跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

常见问题

勒索病毒常见问题

关于勒索病毒解密可行性、赎金、服务流程、费用与数据保密的常见疑问,都在这里如实回答。

应急问答

中招后最常搜的问题

每个问题单独成页:先给直接答案,再讲清该怎么做、不能做什么。

中招应急

数据恢复

赎金与费用

系统与软件

事后处置

常见问题

中招后的第一时间

  • 刚发现文件被加密,第一步该做什么?

    按顺序做三件事,顺序比速度更重要。

    1. 隔离:拔掉受影响主机的网线,或在交换机侧做端口隔离;断开与共享盘、虚拟化平台、备份服务器、移动硬盘的所有连接。隔离但不要断电、不要关机。
    2. 停手:不要重启、不要重装系统、不要格式化、不要运行磁盘检查与修复命令,也不要立刻用杀毒软件全盘清理。
    3. 保留:保留勒索信原件、保留加密样本、保留防火墙与 VPN 日志,暂停所有可能覆盖数据的自动备份与同步任务。

    做完这三件事再打电话。很多不可逆的数据损失不是病毒造成的,而是发现之后那几个小时里的「抢救动作」造成的。

  • 为什么反复强调不要重启?

    重启会带来几个很难挽回的后果:

    • 内存证据消失:部分家族会在内存中保留密钥材料或解密相关结构,主机一旦关机重启,这些内容不可恢复;这也让溯源失去关键证据。
    • 加密可能继续或加速:某些加密程序设有开机自启,重启反而触发对剩余文件的加密。
    • 系统写入覆盖残留:启动过程会写入日志、临时文件与页面文件,可能覆盖磁盘上原本可提取的未加密残留数据。
    • 磁盘自检改写结构:非正常关机后系统可能自动运行磁盘检查,改写文件系统结构,进一步破坏可恢复性。

    正确做法是:保持开机、断开网络,等待专业判断。

  • 要不要把勒索信删掉、把病毒先杀干净?

    先不要。勒索信是家族识别最直接的依据之一:文件名格式、文本措辞、联系方式模式、ID 编码方式,都会影响判定结果,而家族与版本判定直接决定有没有可行的解密路径

    杀毒软件的全盘清理同样需要缓一缓。清理动作可能一并删除密钥文件、配置文件、勒索信与攻击工具样本,这些既是识别依据,也是溯源取证的关键证据。部分情况下,被清除的恰好是恢复所需的材料。

    正确顺序是:先隔离、先取证,再在专业指导下清除。如果杀毒软件已经自动隔离了相关文件,请保留隔离区记录,不要清空隔离区

  • 攻击者在勒索信里给了期限,要不要先联系一下?

    我们不建议主动联系,也不代为联系。所谓「期限」「涨价」「限时折扣」是标准话术,目的是制造时间压力、让受害方跳过评估直接进入交易。

    实际情况是:

    • 联系本身会让对方确认这是一个有人管、有预算的目标,可能提高要价,也可能引来后续骚扰;
    • 付款并不保证拿到可用解密器,也不保证被窃数据被删除;
    • 与境外攻击者的资金往来存在合规风险。

    更有价值的做法是把这段时间用在盘点数据源上:备份、存储快照、虚拟化快照、终端本地副本、历史导出文件。相当多的案例最终恢复靠的正是这些被忽略的来源。

  • 怎么判断加密是否还在继续扩散?

    可以从几个信号判断:

    • 新增加密文件:在一台已隔离的主机上观察某个目录,若文件后缀仍在增加,说明本机进程仍在运行;
    • 其他主机陆续中招:不同主机在不同时间点出现勒索信,通常意味着攻击者仍在网内推进,而不是一次性投放;
    • 异常账号活动:域控上出现陌生账号登录、批量策略下发、新增计划任务;
    • 备份任务异常终止、卷影副本被删除、杀毒软件被停用。

    只要还存在任一信号,就应按「事件仍在进行」处理:扩大隔离范围、禁用可疑账号、轮换高权限凭据,并在处置完成前不要把恢复出来的系统接回生产网络——恢复后再次被加密,是最常见也最可惜的二次损失

常见问题

解密与恢复

  • 我的文件到底能不能解密?

