Wman恢复工具

工具使用方法

Wman勒索数据恢复工具是针对.wman后缀加密文件的可视化恢复工具,当前版本为V1.1,支持通过已知明文恢复密钥流(keystream),也支持直接使用已恢复的keystream批量解密文件。

Wman勒索数据恢复工具图形化界面

1.1 选择解密模式

工具支持两种模式。

模式一:已知文件 + 参考加密文件。 适用于已经找到某个文件的未加密原始版本,同时也有它对应的.wman加密版本的情况。需要依次选择已知原始文件、对应的加密文件,以及可选的keystream导出路径。工具会通过原始文件和加密文件计算出keystream,并用于后续批量解密。

这个模式有两条硬性要求,必须同时满足。

  1. 原始文件和对应的加密文件都必须大于512KB。病毒最多只加密文件头部512KB,keystream需要完整覆盖这段加密区。如果选用的文件太小,算出的密钥流长度不够,就无法完整恢复其他大文件的前512KB。
  2. 原始文件和加密文件必须是同一个文件的两个版本,即内容完全对应的原始版本与加密版本。不是随便找两个大于512KB的文件就能算出密钥流,文件不对应,异或出来的只是一段毫无意义的脏数据,用它去解密只会造成二次破坏。

模式二:直接使用keystream。 适用于已经计算好key.bin的情况。需要选择已恢复的keystream文件,并确认tail长度。如果keystream是通过模式一导出的,tail长度会由.json元数据自动加载。如果是自己选择的keystream文件,则需要手动输入跳过文件尾部的字节数量,当前样本默认为521字节。

1.2 导入待解密文件

支持三种添加方式。直接拖拽.wman文件到工具中,点击选择文件,或者点击选择文件夹让工具递归扫描其中的.wman文件。

1.3 设置输出方式

输出目录留空时,工具会直接原地解密.wman文件,成功后自动去掉加密后缀。例如 test.docx.[[xxx]].[[mail]].wman 会还原为 test.docx。

指定输出目录时,解密后的文件会输出到该目录,原始.wman文件不会被修改。

1.4 开始解密

点击开始解密后,工具会实时显示当前处理状态、每个文件的处理结果、解密输出路径与失败原因,并在结束后给出成功、失败、跳过的数量统计。

该样本通常只加密前512KB,工具也只还原这部分。恢复时工具会XOR还原前512KB,保留后续未加密内容,截断尾部附加数据,并去掉.wman加密后缀。

Wman勒索数据恢复工具视图

恢复成功后文件预览

1.5 注意事项

  1. 建议先备份.wman文件再操作,尤其是在原地解密模式下。
  2. keystream长度需要足够覆盖加密区。当前样本最多加密前512KB,完整恢复大文件前段通常至少需要524288字节的keystream。
  3. 如果使用很小的已知文件恢复keystream,例如几百字节的文件,那么只能恢复对应长度范围内的数据,无法完整恢复其他文件的前512KB。
  4. 输出目录为空时,工具会直接修改源文件内容并重命名文件。
  5. 如果目标文件已存在且未勾选覆盖,工具会拒绝写入,避免误覆盖已有文件。
  6. 如果不同文件使用了不同的key或nonce,则从一个文件推导出的keystream可能无法用于其他文件。
  7. 若安全软件拦截工具行为,可能是因为工具会批量读写.wman文件并进行原地修改。

1.6 常见问题

提示keystream长度不足:原因是当前选择的keystream无法覆盖目标文件的加密区域。可以使用更大的已知明文和密文对重新生成keystream,或者恢复真实的key和nonce后直接生成完整keystream。

文件解密后仍然打不开: 可能的原因包括keystream与目标文件不匹配、文件使用了不同的key或nonce、原文件本身已损坏、tail长度判断错误,以及已知文件和参考加密文件不是同一个文件。

部分文件恢复效果不一致:可能是因为不同批次、不同目录或不同运行阶段使用了不同的加密上下文。

原地解密后的文件名冲突:如果原始文件名已经存在且未勾选覆盖,工具会拒绝重命名,避免覆盖已有文件。