应急问答 · 赎金与费用
勒索病毒解密多少钱?恢复要多久?
简短回答
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
要点速览
- 初步沟通与家族识别方向的判断不收费;完整可恢复性评估是否收费、如何计费,开始前说明并经您确认。
- 不做电话报价:先评估,再出具书面报价单(服务范围、交付物、时间预期),确认后实施。
- 决定费用的是工作量:服务类型、数据量与系统数量、恢复难度、远程或现场、时间要求。
- 时长分阶段:家族初判通常小时级,完整评估一到数个工作日,单台文件服务器一到数日,整片虚拟化平台数日至一两周。
- 对公结算、可开发票;不接受加密货币,不提供赎金代付;评估结论不会被扣留作为筹码。
- 警惕不看环境直接报价、「100% 解密」、没看样本就收定金、只收个人账户或数字货币、报价随赎金浮动。
按顺序执行
现在就该做的事
先止损,再询价
询价之前,先按 中了勒索病毒怎么办 断网隔离,不关机、不重启、不重装,暂停可能覆盖数据的自动备份与同步任务。止损越早,可恢复范围通常越大,费用与工期也越可控。
准备勒索信与 2–3 个加密样本
样本选不含敏感数据的普通文件即可。有了它们才能判定家族与版本、确认有没有公开解密工具,这是估算费用与时长的第一个前提。也可以先用 在线识别 做初步判断。
列清受影响范围
主机数量与系统类型(文件服务器、数据库、虚拟化平台、NAS、终端)、大致数据量、哪些备份与快照还在,以及中招后做过哪些操作:是否重启、是否杀毒、是否运行过恢复软件、是否联系过攻击者。信息越准,评估越快。
确定业务优先级与时间要求
哪些系统必须最先恢复、能否接受分批上线、是否需要通宵与多人并行作业。时间要求本身就是费用因素之一,事先讲清楚可以避免后续调整。数据库场景可先看 数据库被勒索病毒加密怎么办。
确认配合方式
远程接入条件是否具备、环境是否涉密或完全断网、是否涉及物理介质损坏。是否需要现场、现场与远程如何分工,会在评估阶段一并确认,不会临时加项。
拿到书面评估与报价再决定
核对服务范围、交付物、时间预期与验收方式,确认后再实施。任何环节都不需要先付款才能知道家族判定结果。
避免二次损坏
切勿操作
- 不要为了「先问个价」反复重启服务器、尝试启动数据库服务或运行恢复软件——每一次写入都可能缩小可恢复范围,让后面的修复更慢、更贵。
- 不要把原始磁盘同时交给几家「先试试」再比价;比价只需提供勒索信、样本与环境描述,原盘保持只读。
- 不要在对方连样本都没看的情况下交定金、诚意金,也不要接受「先付全款才告诉家族判定」。
- 不要选择报价随赎金浮动、工期「要等对方回复」、只收个人账户或加密货币的服务——这很可能是在替你付赎金。
- 不要为了赶工期跳过校验,把未经验证的数据直接接回生产网络。
- 不要只看最低价:报价单里没写清服务范围、交付物和验收方式,后续追加费用时就没有依据。
勒索病毒解密的费用由什么决定?
