网络安全应急响应 · 数据恢复 · 攻击溯源
勒索病毒应急响应专家,让数据失而复得
舍末无勒专注勒索病毒解密、数据恢复与攻击溯源,覆盖 LockBit、Phobos、Mallox、TellYouThePass 等主流勒索家族以及银狐木马专项处理,提供全国范围 7×24 小时远程与现场应急响应。
遭遇攻击后请立即断网隔离,切勿重启、格式化或自行尝试解密,避免造成不可逆的二次损坏。
制造业·金蝶 K/3 · SQL Server
- 勒索家族
- Mallox研判中.mallox
- 受影响主机
- 8台
- 加密文件
- 26,430
处置进度
8%- 断网隔离与现场取证进行中
- 家族识别与可恢复性评估待处理
- 数据恢复实施SQL Server 数据文件页级修复待处理
- 溯源加固与验收待处理
7×24
全天候应急响应
300+
覆盖勒索病毒家族
1000+
成功处置案例
全国
远程 + 现场服务
应急服务
勒索事件的完整处置链条
从识别、解密恢复到溯源加固,每一环都由专职工程师负责,交付物明确可验收。
勒索病毒解密
先识别家族与版本,再给出可恢复范围;不支付赎金,不代为谈判。
面向服务器、数据库与虚拟化平台被加密的企业客户,通过家族识别、可恢复性评估与多路径数据提取,在不支付赎金的前提下尽可能恢复核心生产数据。
安全应急响应
7×24 接警,先止损、再取证、后恢复,避免边恢复边被二次加密。
勒索事件仍在扩散或攻击者可能仍有访问权限时的应急处置:控制影响面、清除驻留手段、保全证据,并为数据恢复排出安全的时间窗口。
数据恢复
解密之外的恢复路径:备份修复、数据库修复、残留提取,一条条试出最优解。
当直接解密不可行时,通过备份与快照修复、数据库文件级修复、未加密残留与碎片提取等路径,尽可能取回可用于业务上线的数据。
攻击溯源取证
把入侵路径、时间线与影响面查清楚,出具可用于报案与合规的取证报告。
基于日志、镜像与内存证据还原攻击时间线与入侵入口,判定数据是否外泄,并输出结构清晰、证据可追溯的取证报告。
安全加固防护
把攻击者常用的那几条路堵上:暴露面、弱口令、补丁、权限、备份。
围绕勒索攻击真实使用的入侵路径做加固:收缩外网暴露面、治理口令与远程访问、修补高危漏洞、收敛权限、重建可用且不可被删除的备份体系。
标准流程
标准处置流程,每一步都有交付
流程公开透明,评估结论先给您,再由您决定是否继续。
接警与应急隔离
7×24 接警,第一时间指导断网隔离与证据保全,避免加密范围继续扩大。
样本分析与家族识别
分析加密样本与勒索信,确认勒索家族、变种版本与加密算法特征。
可恢复性评估与报价
综合解密工具、备份快照与数据库结构,出具可恢复范围评估与明确报价。
数据恢复与业务验证
按业务优先级恢复核心系统,逐项校验数据完整性并配合业务方联调验证。
溯源取证与安全加固
还原入侵路径并出具取证报告,封堵入口、加固权限与备份,防止二次感染。
接警与应急隔离
7×24 接警,第一时间指导断网隔离与证据保全,避免加密范围继续扩大。
样本分析与家族识别
分析加密样本与勒索信,确认勒索家族、变种版本与加密算法特征。
可恢复性评估与报价
综合解密工具、备份快照与数据库结构,出具可恢复范围评估与明确报价。
数据恢复与业务验证
按业务优先级恢复核心系统,逐项校验数据完整性并配合业务方联调验证。
溯源取证与安全加固
还原入侵路径并出具取证报告,封堵入口、加固权限与备份,防止二次感染。
高发场景
这些系统最常被加密
点击进入对应场景,查看典型现象、恢复路径与切勿操作的事项。
- Microsoft SQL Server
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
- VMware ESXi
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
- Synology DSM
群晖 Synology NAS 被勒索病毒加密
群晖 NAS 被加密通常有两种形态:NAS 自身被攻破(DSM 暴露公网、账号被暴力破解),或被内网一台中招的 Windows 主机通过 SMB 共享加密。两者的处置与恢复路径完全不同。本页说明如何区分,以及 Btrfs 快照与 Hyper Backup 在恢复中能起什么作用。
- 用友 U8 / NC / 畅捷通 T+
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
- Veeam Backup & Replication
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
- Active Directory 域控制器
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
为什么选择我们
专业、合规、可验证
我们只承诺能做到的部分,评估结论如实告知。
不支付赎金原则
我们不支付赎金、不代为谈判。恢复手段来自解密工具、备份快照、数据库修复与碎片重组等技术途径。
取证合规可出报告
全程保留取证链,可出具事件处置报告与攻击溯源报告,满足内部审计、保险理赔与监管报备需要。
7×24 远程 + 现场
全年无休接警,远程可在数十分钟内介入;情况复杂或涉及物理存储时,工程师到现场处置。
先恢复核心系统
按业务重要性排定恢复优先级,先让生产、账务等核心系统重新上线,再处理次要数据。
处置案例
同类情况是怎么恢复的
按行业与勒索家族整理的处置记录,含响应过程与恢复结果。
- 处置案例
某数字资产交易服务商运营数据库被 Medusa 加密的处置
客户运营后台的 SQL Server 与文件服务器被 Medusa 加密为 .MEDUSA 后缀,泄露站点挂出倒计时并威胁公开 KYC 资料。冷钱包离线未受影响,核心数据通过页级修复与日志合并恢复,泄露影响评估与通报建议同步交付。
- 处置案例
某电商代运营公司 ERP 数据库与共享 NAS 被 BrzCrypt 加密的处置
管家婆与金蝶 ERP 共用的 SQL Server 实例连同映射的共享 NAS 被 BrzCrypt 加密,订单与库存全面停摆。通过 NAS 快照回滚加 mdf 页级抽取恢复核心业务数据,并取消 3389 公网映射、全量轮换被窃凭据。
- 处置案例
某高校群晖 NAS 被 Makop 加密的科研数据恢复
实验室群晖 NAS 因外网映射与弱口令被 Makop 加密,多年科研数据与论文素材受影响。通过 NAS 快照、终端本地副本与残留提取分层恢复,并重做访问控制。
常见问题
被加密后最常问的几个问题
关于可恢复性、赎金、时长与费用,先看这里。
刚发现文件被加密,第一步该做什么?
