处置案例
某电商代运营公司 ERP 数据库与共享 NAS 被 BrzCrypt 加密的处置
管家婆与金蝶 ERP 共用的 SQL Server 实例连同映射的共享 NAS 被 BrzCrypt 加密,订单与库存全面停摆。通过 NAS 快照回滚加 mdf 页级抽取恢复核心业务数据,并取消 3389 公网映射、全量轮换被窃凭据。
- 行业
- 零售与电商行业勒索病毒应急与恢复
- 勒索家族
- BrzCrypt
- 场景
- SQL Server 被加密
- 处置时间
- 2026-08
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 97%
订单与库存核心数据恢复
约 36 小时
履约链路重新跑通
4 个工作日
全部账套交付验收
0
赎金支付
事件背景
客户为一家电商代运营公司,替多个品牌方代管线上店铺,日常用管家婆进销存与金蝶 ERP 两套账套跑订单、库存与结算,后端共用一台 Windows Server 上的 SQL Server 实例。商品图片、平台对账单、合同与每晚导出的数据库备份都放在一台共享 NAS 上,NAS 以固定盘符映射到这台服务器和运营终端,登录凭据长期保存在系统中。
为方便夜间值班与外包运营人员远程处理订单,服务器的 3389 端口直接映射到公网,管理员口令多年未换,并与另外两台业务主机复用同一套本地口令;终端防护装过,但在一次系统卡顿后被停用且没人恢复。
8 月的一个工作日清晨,运营反馈管家婆客户端提示账套登录失败。检查发现数据目录下的 mdf、ldf 以及映射盘上的备份、图片与对账表格都被追加了带随机 ID 与陌生邮箱的新后缀,多个目录出现 information.html,桌面壁纸被替换为勒索提示。此前 IT 已经重启过一次服务器,并在原盘上用网上下载的所谓解密工具试跑了一个文件。
响应过程
首通电话即下发止损:服务器与 NAS 断网保持开机、停止写入,不重启、不在原盘试跑工具。
- 取证与镜像:对系统盘与数据盘做只读镜像,锁定 NAS 快照防覆盖;采集安全、终端服务与 SQL Server 日志,作业均在副本上进行。
- 家族确认与可恢复性:后缀 .flex、文件名内的随机 ID 与 cock.li 邮箱、information.html 勒索信与密文尾部 DATACORE 吻合,确认为 BrzCrypt;无公开免费解密器(可解密的是前代 Wmansvcs),解密路径排除。分块策略未公开,实测样本:加密集中在文件头与固定区间,中后段数据页完好。
- 恢复实施:映射盘的前夜备份已被加密,NAS 快照由独立账号管理、未被触及,据此把全备与共享目录还原到干净实例;当日 mdf 页级抽取,补齐停机前的订单、出入库与收付款。
- 同步加固:取消 3389 公网映射,运维收拢到 VPN 并启用多因素认证;停用复用的管理员口令,轮换域、数据库、NAS 与浏览器凭据;恢复终端防护。
- 交付物:事件报告与入侵链时间线、IOC 清单、按账套恢复范围与差异、整改结论。
恢复结果
两套账套在新实例上恢复,订单、库存与收付款数据恢复约 97%,「下单—扣库存—拣货—发货」的履约链路约 36 小时内跑通,全部账套与共享目录在 4 个工作日内交付验收。未恢复的是当日的拣货中间状态、报表缓存与促销配置,由运营按平台订单与运单补录后盘点核对。
溯源显示,攻击者从公网 3389 暴破管理员口令登录,终端防护此前已被停用;随后批量窃取账号口令,经远程桌面横移到另外两台复用口令的主机,人工投放加密器,映射为盘符的 NAS 共享随宿主一并被加密。
日志与流量中未见批量外传迹象,该家族也没有公开泄露站点,但口令已被批量窃取:会员与订单数据相关凭据一律按已泄露处理并全部轮换,并建议做个人信息访问审计,按个人信息保护相关规定评估向品牌方与平台的通报义务。客户未支付赎金,也未与勒索信邮箱接触。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
- 暂无公开解密工具
BrzCrypt
BrzCrypt 是 2026 年 5 月末出现、目前仅在国内传播的勒索病毒,加密后追加 .brz 或 .flex 后缀、释放 information.html 勒索信。它由 Wmansvcs 团伙在旧家族被 360 破解后换马甲推出,靠 RDP 弱口令暴破进入并在内网横向扩散,暂无公开免费解密工具。