằng BRAVO và người dùng thực tế.

02 · Ticket #1326

Bóc tách hồ sơ kỹ thuật: một MDF lớn, nhiều vùng hỏng rời rạc

Ghi chú ẩn danh: trong bài viết công khai, các tên khách hàng, tên công ty, mã định danh và tên file có khả năng nhận diện đã được thay thế. Ký hiệu ABC là tên thay thế dùng riêng cho case study này; không phải tên doanh nghiệp thật.

Thông tin mẫu RFC

Loại dữ liệu: Microsoft SQL Server / BRAVO.

Mẫu phân tích: B8R2_ABC.mdf.wex.

Dung lượng tuyệt đối: 10.708.713.644 bytes ≈ 9,9733 GiB.

Vùng bị biến đổi/mã hóa: 215 vùng.

Ước tính byte-level: ~5% bị ảnh hưởng, ~95% nằm ngoài vùng mã hóa.

Mục tiêu Recovery

RFC đánh giá khả thi cao để triển khai hướng trích xuất dữ liệu trên working copy, không phụ thuộc hoàn toàn vào khóa của đối tượng tấn công.

Mục tiêu dịch vụ được đặt ở khoảng 95–98% dữ liệu có khả năng sử dụng, nhưng chỉ được công nhận sau Validation nghiệp vụ thực tế.

Quan trọng: mục tiêu Recovery không phải cam kết rằng 95–98% mọi record đều nguyên vẹn.

Hình tóm tắt kỹ thuật

Một hình — đủ bối cảnh kỹ thuật của Ticket #1326

Hình dưới đây tổng hợp các điểm chính của case: BRAVO / SQL Server, mẫu B8R2_ABC.mdf.wex, 215 vùng ảnh hưởng, khoảng 95% dung lượng ngoài vùng mã hóa và kết quả được Validation thực tế trước khi bàn giao.

Infographic chi tiết Ticket 1326 BRAVO WEX
Infographic kỹ thuật dạng vuông — dùng trong bài Full. Tên công ty và tên file có khả năng nhận diện đã được thay thế/ẩn danh.
03 · Recovery Feasibility Check

5% bị ảnh hưởng không có nghĩa “chỉ mất 5% dữ liệu” — và 95% còn lại cũng chưa chắc dùng được ngay

Với database, vị trí của vùng hỏng quan trọng không kém dung lượng. Một vùng mã hóa nhỏ nhưng rơi đúng vào metadata, allocation map, page chain, index hoặc các cấu trúc then chốt có thể làm SQL Server không attach được cả database. Ngược lại, nếu các vùng lỗi phân tán và phần lớn page dữ liệu còn hợp lệ, hướng trích xuất/tái cấu trúc có thể khả thi hơn nhiều so với việc chờ một decryptor.

Mô phỏng RFC Ticket 1326 Khoảng 95 phần trăm ngoài vùng mã hóa và khoảng 5 phần trăm bị ảnh hưởng, phân tán thành nhiều vùng. RFC MAP · B8R2_ABC.mdf.wex Minh họa byte-level — không phải sơ đồ offset thật của mẫu ~95% ngoài vùng mã hóa ≈ 9,4746 GiB ~5% bị ảnh hưởng ≈ 0,4987 GiB 215 vùng biến đổi/mã hóa được RFC ghi nhận tungtek
Ngoài vùng mã hóa Vùng bị ảnh hưởng ✦ Hình mô tả công khai — không tiết lộ offset thật
04 · SQL Server internals

Vì sao cấu trúc Page / Extent tạo ra cơ hội trích xuất?

Theo kiến trúc SQL Server, file dữ liệu .mdf/.ndf được chia thành các page 8 KiB; một extent gồm 8 page liên tiếp, tổng 64 KiB. Vì dữ liệu, index và metadata nằm trên nhiều page khác nhau, một mẫu ransomware tác động theo các vùng rời rạc có thể để lại lượng lớn page còn đọc được. Đây là cơ sở để đánh giá khả năng trích xuất thay vì chỉ nhìn trạng thái “SQL Server không attach được”. [5]

Nhưng cấu trúc còn lại phải được hiểu theo quan hệ. Một page dữ liệu nguyên vẹn có thể vẫn mất ngữ cảnh nếu page chain, allocation metadata, LOB page hoặc cấu trúc phụ thuộc khác đã bị phá hỏng. Vì vậy, “byte đọc được” không bằng “dữ liệu nghiệp vụ dùng được”.
05 · Phương pháp công khai

Recovery không làm trực tiếp trên file gốc

Hồ sơ #1326 mô tả quy trình ở mức đủ để kiểm chứng nhưng không công khai các kỹ thuật độc quyền, pattern nội bộ hay công cụ proprietary của TUNGTEK.