    取决于家族与版本,不取决于付费意愿或投入多少人力。大致分三种情况:

    • 存在公开解密工具:少数家族因密钥泄露、执法行动缴获密钥或实现缺陷,有官方或权威机构发布的解密器。这类情况需要核对版本,工具通常只对特定构建有效。
    • 无解密工具,但数据可部分恢复:这是最常见的一类。虽然无法解密,但备份、存储快照、数据库文件修复、未加密残留与间歇加密文件的有效数据区,往往能恢复相当比例的数据。
    • 确实无法恢复:文件被完整加密、无任何备份与快照、残留已被覆盖。这种情况我们会如实告知。

    判断路径的第一步永远是家族识别。请准备勒索信与 2–3 个不含敏感数据的加密样本。

  • 恢复大概需要多久?

    分阶段看,实际时间视数据量、环境复杂度与备份状况而定

    阶段常见范围
    家族与版本初步判定通常小时级
    完整可恢复性评估一般一到数个工作日
    单台文件服务器恢复一般一到数日
    数据库文件级修复一般数日,超大库视情况延长
    多台虚拟机 / 整片虚拟化平台通常数日至一两周

    两点提醒:一是止损越早、可恢复范围通常越大,重启与重装会显著压缩可选路径;二是我们不会为赶进度跳过校验环节——未经校验的数据直接上线,往往造成更长的停机与更难处理的数据不一致。

  • 数据库被加密了,还能修复吗?

    很多情况下可以修复到「能把业务数据导出来」的程度,但目标通常不是把损坏的库原样挂起来。

    常见思路:

    • 页级与块级修复:许多加密程序对大文件只加密头部与固定区段,中后段的数据页往往完好,可扫描重建表结构后逐表抽取;
    • 日志回放:若事务日志或归档日志所在路径未被加密,常能把数据补齐到接近事件发生的时点,这一点对 Oracle 与 SQL Server 尤其关键;
    • 历史备份 + 增量补齐:即使备份较旧,配合日志与应用侧记录也能显著缩小数据缺口;
    • 应用层交叉比对:从下游系统、报表、对账单、通知记录中补录短时间窗口内的业务数据。

    典型结果是核心业务表基本完整、索引与统计信息需要重建、少量最近事务可能缺失。具体程度需要在副本上试修后才能确定。

  • 网上下载的解密工具能用吗?

    要非常谨慎。风险有三类:

    • 伪装的恶意程序:以「勒索病毒解密工具」为名传播的样本数量很大,运行后可能造成二次加密或信息窃取;
    • 版本不匹配造成二次损坏:即使是真实的解密器,用在不匹配的变种上也可能把文件写坏,使原本可修复的数据变成不可修复;
    • 覆盖可恢复残留:工具运行会在原盘产生写入,可能覆盖掉本来可提取的未加密残留。

    如果确认所属家族有官方解密器,只从执法机构或安全厂商官方渠道获取,先对目标数据做只读备份,在少量样本上验证有效后再批量处理。不确定的情况下,先做家族识别再决定。

  • 备份服务器也被加密了,是不是完全没希望了?

    不一定。备份软件视角下的备份没了,不代表所有数据源都没了。值得逐一核查的还有:

    • 存储阵列 / NAS 的卷快照:快照策略常独立于备份系统管理,攻击者未必有权限删除;
    • 虚拟化平台快照与被遗漏的克隆、模板;
    • 异地或云端副本,包括为合规目的保留的归档;
    • 离线介质:磁带、断开连接的移动硬盘,物理断开使其天然免疫;
    • 终端本地副本:员工工作站上的缓存、下载目录、邮件附件;
    • 下游系统数据:报表系统、数据仓库、对接方系统中的同源数据;
    • 磁盘未分配空间中的残留

    我们处置过的不少案例,最终救回数据的正是这些「不在备份计划里」的来源。请先不要格式化或重建任何存储卷。

常见问题

服务流程与费用

  • 前期评估收费吗?

