跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

网络安全应急响应 · 数据恢复 · 攻击溯源

勒索病毒应急响应专家,让数据失而复得

舍末无勒专注勒索病毒解密、数据恢复与攻击溯源,覆盖 LockBit、Phobos、Mallox、TellYouThePass 等主流勒索家族以及银狐木马专项处理,提供全国范围 7×24 小时远程与现场应急响应。

遭遇攻击后请立即断网隔离,切勿重启、格式化或自行尝试解密,避免造成不可逆的二次损坏。

应急处置面板处置中
案例编号 DEMO-2026-01

制造业·金蝶 K/3 · SQL Server

勒索家族
Mallox研判中
.mallox
受影响主机
8
加密文件
26,430

处置进度

8%
  1. 断网隔离与现场取证
    进行中
  2. 家族识别与可恢复性评估
    待处理
  3. 数据恢复实施SQL Server 数据文件页级修复
    待处理
  4. 溯源加固与验收
    待处理
示例案例:基于典型场景整理,恢复结果因案而异
  • 7×24

    全天候应急响应

  • 300+

    覆盖勒索病毒家族

  • 1000+

    成功处置案例

  • 全国

    远程 + 现场服务

应急服务

勒索事件的完整处置链条

从识别、解密恢复到溯源加固,每一环都由专职工程师负责,交付物明确可验收。

标准流程

标准处置流程,每一步都有交付

流程公开透明,评估结论先给您,再由您决定是否继续。

  1. 接警与应急隔离

    7×24 接警,第一时间指导断网隔离与证据保全,避免加密范围继续扩大。

  2. 样本分析与家族识别

    分析加密样本与勒索信,确认勒索家族、变种版本与加密算法特征。

  3. 可恢复性评估与报价

    综合解密工具、备份快照与数据库结构,出具可恢复范围评估与明确报价。

  4. 数据恢复与业务验证

    按业务优先级恢复核心系统,逐项校验数据完整性并配合业务方联调验证。

  5. 溯源取证与安全加固

    还原入侵路径并出具取证报告,封堵入口、加固权限与备份,防止二次感染。

高发场景

这些系统最常被加密

点击进入对应场景,查看典型现象、恢复路径与切勿操作的事项。

为什么选择我们

专业、合规、可验证

我们只承诺能做到的部分,评估结论如实告知。

  • 不支付赎金原则

    我们不支付赎金、不代为谈判。恢复手段来自解密工具、备份快照、数据库修复与碎片重组等技术途径。

  • 取证合规可出报告

    全程保留取证链,可出具事件处置报告与攻击溯源报告,满足内部审计、保险理赔与监管报备需要。

  • 7×24 远程 + 现场

    全年无休接警,远程可在数十分钟内介入;情况复杂或涉及物理存储时,工程师到现场处置。

  • 先恢复核心系统

    按业务重要性排定恢复优先级,先让生产、账务等核心系统重新上线,再处理次要数据。

  • 刚发现文件被加密,第一步该做什么?

    按顺序做三件事,顺序比速度更重要。

    1. 隔离:拔掉受影响主机的网线,或在交换机侧做端口隔离;断开与共享盘、虚拟化平台、备份服务器、移动硬盘的所有连接。隔离但不要断电、不要关机。
    2. 停手:不要重启、不要重装系统、不要格式化、不要运行磁盘检查与修复命令,也不要立刻用杀毒软件全盘清理。
    3. 保留:保留勒索信原件、保留加密样本、保留防火墙与 VPN 日志,暂停所有可能覆盖数据的自动备份与同步任务。

    做完这三件事再打电话。很多不可逆的数据损失不是病毒造成的,而是发现之后那几个小时里的「抢救动作」造成的。

  • 为什么反复强调不要重启?

    重启会带来几个很难挽回的后果:

    • 内存证据消失:部分家族会在内存中保留密钥材料或解密相关结构,主机一旦关机重启,这些内容不可恢复;这也让溯源失去关键证据。
    • 加密可能继续或加速:某些加密程序设有开机自启,重启反而触发对剩余文件的加密。
    • 系统写入覆盖残留:启动过程会写入日志、临时文件与页面文件,可能覆盖磁盘上原本可提取的未加密残留数据。
    • 磁盘自检改写结构:非正常关机后系统可能自动运行磁盘检查,改写文件系统结构,进一步破坏可恢复性。

    正确做法是:保持开机、断开网络,等待专业判断。

  • 要不要把勒索信删掉、把病毒先杀干净?

    先不要。勒索信是家族识别最直接的依据之一:文件名格式、文本措辞、联系方式模式、ID 编码方式,都会影响判定结果,而家族与版本判定直接决定有没有可行的解密路径

    杀毒软件的全盘清理同样需要缓一缓。清理动作可能一并删除密钥文件、配置文件、勒索信与攻击工具样本,这些既是识别依据,也是溯源取证的关键证据。部分情况下,被清除的恰好是恢复所需的材料。

    正确顺序是:先隔离、先取证,再在专业指导下清除。如果杀毒软件已经自动隔离了相关文件,请保留隔离区记录,不要清空隔离区

  • 攻击者在勒索信里给了期限,要不要先联系一下?

    我们不建议主动联系,也不代为联系。所谓「期限」「涨价」「限时折扣」是标准话术,目的是制造时间压力、让受害方跳过评估直接进入交易。

    实际情况是:

    • 联系本身会让对方确认这是一个有人管、有预算的目标,可能提高要价,也可能引来后续骚扰;
    • 付款并不保证拿到可用解密器,也不保证被窃数据被删除;
    • 与境外攻击者的资金往来存在合规风险。

    更有价值的做法是把这段时间用在盘点数据源上:备份、存储快照、虚拟化快照、终端本地副本、历史导出文件。相当多的案例最终恢复靠的正是这些被忽略的来源。

  • 怎么判断加密是否还在继续扩散?

    可以从几个信号判断:

    • 新增加密文件:在一台已隔离的主机上观察某个目录,若文件后缀仍在增加,说明本机进程仍在运行;
    • 其他主机陆续中招:不同主机在不同时间点出现勒索信,通常意味着攻击者仍在网内推进,而不是一次性投放;
    • 异常账号活动:域控上出现陌生账号登录、批量策略下发、新增计划任务;
    • 备份任务异常终止、卷影副本被删除、杀毒软件被停用。

    只要还存在任一信号,就应按「事件仍在进行」处理:扩大隔离范围、禁用可疑账号、轮换高权限凭据,并在处置完成前不要把恢复出来的系统接回生产网络——恢复后再次被加密,是最常见也最可惜的二次损失