Bảo toàn hiện trạngTạo working copy; tránh attach/repair/ghi đè trực tiếp lên nguồn ban đầu.
Lập bản đồ vùng ảnh hưởngĐánh giá pattern biến đổi và các cấu trúc SQL Server còn có thể sử dụng.
Trích xuất có chọn lọcĐọc các Page/Extent còn khả dụng, cô lập vùng lỗi và ưu tiên dữ liệu nghiệp vụ.
ReconstructionTái cấu trúc trên môi trường SQL Server sạch; xử lý quan hệ dữ liệu trong phạm vi có thể.
ValidationKiểm tra bằng SQL Server, ứng dụng BRAVO và quy trình làm việc thật trước khi nghiệm thu.
RECOVERY FLOW · TICKET #1326 SOURCEBảo toàn RFC MAP215 vùng EXTRACTPage / Extent REBUILDSQL sạch VALIDATEBRAVO thực tế Nguyên tắc: Recovery trên working copy · ưu tiên dữ liệu nghiệp vụ · nghiệm thu bằng khả năng sử dụng tungtek
06 · Bàn giao & nghiệm thu

Điểm mạnh nhất của Ticket #1326: Validation bằng chính BRAVO

Hồ sơ đặt điều kiện rõ: khách hàng kiểm tra trực tiếp dữ liệu phục hồi trên máy chủ TUNGTEK trước nghiệm thu. Đối với BRAVO, việc kiểm tra được thực hiện thông qua phối hợp cài đặt/cấp phép tạm thời và quy trình cần thiết theo sự ủy nhiệm của khách hàng.

Validation kỹ thuật

Database phải đủ điều kiện để truy xuất ổn định trên môi trường SQL Server sạch, không chỉ “nhìn thấy file”.

Validation nghiệp vụ

Người dùng/đại diện phần mềm BRAVO kiểm tra dữ liệu thật; kết quả mới là cơ sở bàn giao và nghiệm thu.

Đây cũng là lý do TUNGTEK luôn tách hai khái niệm: tỷ lệ cấu trúc/byte còn khả dụng và tỷ lệ dữ liệu nghiệp vụ thực sự dùng được.

Tư liệu thực tế Ticket 1326 đã ẩn danh
Tư liệu thực tế: phản hồi khách hàng, màn hình BRAVO và bước bàn giao/kiểm tra.
Tóm tắt Ticket 1326 dạng social
Tóm tắt trực quan: 9.97 GiB, 215 vùng, ~95% ngoài vùng mã hóa và Validation thực tế.
Bộ hình được bố trí theo hai lớp: tư liệu thực tế để tạo độ tin cậy, và infographic để người đọc nắm nhanh kết quả kỹ thuật.
07 · Threat Intelligence

.WEX: dấu hiệu rất đáng chú ý của WeaXor/Mallox — nhưng không nên gán family chỉ từ extension

LevelBlue SpiderLabs công bố ngày 17/04/2025 rằng WeaXor là một phiên bản sửa đổi của Mallox và các mẫu họ thu thập gắn hậu tố .wex vào file bị mã hóa. SpiderLabs đồng thời ghi nhận C2, ransom note “RECOVERY INFO”, webchat Onion và một số hash mẫu. [1]

Với hệ sinh thái Mallox/TargetCompany, Unit 42 và SentinelOne đều ghi nhận trọng tâm tấn công vào Microsoft SQL Server / ODBC exposed ra Internet, bao gồm brute force mật khẩu yếu, PowerShell/WMI sau khi truy cập được, cố dừng dịch vụ SQL, xóa cơ chế khôi phục và trong một số chiến dịch có hành vi đánh cắp dữ liệu trước khi mã hóa. [2] [3]