    初步沟通与家族识别方向的判断不收费。 您把勒索信文本与加密后缀发给我们,我们会给出初步判断:可能属于哪个家族、是否存在公开解密工具、大致有哪些恢复路径值得核查,以及当下最该做与最不该做的动作。

    进入完整可恢复性评估阶段(需要接入环境、制作只读镜像、在副本上做试修与路径验证)时,是否收费、如何计费取决于工作量,我们会在开始前明确说明并取得您的确认,不会先做后谈。

    无论评估结论如何,我们都会把「能恢复什么、不能恢复什么、为什么」讲清楚。评估结论为不可恢复时,我们不会继续推进无实质可行性的恢复作业。

  • 费用是怎么评估的?能先给个价吗?

    在了解环境之前给出的报价没有意义,所以我们不做「电话报价」。费用主要取决于几个因素:

    • 服务类型:仅评估、数据恢复、应急响应、溯源取证、安全加固,工作量差别很大;
    • 数据量与系统数量:单台文件服务器与整片虚拟化平台不在一个量级;
    • 恢复难度:能否利用备份与快照,还是需要逐文件修复与残留重组;
    • 环境复杂度与配合方式:远程还是现场、是否涉密、是否需要现场镜像物理介质;
    • 时间要求:是否需要通宵与多人并行作业。

    流程是:先做可恢复性评估 → 出具书面报价单(含服务范围、交付物、时间预期)→ 双方确认后实施。我们不接受加密货币结算,也不提供任何形式的赎金代付。

  • 是远程处置还是必须到现场?

    以远程为主。我们 7×24 接警,接到报警后快速响应,通过远程会议与受控远程通道作业,通常比等待工程师到场更快进入实质处置,服务范围覆盖全国。远程作业保留操作记录,您的运维人员可以全程在旁监督。

    以下情况我们会安排现场服务

    • 物理介质损坏、磁盘阵列结构异常,需要现场处理硬件与制作镜像;
    • 环境完全断网或涉密,不允许外部远程接入;
    • 需要现场固定证据、配合内部审批流程,或向管理层现场说明;
    • 客户明确要求工程师驻场配合。

    是否需要现场、现场与远程如何分工,会在评估阶段一并确认,不会临时加项。

  • 怎么付款?会不会出现「先付款才告诉结果」的情况?

    不会。家族识别结论与可恢复性评估结论不会被当作筹码扣留。 我们的做法是先把评估结论讲清楚,您在了解「能恢复什么、大概多久、大致费用」之后再决定是否委托。

    付款节点、方式与发票按合同或报价单约定,通过对公渠道结算,可开具发票。我们不接受加密货币,也不提供赎金代付或代购服务。

    如果您在市场上遇到以下情况,建议提高警惕:不看环境直接报价、宣称「100% 解密」「保证恢复」、要求先全款再告知家族判定、只接受个人账户或数字货币收款。

  • 恢复出来的数据怎么验收?

    交付前由我们完成技术校验,交付时由您按业务口径验收,两层都做。

    我们做的校验

    • 文件批量可打开性抽检(按文件类型分层抽样);
    • 数据库挂载与一致性检查、关键业务表记录数核对;
    • 恢复数据清单编制,按系统与时间点标注完整度;
    • 明确列出确认无法恢复的部分。

    建议您做的验收

    • 由业务人员按真实场景抽样:关键查询、报表出具、单据核对、附件打开;
    • 核对时间边界:确认数据恢复到哪个时点,哪些增量需要补录;
    • 在验收确认后再把系统接回生产网络,并完成上线前的凭据轮换与安全检查。

    我们会提供校验清单作为交付物的一部分,便于内部留档与后续审计。

常见问题

安全与合规

  • 遇到勒索攻击要不要报案?

    建议报案,而且越早越好。理由有几点:

    • 勒索攻击属于违法犯罪行为,报案是受害单位的正当权利,也是后续追责、保险理赔与合规说明的基础;
    • 部分家族的密钥可能在执法行动中被缴获,报案有助于关联到相关案件;
    • 对受监管行业而言,及时报告与留存处置记录本身就是合规要求的一部分。

    报案通常需要:事件基本情况说明、勒索信原件、受影响系统清单、可能的入侵时间线与技术证据。我们出具的溯源取证报告可作为报案时提交的技术材料,包含时间线、入侵入口判定、失陷资产清单与失陷指标。

    需要说明的是,是否立案、如何认定由公安机关依法决定,我们提供技术支撑,不能代替侦查结论。

  • 怎么判断数据有没有被窃取?需要对外通报吗?