在了解环境之前给出的报价没有意义,所以我们不做电话报价。同样叫「勒索病毒解密」,几台办公电脑里的文件与一整片虚拟化平台,工作量不在一个量级。决定费用与时长的主要是下面这些因素:
| 因素 | 对费用的影响 | 对时长的影响 |
|---|---|---|
| 家族与版本、能否解密 | 有匹配的公开解密工具时,工作集中在版本核对与批量校验;没有时要走备份、修复或残留提取,工作量明显增加 | 工具可用时通常最快,逐文件修复最慢 |
| 受影响主机数与数据量 | 单台文件服务器与整片虚拟化平台不在一个量级 | 只读镜像、拷贝与校验本身按数据量耗时 |
| 数据库修复复杂度 | 页级修复、日志回放、跨系统补齐需要大量核对 | 一般数日,超大库视情况延长 |
| 虚拟机磁盘 | 大体积磁盘要先测绘加密覆盖范围,再重建分区与文件系统 | 多台虚拟机通常数日至一两周 |
| 备份与快照状况 | 有干净的备份或快照时路径最短 | 可先回滚到快照时间点再补增量 |
| 远程还是现场 | 物理介质损坏、涉密断网、需现场固证时要安排现场 | 远程通常更快进入实质处置 |
| 时间要求 | 通宵作业、多人并行会增加投入 | 可缩短关键系统的恢复时间 |
| 取证与加固范围 | 溯源取证报告、安全加固是独立的工作量 | 取证报告证据齐全时一般数个工作日,加固数日至数周 |
两点补充。第一,能不能解密由家族与版本决定,不由付费多少决定。No More Ransom 等平台收录的免费解密工具只覆盖部分家族的特定版本,多数主流家族在密钥未泄露时没有破解路径,这时费用主要花在备份恢复与数据修复上。第二,加密方式直接影响修复工作量。SentinelLabs 2022 年 9 月的研究记录了 BlackCat、PLAY、Black Basta 等家族宣传或使用间歇加密,即只加密文件的一部分以求速度。这给大文件修复留下了空间,但先要做熵值测绘确认覆盖范围,大体积数据库与虚拟磁盘的测绘本身就需要时间。
报价通常怎么出?评估收费吗?
我们的流程分三步,每一步都在开始前说清楚:
- 初步判断(不收费)。 您把勒索信文本与加密后缀发来,我们给出初步判断:可能属于哪个家族、是否存在公开解密工具、有哪些恢复路径值得核查,以及当下最该做与最不该做的动作。
- 完整可恢复性评估。 需要接入环境、制作只读镜像、在副本上做试修与路径验证。这一阶段是否收费、如何计费取决于工作量,我们会在开始前明确说明并取得您的确认,不会先做后谈。
- 书面报价与实施。 评估完成后出具书面报价单,写明服务范围、交付物与时间预期,双方确认后才开始实施;服务范围发生变化时,通过书面变更单调整。
评估结论会讲清「能恢复什么、不能恢复什么、为什么」。结论为不可恢复时,我们不会继续推进无实质可行性的恢复作业。
无论找哪家服务商,拿到报价单都建议核对这几项:
- 服务范围:包括哪些主机与系统、恢复到什么程度,是否包含溯源取证与安全加固;
- 交付物:恢复数据清单、校验清单、处置记录、取证报告;
- 时间预期:分阶段的时间范围,而不是一句笼统的「尽快」;
- 验收方式:按什么口径算恢复完成,确认无法恢复的部分如何列明;
- 付款节点与方式:是否对公结算、能否开具发票。
我们的付款节点、方式与发票按合同或报价单约定,通过对公渠道结算;不接受加密货币,不提供任何形式的赎金代付。家族识别结论与可恢复性评估结论不会被当作筹码扣留,您在了解「能恢复什么、大概多久、大致费用」之后再决定是否委托。各阶段的完整说明见 服务流程。
恢复要多久?时间都花在哪?
