应急问答 · 数据恢复
被勒索病毒加密的文件还能恢复吗?
简短回答
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
要点速览
- 能否恢复取决于家族与版本、加密方式、幸存的副本和现场是否被破坏,与付不付钱无关。
- 公开解密工具只覆盖少数家族的特定版本或时间段,对不上版本就没有用。
- 没有工具时,最常见的恢复来源是幸存的备份与快照、大文件里未被加密的数据区、被删除的原文件残留。
- 数据库、虚拟机磁盘等大文件常只被加密一部分,可以做结构修复,产出是可读数据而不一定是原文件。
- 完整加密、没有任何副本、残留已被覆盖时,确实可能无法恢复,评估结论会如实写明。
- 中招后的重启、重装、格式化和在原盘上跑恢复软件,是把「能恢复」变成「不能恢复」的最常见原因。
按顺序执行
现在就该做的事
隔离,但不要关机
拔掉受影响主机的网线或在交换机侧隔离,断开共享盘、NAS、备份服务器与移动硬盘。保持开机,不要重启。完整的第一时间处置顺序见 中了勒索病毒怎么办。
停止一切写入
暂停网盘同步、自动备份与计划任务,不要在中招的磁盘上安装任何软件,也不要反复尝试启动数据库或虚拟机。每一次写入都可能覆盖本可找回的残留。
保留识别材料
保存勒索信原件,记下被追加的后缀和勒索信里的联系方式,挑出 2–3 个不含敏感数据的加密文件作为样本。不要把后缀改回去,也不要删除勒索信。
盘点可能幸存的数据源
列出所有备份、NAS 与存储快照、虚拟化快照、网盘历史版本、离线硬盘或磁带,以及员工电脑上的副本。先确认它们还在、有没有被加密,暂时不要执行还原。
先镜像,再尝试
对关键数据卷做只读镜像或存储快照,之后的解密、修复与扫描都在副本上进行,原盘保持不动。
做一次可恢复性评估
把勒索信、样本与环境概况交给专业团队判断家族与可行路径。初步沟通与家族识别方向的判断不收费,结论会写清能恢复什么、不能恢复什么。
避免二次损坏
切勿操作
- 不要重启、关机、重装系统或格式化——这会清掉内存痕迹,覆盖被删除原文件的残留与未加密区段。
- 不要在中招的磁盘上安装或运行数据恢复软件,更不要把恢复结果写回同一分区。
- 不要把后缀改回去、删除勒索信,或急着用杀毒软件全盘清理并清空隔离区——识别依据和样本会一起丢失。
- 不要在原文件上直接试解密工具,也不要从网上下载所谓「万能解密器」。
- 不要急着用备份覆盖原位置:先确认备份没有被加密、没有带毒,再还原到新的位置。
- 不要删除暂时解不开的加密文件——将来出现密钥或工具时,它们是唯一的原材料。
「能不能恢复」到底由什么决定?
能否恢复不取决于付费意愿,也不取决于投入多少人力,而取决于几个客观条件。评估时我们按下面四个问题逐一核实:
- 是哪个家族、哪个版本? 只有少数家族因为密钥泄露、执法缴获或实现缺陷,存在可用的解密方法,而且通常只对特定版本或特定时间段有效。家族可以先用 勒索病毒在线识别 做初步判断。
- 是怎么加密的? 有的家族把整个文件完整加密;有的为了速度只加密文件头部,或者「加密一段、跳过一段」。SentinelOne 在 2022 年就记录了 BlackCat、PLAY、Black Basta 等家族采用间歇加密。只被加密了一部分的大文件,往往还留有大量可以提取的数据。
- 还剩下什么? 离线备份、存储与虚拟化快照、网盘历史版本、员工电脑上的副本、下游系统里的同源数据,任何一个幸存下来,都可能成为恢复的主力。
- 中招之后做了什么? 重启、重装、格式化、在原盘上安装恢复软件,都会覆盖本来可以找回的残留。很多「救不回来」不是病毒造成的,而是事后的抢救动作造成的。
这四个问题没有核实清楚之前,任何「能恢复」或「不能恢复」的说法都只是猜测。
哪些情况能恢复?有哪些恢复路径?