按顺序做三件事,顺序比速度更重要。
- 隔离:拔掉受影响主机的网线,或在交换机侧做端口隔离;断开与共享盘、虚拟化平台、备份服务器、移动硬盘的所有连接。隔离但不要断电、不要关机。
- 停手:不要重启、不要重装系统、不要格式化、不要运行磁盘检查与修复命令,也不要立刻用杀毒软件全盘清理。
- 保留:保留勒索信原件、保留加密样本、保留防火墙与 VPN 日志,暂停所有可能覆盖数据的自动备份与同步任务。
做完这三件事再打电话。很多不可逆的数据损失不是病毒造成的,而是发现之后那几个小时里的「抢救动作」造成的。
为什么反复强调不要重启?
重启会带来几个很难挽回的后果:
- 内存证据消失:部分家族会在内存中保留密钥材料或解密相关结构,主机一旦关机重启,这些内容不可恢复;这也让溯源失去关键证据。
- 加密可能继续或加速:某些加密程序设有开机自启,重启反而触发对剩余文件的加密。
- 系统写入覆盖残留:启动过程会写入日志、临时文件与页面文件,可能覆盖磁盘上原本可提取的未加密残留数据。
- 磁盘自检改写结构:非正常关机后系统可能自动运行磁盘检查,改写文件系统结构,进一步破坏可恢复性。
正确做法是:保持开机、断开网络,等待专业判断。
要不要把勒索信删掉、把病毒先杀干净?
先不要。勒索信是家族识别最直接的依据之一:文件名格式、文本措辞、联系方式模式、ID 编码方式,都会影响判定结果,而家族与版本判定直接决定有没有可行的解密路径。
杀毒软件的全盘清理同样需要缓一缓。清理动作可能一并删除密钥文件、配置文件、勒索信与攻击工具样本,这些既是识别依据,也是溯源取证的关键证据。部分情况下,被清除的恰好是恢复所需的材料。
正确顺序是:先隔离、先取证,再在专业指导下清除。如果杀毒软件已经自动隔离了相关文件,请保留隔离区记录,不要清空隔离区。
攻击者在勒索信里给了期限,要不要先联系一下?
我们不建议主动联系,也不代为联系。所谓「期限」「涨价」「限时折扣」是标准话术,目的是制造时间压力、让受害方跳过评估直接进入交易。
实际情况是:
- 联系本身会让对方确认这是一个有人管、有预算的目标,可能提高要价,也可能引来后续骚扰;
- 付款并不保证拿到可用解密器,也不保证被窃数据被删除;
- 与境外攻击者的资金往来存在合规风险。
更有价值的做法是把这段时间用在盘点数据源上:备份、存储快照、虚拟化快照、终端本地副本、历史导出文件。相当多的案例最终恢复靠的正是这些被忽略的来源。
怎么判断加密是否还在继续扩散?
可以从几个信号判断:
- 新增加密文件:在一台已隔离的主机上观察某个目录,若文件后缀仍在增加,说明本机进程仍在运行;
- 其他主机陆续中招:不同主机在不同时间点出现勒索信,通常意味着攻击者仍在网内推进,而不是一次性投放;
- 异常账号活动:域控上出现陌生账号登录、批量策略下发、新增计划任务;
- 备份任务异常终止、卷影副本被删除、杀毒软件被停用。
只要还存在任一信号,就应按「事件仍在进行」处理:扩大隔离范围、禁用可疑账号、轮换高权限凭据,并在处置完成前不要把恢复出来的系统接回生产网络——恢复后再次被加密,是最常见也最可惜的二次损失。