Trend Micro cũng liệt kê .mdf, .sql, file backup và nhiều định dạng hạ tầng trong nhóm extension mà các mẫu TargetCompany/Mallox nhắm tới, đồng thời ghi nhận hành vi dừng nhiều service SQL Server. [4]

Phân loại cho Ticket #1326: tên file *.mdf.wex phù hợp mạnh với dấu hiệu WeaXor/Mallox đã được SpiderLabs mô tả, nhưng không nên tuyên bố attribution tuyệt đối chỉ từ extension. Muốn khẳng định family cần đối chiếu thêm ransom note, malware sample/hash, C2, log endpoint, process tree và artefact host.
WEX THREAT INTEL · PUBLIC EVIDENCE WeaXor Mallox revised variant extension: .wex Source: LevelBlue SpiderLabs Mallox / TargetCompany MS-SQL exposure / brute force PowerShell · WMI · service stop Unit 42 · SentinelOne · Trend Micro Ticket #1326 B8R2_ABC.mdf.wex Phù hợp về artefact Chưa attribution tuyệt đối tungtek
Bản tóm tắt gọn Ticket 1326 cho mạng xã hội
Bản Lite dạng vuông dành cho social: giữ lại kết quả, số liệu cốt lõi và thông điệp Mallox → WEX, dẫn người đọc về bài Full.
08 · Indicators of Compromise

IOC WeaXor được SpiderLabs công bố

Các chỉ báo dưới đây là IOC công khai được LevelBlue SpiderLabs quan sát trong chiến dịch WeaXor năm 2025. Không đồng nghĩa chúng xuất hiện trong Ticket #1326 nếu chưa được đối chiếu log/mẫu mã độc. Dùng cho Threat Hunting, SIEM/EDR và kiểm tra hồi cứu.

LoạiIOC / ArtefactGhi chú
Extension.wexĐược SpiderLabs gắn với WeaXor.
Ransom noteRECOVERY INFOChứa victim key ID, webchat và email theo mô tả công khai.
IPv4193.143.1[.]139C2 được quan sát trong mẫu WeaXor.
URL193.143.1[.]139/Ujdu8jjooue/biweax.phpĐã defang để tránh truy cập nhầm.
Onionweaxorpemwzoxg5cdvvfd77p3qczkxqii37ww4foo2n4jcft3mytbpyd[.]onionWebchat/infra được SpiderLabs ghi nhận.
SHA-2567d1de2f4ab7c35b53154dc490ad3e7ad19ff04cfaa10b1828beba1ffadbaf1abMẫu WeaXor công khai.
SHA-256d682d5afbbbd9689d5f30db8576b02962af3c733bd01b8f220ff344a9c00abfdMẫu WeaXor công khai.
SHA-25640b75aa3c781f89d55ebff1784ff7419083210e01379bea4f5ef7e05a8609c38Mẫu WeaXor công khai.
SHA-2567f2319f4e340b3877e34d5a06e09365f6356de5706e7a78e367934b8a58ed0e7Mẫu WeaXor công khai.

Artefact nên hunt thêm trên máy chủ SQL

Authentication: chuỗi đăng nhập thất bại bất thường vào SQL/remote service; tài khoản lạ hoặc đăng nhập ngoài giờ.

Process: PowerShell, WMIC/WMI, shell/batch phát sinh gần thời điểm sự cố.

Impact: dừng service SQL, xóa shadow copy hoặc thay đổi cấu hình recovery.

Network: outbound tới IOC công khai hoặc hạ tầng mới xuất hiện trước sự cố.

Forensic: ransom note, executable/script lạ trong TEMP, Desktop, thư mục dữ liệu.

Log integrity: dấu hiệu log Windows bị clear hoặc telemetry bị gián đoạn.

09 · Sau Recovery

Điều cần làm ngay với SQL Server / ERP sau một ca .WEX

Giảm bề mặt tấn công

Không public SQL Server/1433 trực tiếp nếu không thật sự cần; ưu tiên VPN/ZTNA, allowlist IP và phân đoạn mạng.

Rà lại RDP, ODBC, VPN, web admin và các dịch vụ exposed khác — affiliate ransomware có thể thay đổi vector.