下表是实际处置中最常见的几种局面。同一起事件往往同时适用几条路径,评估时逐条核实、组合使用。
| 你遇到的情况 | 现实的恢复路径 | 成败取决于 |
|---|---|---|
| 家族有公开解密工具,或执法行动缴获了密钥 | 在副本上运行对应工具,或按执法机构的指引申请匹配 | 家族、版本、加密时间是否与工具说明完全一致 |
| 加密器存在实现缺陷,但没有现成工具 | 逆向分析样本、重建密钥(例如密钥由可预测的时间戳生成) | 能否拿到加密器样本;加密时间窗与文件时间戳是否被保留 |
| 数据库、虚拟机磁盘、压缩包等大文件只被加密了一部分 | 页级 / 块级修复,重建文件头或虚拟机配置后提取数据 | 加密覆盖范围(需熵值分析确认);文件格式能否重建 |
| 备份、NAS 或存储快照、虚拟化快照幸存 | 校验后还原到新的位置 | 备份链是否完整;备份本身是否被加密或带毒;快照的时间点 |
| 加密器写出加密副本后删除了原文件 | 对磁盘镜像做底层扫描,找回被删除的原文件 | 中招后的写入量;是否为固态硬盘(TRIM 会加速清除);空闲空间是否被擦除 |
| 数据在别处还有副本 | 终端本地文件、网盘历史版本、邮件附件、下游系统导出 | 盘点得是否彻底 |
几点补充:
- 公开解密工具是少数情况。 哪些家族有、各自有什么限制,见 勒索病毒解密工具有哪些。
- 部分加密是大文件最大的机会。 数据库、虚拟磁盘动辄几十 GB,完整加密太慢,不少家族只覆盖其中一部分。2023 年 2 月的 ESXiArgs 事件中,加密器没有加密存放虚拟磁盘数据的 flat 文件,美国 CISA 据此发布了用这些磁盘重建虚拟机的恢复脚本。具体做法分别见 数据库被加密 与 虚拟化平台被加密。需要说清楚:结构修复的产出是「可读的数据」,不一定是原样的文件。
- Windows 卷影副本别抱太大希望。 删除卷影、清空备份目录是勒索软件的常规动作,MITRE ATT&CK 把它单列为一项技术(T1490)。存储阵列、NAS 与虚拟化层的快照不在被加密系统的权限范围内,幸存的机会大得多,见 备份被删除或加密。
- 被删除的原文件有时还在盘上。 并非所有加密器都在原位置覆盖写入,有的先写出加密副本再删除原文件。被删除的数据在被覆盖之前可以扫描找回,这条路对存有大量小文件的文件服务器尤其有价值,前提是中招后立刻停止写入,见 文件服务器与 NAS 被加密。
哪些情况基本无法恢复?
「不能恢复」和「能恢复」同样需要讲清楚。以下情况,可恢复空间通常非常有限:
- 密码学实现正确、没有密钥泄露的现代家族,并且文件被完整加密。 这类家族为每个文件生成独立密钥,再用攻击者持有的公钥封装,没有私钥就没有数学捷径。国内近年常见的不少家族属于这一类,各家族的现状以对应家族页的核查结论为准。
- 小文件被完整加密。 Office 文档、PDF、图片体积小,加密器通常一次性全部覆盖,不存在可以提取的未加密区段。
- 所有副本都在同一权限范围内。 备份服务器加入了生产域、NAS 快照能被同一个管理员账号删除、异地同步把加密后的文件也同步了过去——这样的环境里,备份常常与生产数据一起失效。
- 数据被擦除而不是被加密。 有的攻击使用擦除程序,或带擦除模式的勒索软件(如 Anubis),文件内容被直接覆盖清零,任何密钥都还原不出内容。
- 现场已经被破坏。 反复重启、重装系统、格式化、在原盘上跑恢复软件并写回同一分区,会覆盖被删除原文件的残留和未加密的区段。
遇到这些情况,我们会在评估结论里写明哪些数据确定拿不回来,不夸大可恢复范围,也不推进没有实质可行性的恢复作业。
为什么同一个家族,有人能恢复、有人不能?
后缀一样,结论却可能完全相反。常见的分界线有这几条:
- 加密时间与版本。 Avast 在 2024 年 10 月发布的 Mallox 解密器,只对 2023 年至 2024 年初流行的版本有效;攻击方在 2024 年 3 月前后修复了缺陷,之后加密的文件用它解不开。SRLabs 的 Black Basta 工具同样只覆盖约 2022 年 11 月至 2023 年 12 月的版本。
- 密钥有没有被拿到。 2024 年 2 月执法机构查封 LockBit 时,FBI 已掌握 2500 余把解密密钥,到当年 6 月增至 7000 余把。数量不小,但仍只对应一部分受害者,详见 LockBit 家族页。
- 在线密钥还是离线密钥。 STOP/Djvu 在连不上攻击者服务器时会改用内置的离线密钥。Emsisoft 的工具只能解开由其已掌握的离线密钥加密的文件,在线密钥加密的文件无法解密。
- 文件大小与类型。 同一次加密里,大文件可能只被加密了头部,小文件却被完整覆盖。同一台服务器上,数据库可能修复出大部分业务表,Word 文档却一个都打不开。
- 现场有没有被破坏。 有的恢复方法依赖文件修改时间来缩小密钥的搜索范围,研究者针对 Akira 的 Linux/ESXi 变种公开的方法就是如此,时间戳一旦被改写,这条路就断了。Avast 的 Mallox 工具要求在加密发生的那台电脑上运行,先重装系统可能让它无法使用。
所以「别人说这个后缀能解」不能直接套用到你的环境,必须用你自己的样本判定。
可恢复性评估怎么做?
