成功案例
勒索病毒处置案例
按行业与勒索家族整理的处置记录,包含事件背景、响应过程与恢复结果,供您评估同类情况的可行性。
标注「示例案例」的条目为基于典型场景整理的说明性内容,非特定客户的真实事件。
制造业勒索病毒应急与恢复2 个案例
查看行业方案医疗机构勒索病毒应急与恢复3 个案例
查看行业方案- Interlock处置案例
某县级医院域控被攻陷后全院系统遭 Interlock 加密的处置
员工被 ClickFix 类假验证页面诱导执行命令,攻击者取得域管权限后经 GPO 全网下发 Interlock 加密器,HIS、LIS、电子病历与文件服务器同时中招。在隔离网段新建干净域并重置凭据体系,再分批恢复核心诊疗系统,门诊全程以手工流程维持。
- Rhysida处置案例
某民营专科医院 PACS 影像与 HIS 服务器被 Rhysida 加密的处置
PACS 影像存储服务器与其挂载的 NAS 影像卷、HIS 应用服务器在假期夜间被 Rhysida 加密,文件追加 .rhysida 后缀,攻击者在暗网门户威胁公开患者影像。经构建版本判定,公开解密器对其中一部分文件可用,其余影像由检查设备端缓存与离线移动硬盘补齐,HIS 由离线 dump 还原,全程未支付赎金。
- Phobos处置案例
某医院 HIS 系统 Oracle 数据库被 Phobos 加密的处置
医院 HIS 后台 Oracle 数据文件被 Phobos 加密,门诊挂号与收费中断。以归档日志与未加密数据文件为基础重建实例,优先恢复门诊与收费模块。
政企机构勒索病毒应急与恢复1 个案例
查看行业方案教育与科研机构勒索病毒应急与恢复1 个案例
查看行业方案金融与类金融机构勒索病毒应急与恢复2 个案例
查看行业方案- Lynx处置案例
某融资租赁公司核心账务 Oracle 被 Lynx 加密并威胁泄露合同的处置
融资租赁公司的核心账务 Oracle 数据库与监管报送系统被 Lynx 加密,数据文件、控制文件与本机归档日志均被追加 .LYNX 后缀,攻击者同时威胁公开客户合同。通过实测加密覆盖比例、还原前一日全备并前滚归档日志,账务数据在监管报送截止前恢复。
- Crysis / Dharma处置案例
某保险代理公司 OA 与文件服务器被 Crysis/Dharma 加密的处置
OA 服务器与文件服务器经 RDP 弱口令被 Crysis/Dharma 的 .cezar 系变种加密,合同扫描件与客户档案受影响。以 NAS 自身快照、邮件附件与员工本地副本回收附件,OA 数据库从异地备份回滚上线。
零售与电商行业勒索病毒应急与恢复3 个案例
查看行业方案- BrzCrypt处置案例
某电商代运营公司 ERP 数据库与共享 NAS 被 BrzCrypt 加密的处置
管家婆与金蝶 ERP 共用的 SQL Server 实例连同映射的共享 NAS 被 BrzCrypt 加密,订单与库存全面停摆。通过 NAS 快照回滚加 mdf 页级抽取恢复核心业务数据,并取消 3389 公网映射、全量轮换被窃凭据。
- Sorry处置案例
某跨境电商独立站群 cPanel 服务器被 Sorry 加密的处置
多台 cPanel / WHM 服务器经认证绕过漏洞被 Sorry 加密,十余个独立站的站点文件与 MySQL 同时不可用,且无公开解密工具。以异地备份、异云只读从库、主库 binlog、CDN 静态副本和 ERP 侧订单数据重建站群,并收敛管理面板暴露面。
- GlobeImposter处置案例
某连锁零售企业门店 POS 后台与会员库被 GlobeImposter 加密的处置
总部 SQL Server 上的门店交易库与会员库被 GlobeImposter 加密为 .Ares666 后缀,数十家门店无法联网结算。通过数据页级修复叠加门店 POS 本地缓存回传补齐交易,并重建离线备份体系。
物流与供应链行业勒索病毒应急与恢复1 个案例
查看行业方案建筑与地产行业勒索病毒应急与恢复1 个案例
查看行业方案游戏与互联网娱乐2 个案例
查看行业方案- Qilin处置案例
某游戏研发工作室 ESXi 版本库与构建环境被 Qilin 加密的处置
工作室三台 ESXi 主机上的 Perforce / GitLab 版本库、构建机、内测服与美术资产服务器被 Qilin 集体加密,虚拟机快照被删除,未发布项目的美术与策划文档同时被外传。通过存储层快照、vmdk 结构修复与开发者本地工作副本重建版本库,并完成泄露影响评估与管理面加固。
- Weaxor处置案例
某游戏运营公司 MS SQL 账号库被 Weaxor 加密的处置
手游账号库与充值订单库所在的 MS SQL Server 被 Weaxor 加密,玩家无法登录、充值回调失败。通过数据文件页级修复与事务日志回放恢复账号与订单数据,并关闭对外暴露的 1433 端口。
区块链与加密货币2 个案例
查看行业方案- Medusa处置案例
某数字资产交易服务商运营数据库被 Medusa 加密的处置
客户运营后台的 SQL Server 与文件服务器被 Medusa 加密为 .MEDUSA 后缀,泄露站点挂出倒计时并威胁公开 KYC 资料。冷钱包离线未受影响,核心数据通过页级修复与日志合并恢复,泄露影响评估与通报建议同步交付。
- INC Ransom处置案例
某区块链技术公司 ESXi 集群与区块浏览器索引库被 INC Ransom 加密的处置
客户托管的节点与验证器代理、区块浏览器 PostgreSQL 索引库和开发测试环境运行在同一套 ESXi 集群上,被 INC Ransom 的 Linux/ESXi 加密器批量关机后加密。链上资产本身未受影响,恢复以从链重新同步重建节点、从异地不可变备份恢复索引库为主线,并对签名密钥保管路径做了完整审计。