Tài khoản & quyền

Loại bỏ mật khẩu yếu, tài khoản dùng chung và quyền admin không cần thiết; áp dụng MFA ở lớp truy cập từ xa khi hỗ trợ.

Tách credential của hệ thống backup khỏi credential domain/SQL vận hành thường ngày.

Backup thực sự có thể phục hồi

Duy trì bản backup offline/immutable, tách khỏi production; định kỳ test restore cả SQL Server lẫn ứng dụng BRAVO.

Không coi NAS cùng domain/cùng credential với server là “bản backup chống ransomware” hoàn chỉnh.

Detection

Cảnh báo khi SQL service bị stop bất thường, có PowerShell/WMIC đáng ngờ, xóa shadow copy, hoặc tốc độ rename/write file tăng đột biến.

Đẩy log quan trọng sang nơi lưu trữ độc lập để phục vụ DFIR ngay cả khi máy chủ bị xóa log.

10 · Điều TUNGTEK muốn nhấn mạnh

Đừng vội “repair” file gốc khi chưa biết ransomware đã làm gì

Một database bị gắn đuôi ransomware không phải lúc nào cũng đồng nghĩa 100% nội dung đã thành ciphertext, nhưng cũng không thể đánh giá bằng mắt thường hoặc chỉ dựa vào việc đổi lại extension. Giữ nguyên source, tạo working copy, lập RFC và đo mức ảnh hưởng trước khi quyết định hướng Recovery thường là lựa chọn an toàn hơn.

TUNGTEK không xem “attach được database” là đích cuối. Đích cuối là dữ liệu nghiệp vụ được kiểm tra, đối chiếu và sử dụng trở lại. Kinh nghiệm tích lũy từ Mallox chính là một trong những nền tảng giúp TUNGTEK bước vào WEX với hiệu suất Recovery cao hơn.
Nguồn tham khảo

Threat Intelligence & tài liệu kỹ thuật

  1. LevelBlue SpiderLabs — “Proton66 Part 2: Compromised WordPress Pages and Malware Campaigns”, 17/04/2025. Xác định WeaXor là biến thể sửa đổi của Mallox, gắn .wex, công bố C2, Onion và SHA-256. Mở nguồn.
  2. Palo Alto Networks Unit 42 — “Threat Group Assessment: Mallox Ransomware”. Ghi nhận Mallox nhắm MS-SQL không an toàn, brute force, PowerShell, WMI, dừng SQL service, xóa shadow copies và double extortion. Mở nguồn.
  3. SentinelOne — “Mallox Resurrected | Ransomware Attacks Exploiting MS-SQL Continue to Burden Enterprises”, cập nhật 27/04/2025. Mô tả RaaS, MS-SQL/ODBC exposure, brute force, PowerShell/WMIC và payload Mallox gần đây. Mở nguồn.
  4. Trend Micro Threat Encyclopedia — TargetCompany/Mallox. Ghi nhận .mdf, .sql và nhiều file hạ tầng là mục tiêu; có hành vi dừng các service liên quan SQL Server. Mở nguồn.
  5. Microsoft Learn — “Page and Extent Architecture Guide – SQL Server”. Page 8 KiB; một extent gồm 8 page liên tiếp, tổng 64 KiB. Mở nguồn.

Dữ liệu case study lấy từ hồ sơ nội bộ Ticket #1326 và tài liệu nghiệm thu. Thông tin định danh khách hàng, tài khoản, hạ tầng, đường dẫn và chi tiết kỹ thuật nhạy cảm đã được lược bỏ/ẩn hóa. Các tên công ty/tên file có khả năng nhận diện được thay bằng tên giả định như ABC để bảo vệ khách hàng.

Cần đánh giá nhanh một MDF/LDF bị ransomware?

TUNGTEK có thể thực hiện RFC trên mẫu dữ liệu để xác định mức ảnh hưởng, khả năng trích xuất và hướng Validation trước khi quyết định Recovery toàn bộ.

TRecovery by TUNGTEK · CuuDuLieuMaHoa.com
Hotline/Zalo: 0963 509 115

Chỉ tính phí khi có dữ liệu dùng được. Không mất phí kiểm tra nếu không làm.

Xem các ca thực tế khác