    判断依据主要有四类:出网流量的方向、体量与时间分布;主机上是否存在异常压缩打包与数据暂存目录;是否使用过云盘客户端、命令行传输工具或远控的文件传输功能;攻击者泄露站点是否已公布本单位数据。四类证据指向一致时可给出较强结论;若流量日志缺失,只能基于主机痕迹给出可能性判断,我们会在报告中标注不确定性,不给出无法支撑的结论。

    是否通报取决于涉及的数据性质与适用要求。如涉及个人信息泄露,《个人信息保护法》对告知与报告义务有明确规定;受监管行业、上市公司、有合同约定的供应链场景,还可能有各自的报告时限与口径要求。

    我们提供技术事实与影响范围判定,帮助您和法务、合规部门判断通报义务;具体的法律定性与通报文本,建议由您的法务或外部律师确认,我们不提供法律意见。

  • 取证报告包含哪些内容?可以用于哪些场景?

    报告内容

    • 结论摘要与事件时间线(从初始访问到加密投放,逐环节标注时间与证据来源);
    • 入侵入口与根因判定,含可复现的验证依据;
    • 受影响资产清单与横向影响范围;
    • 数据外泄评估结论与涉及数据范围说明;
    • 失陷指标(IOC)清单;
    • 证据采集台账:来源、采集时间、哈希校验值;
    • 分级整改建议。

    报告会把结论区分为「已证实」「高可能性」「无法确认」三类,不把推断写成事实。

    常见用途:向公安机关报案的技术材料、向监管或上级主管部门的情况说明、内部责任界定与复盘、保险理赔材料、与供应商或第三方运维方的责任划分依据。

    需要注意,除另有约定并依法具备相应资质的情形外,技术取证报告不等同于司法鉴定意见。

  • 你们会不会接触到我们的敏感数据?怎么保密?

    会按最小必要原则接触,范围与方式在开始前书面确认。

    我们的做法

    • 样本最小化:家族识别只需要勒索信与 2–3 个普通加密样本,不需要您的业务数据全量;
    • 范围书面约定:哪些系统可以访问、哪些数据不得外带、存放在哪里,事先确认;
    • 涉密与高敏感环境:可采用现场作业、数据不出场的方式,仅带走分析结论;
    • 访问受控:接触范围限于项目相关工程师,内部人员签署保密义务,离场撤销权限;
    • 项目结束清除:按约定期限清除工作副本,可出具清除确认。

    我们不会:将您的名称、标识用于宣传(除非取得书面同意)、披露可识别的案例细节、把您的数据用于与本次服务无关的目的。本网站发布的案例均为匿名化的示例案例。

  • 支付赎金在法律和合规上有什么风险?

    我们不提供法律意见,但从处置实践角度,有几点值得您和法务一起评估:

    • 资金流向不可控:赎金通常以加密货币支付,收款方身份不明,资金去向无法追溯,可能涉及反洗钱与制裁合规问题;
    • 交易无任何保障:没有合同、没有履约约束,解密器可能不完整、速度极慢、对大文件出错,甚至不发;
    • 数据删除承诺不可验证:对方声称删除被窃数据没有任何可核查的依据,二次勒索并不罕见;
    • 内部合规风险:国有单位、上市公司、受监管行业往往对资金支出、信息披露与事件报告有明确要求,自行支付可能带来程序上的问题;
    • 示范效应:支付记录可能使本单位成为后续攻击的优先目标。

    我们不支付赎金、不代为谈判、不代购或代转加密货币。如客户自行决定与攻击者交易,相关风险与后果由客户自行承担。

常见问题

事后防护

  • 恢复之后最该先做哪几件事?