评估的目标是在动手之前,把「能恢复什么、恢复到哪个时间点、哪些拿不回来」写清楚。我们的做法是:
- 识别家族与版本:勒索信、后缀、联系方式与加密样本交叉比对,核对有无公开工具、缴获密钥或已知缺陷。
- 测量加密覆盖范围:对关键文件做熵值分析,确认是完整加密、头部加密还是间歇加密。
- 盘点全部数据源:备份、各层快照、离线介质、终端副本、下游系统,逐一确认是否幸存、是否干净。
- 在副本上试修:对只读镜像试解密或做结构修复,用真实数据验证路径是否可行。
- 出具书面结论:按系统列出可恢复范围、可恢复到的时间点、缺口与预计工期。
初步沟通与家族识别方向的判断不收费;完整评估需要接入环境、制作镜像并试修,是否收费、如何计费会在开始前说明并取得确认。整体流程见 服务流程,费用与时长的决定因素见 勒索病毒解密多少钱、恢复要多久。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
相关勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 部分版本可解
STOP / Djvu
STOP/Djvu 是全球感染量最大的勒索病毒家族之一,主要通过破解软件、激活工具与外挂等渠道感染个人用户与小微企业,后缀多为四位随机小写字母,勒索信为 _readme.txt。离线密钥加密的文件可用 Emsisoft 工具免费解密。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
Black Basta
Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。
相关解决方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
常见问题
追问
付了赎金就一定能把文件恢复吗?
不能保证。攻击者给的解密器可能不完整、速度极慢或对大文件出错,运营方也可能已经解散、根本给不出密钥,付款本身还伴随合规风险。我们不支付赎金、不代为谈判,具体风险见 中了勒索病毒要不要交赎金。
暂时解不开的加密文件要不要删掉?
不要删。把加密文件连同勒索信完整保存到离线介质上。执法行动缴获密钥、研究者发现实现缺陷之后,旧案件的文件有可能重新变得可解——日本警察厅的 Phobos / 8Base 免费解密工具在 2025 年 7 月才发布,而据美国检方披露,相关勒索活动至少可追溯到 2019 年。但不要把恢复只押在「等工具」上,其他路径应该同时推进。
把后缀改回去,文件能打开吗?
不能。改后缀不会改变文件内容,被加密的部分仍然是密文。即使文件只被加密了头部,也需要按文件格式重建结构才能读出剩下的内容。反复改名、反复用软件试着打开没有意义,还会产生额外的写入。
个人电脑中了勒索病毒,能恢复吗?
判断逻辑是一样的。个人用户常遇到的 STOP/Djvu 多随伪装成破解软件的捆绑程序传播;如果文件是由 Emsisoft 已掌握的离线密钥加密的,它的免费工具有机会解开。另外值得逐一检查:网盘同步目录的历史版本与回收站、手机和邮箱里的副本、移动硬盘上的旧拷贝。在确认之前,同样不要重装系统。
恢复出来的数据是完整的吗?
取决于走的是哪条路径。从备份或快照还原,数据停留在备份时间点;结构修复的产出是可读数据,常见结果是核心数据基本完整、少量记录或附件缺失;解密工具在版本匹配时多数能还原文件,但有的工具本身有限制,例如 Black Basta 工具会丢失超过 1 GB 的文件开头的一小段。交付时我们附上恢复清单,明确列出确认无法恢复的部分。
参考来源
- No More Ransom — Decryption Tools
- SentinelOne — Crimeware Trends: Ransomware Developers Turn to Intermittent Encryption to Evade Detection (2022)
- MITRE ATT&CK — T1490 Inhibit System Recovery
- CISA — CISA Releases ESXiArgs Ransomware Recovery Script (2023-02-07)
- Sophos — Sophos shows how the most prevalent and persistent ransomware families attack victims (2019-11)
- Gen Digital — Decrypted: Mallox ransomware (2024-10-22)
- BleepingComputer — New Black Basta decryptor exploits ransomware flaw to recover files (2023-12-30)
- BleepingComputer — FBI recovers 7,000 LockBit keys, urges ransomware victims to reach out (2024-06-05)
- Emsisoft — STOP Djvu decryption tool
- Tinyhack — Decrypting encrypted files from Akira ransomware (Linux/ESXi variant 2024) using a bunch of GPUs (2025-03-13)
- The Record — Japanese police release decryptor for Phobos ransomware after February takedown (2025-07-18)
- BleepingComputer — Fake ransomware decryptor double-encrypts desperate victims' files (Zorab, 2020)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于