    按投入产出排序,这五件事优先级最高:

    1. 全量轮换凭据:域管理员、本地管理员、服务账号、数据库账号、VPN 与远程访问账号、第三方运维账号,全部更换,并停用长期未使用的账号。
    2. 关闭不必要的公网暴露:远程桌面(3389)、数据库端口(1433 / 3306 / 1521)、各类管理后台,不应直接开放在公网。
    3. 远程访问启用多因素认证:VPN 与所有运维通道,这是性价比最高的单项措施之一。
    4. 确认后门已清除:检查异常账号、计划任务、服务、启动项与远程管理工具,恢复的系统在复检通过前不要接回生产网。
    5. 重建备份并实测还原:至少一份离线或不可变副本,凭据与生产隔离,并真正做一次还原演练。

    这五项之外的加固可以按计划推进,但这五项建议在恢复后的短期内完成。

  • 备份到底怎么做才不会被一起加密?

    核心原则是:假设生产域已经失守,备份仍然要活下来

    • 至少一份离线或不可变副本:磁带、用完即断开的移动介质、启用不可变(WORM)策略的对象存储。一台「一直在线的备份服务器」不满足这个条件。
    • 凭据与权限隔离:备份系统不要加入生产域、不要使用域管理员账号、不要与生产共用口令;备份存储的删除权限单独管理。
    • 保留多个时间点:只有一份最新备份,很容易在事件被发现前就被覆盖;保留链路要能回到更早的干净时点。
    • 快照不等于备份,但很有价值:存储阵列与虚拟化快照的管理权限往往独立于备份软件,实际案例中经常成为救命稻草,值得延长保留周期并限制删除权限。
    • 定期验证还原:没有验证过还原的备份不能算备份。建议至少每年做一次完整还原演练,并记录耗时。

    判断标准很简单:如果攻击者拿到了域管理员权限,您的备份还能剩下什么?

  • 最常见的入侵入口是哪些?

    从实际处置来看,绝大多数事件集中在下面这几条路径上:

    • 对外暴露的远程桌面与数据库端口:3389 直接开放配合弱口令或口令复用,是长期以来最常见的一条;1433、3306、1521 等数据库端口直接暴露同样高发,攻击者爆破成功后常借数据库的高权限执行系统命令。
    • 没有多因素认证的 VPN 与远程接入:凭据来自外部泄露数据、信息窃取木马日志或暗网交易,单靠口令挡不住。
    • 边界设备与对外应用的已知漏洞:防火墙、VPN 网关、中间件与对外业务系统长期未打补丁,会被大规模扫描命中并自动投放。
    • 钓鱼邮件与恶意附件:多用于获取初始立足点,再横向移动。
    • 第三方运维与供应链通道:集成商共用账号、远程维护工具、软件更新链路。

    共同点是:这些入口都不需要高深技巧,靠的是长期积累的暴露面与凭据卫生问题。

  • 预算有限的话,优先投在哪里?

    好消息是,收益最高的几项基本不需要采购:

    优先级措施主要成本
    1关闭远程桌面、数据库端口的公网直接映射配置调整
    2VPN 与运维通道启用多因素认证配置 + 少量许可
    3做一份真正离线的备份并实测还原介质成本 + 流程
    4清理共享账号、停用离职与长期未用账号、禁止本地管理员口令复用流程管理
    5对边界设备与对外应用建立补丁跟踪清单人力
    6为异常登录、批量改名、卷影删除配置基础告警配置

    先把这六项做实,再考虑更复杂的检测与响应体系建设。我们的加固方案以您现有环境和预算为前提设计,不绑定特定厂商产品。

  • 怎么知道加固真的做到位了?

    靠验证,不靠「配置过了」。加固最常见的失败模式不是没做,而是做了但没生效:策略被例外规则绕过、补丁装了但服务没重启、多因素认证只覆盖了一部分通道、备份任务报成功但从来没还原过。

    建议的验证方式:

    • 外部视角复核暴露面:从公网侧实际确认端口是否真的关闭,而不是只看防火墙配置;
    • 逐通道验证多因素认证:包括 Web 入口、客户端、API 与应急通道;
    • 补丁生效性抽查:核对版本号与服务重启时间,而非仅看安装记录;
    • 真实还原演练:随机挑一个系统,从备份完整还原并记录耗时;
    • 告警有效性测试:在测试环境触发批量改名、卷影删除等行为,确认告警确实产生并有人看到;
    • 周期性复核:暴露面清单与账号清单按季度复核,防止回退。

    我们的加固交付物中包含逐项状态、验证方法与验证结果,就是为了让这件事可核查。