分阶段看,实际时间视数据量、环境复杂度与备份状况而定:
| 阶段 | 做什么 | 常见范围 |
|---|---|---|
| 接警与止损指导 | 了解受影响范围,给出断网隔离、不重启等止损动作 | 7×24 接警,接到报警后快速响应 |
| 家族与版本初步判定 | 基于勒索信与样本判定家族,确认有无公开解密工具 | 通常小时级,取决于样本提供速度 |
| 完整可恢复性评估 | 只读镜像、加密覆盖测绘、备份与快照核查、小样本试修 | 一般一到数个工作日,数据量大或环境复杂时更长 |
| 恢复实施:单台文件服务器 | 在副本上解密、修复或还原 | 一般一到数日 |
| 恢复实施:数据库文件级修复 | 页级修复、日志回放、逐表核对 | 一般数日,超大库视情况延长 |
| 恢复实施:多台虚拟机或整片虚拟化平台 | 磁盘测绘、重建与分批还原 | 通常数日至一两周 |
| 校验与验收 | 可打开性抽检、数据库一致性检查、业务口径验收 | 不为赶进度跳过 |
| 溯源取证与加固(按需) | 取证报告;按范围分批加固 | 证据齐全时一般数个工作日;加固数日至数周 |
时间主要花在三处。 一是数据搬运:所有修复都必须在副本上做,TB 级数据的只读镜像与拷贝本身就需要时间。二是修复与提取:间歇加密的大文件要先测绘再逐段抽取,数据库要逐表核对。三是校验:未经校验的数据直接上线,往往造成更长的停机与更难处理的数据不一致,所以这一步我们不会省。
让恢复更快的因素:止损早;勒索信与样本准备齐全;有可用的备份或快照(Sophos 2026 年的调查中,数据被加密的组织有 66% 通过备份恢复);业务侧尽快确定优先级,先让生产、账务等核心系统上线,次要数据分批跟进;远程接入条件就绪,有能拍板的对接人。
会拖慢恢复的因素:反复重启与重装压缩了可选路径;日志缺失导致无法确认加密是否仍在扩散;备份一并被加密;恢复出来的系统在入口封堵前接回生产网,结果再次被加密。服务器场景的具体处置顺序见 服务器中了勒索病毒怎么办,备份也被破坏时见 备份被删除或加密怎么办。
低价引流、先交定金、代付赎金:询价时怎么避坑?
受害方往往是在最着急、最缺信息的时候找服务商,这正是各种话术最容易奏效的时候。下面几种情况建议提高警惕:
- 不看环境直接报价,电话里给「一口价」。 没看过样本、不知道家族与数据量,报价只能是先把人拉进来的数字;要留意接手后是否以「难度升级」「数据库另算」为由追加费用。
- 宣称「100% 解密」「保证恢复」。 能否解密由家族与版本决定,任何服务商都不能保证;对最新版本、没有公开工具的家族也说能解,要追问技术路径。
- 样本都没看就要求先交定金、诚意金,或先付全款才告诉家族判定。 家族识别只需要勒索信与少量样本,没有理由把它作为收费前提;评估阶段如确需收费,应当事先书面说明范围与交付物。
- 只收个人账户或加密货币。 正规服务通过对公账户结算并开具发票。
- 报价随赎金金额浮动,工期「要等对方回复」。 这是代付赎金中介的典型特征:表面上是解密服务,实际是替您联系攻击者、付赎金再加价。2019 年 ProPublica 调查的美国公司 MonsterCloud 给一位客户报价 2.5 万美元,而对应赎金约 7,000 美元;公安部网安局 2026 年 9 月也专门提示「不要轻信网上解密工具、解密代理,谨防二次被骗」。这类服务的风险与直接付赎金相同,辨别方法见 中了勒索病毒要不要交赎金?。
还有一个容易忽视的坑:为了比价,把原盘同时交给几家「先试试」。每一次在原盘上的尝试都可能写入数据、覆盖残留,最后谁都修不好。比价完全可以,但请只提供勒索信、样本与环境描述,原始磁盘保持只读。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
相关解决方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
常见问题
追问
能不能先给个大概的价格区间?
不能,这不是回避。同样是中了勒索病毒,影响几台电脑和影响整片虚拟化平台,工作量不在一个量级;有没有可用备份、数据库能不能修、要不要到现场,都会让结果差很多。在了解环境之前给出的数字,要么偏离实际,要么只是为了先把人拉进来。我们的做法是:初步沟通与家族识别方向的判断不收费,评估后出具书面报价单,您在知道「能恢复什么、大概多久、大致费用」之后再决定是否委托。
评估完发现恢复不了,还要付钱吗?
初步沟通与家族识别方向的判断不收费。完整可恢复性评估需要接入环境、制作只读镜像与试修,是否收费、如何计费会在开始前明确说明并经您确认,不会先做后谈。无论结论如何,我们都会把「能恢复什么、不能恢复什么、为什么」讲清楚;结论为不可恢复时,我们不会继续推进无实质可行性的恢复作业。
为什么有的公司报价很低,还承诺当天解密?
能否当天解密取决于家族与版本:只有存在匹配的公开解密工具、数据量又不大时才有可能。对没有公开工具的家族承诺当天解密,要么是没看样本就先报价,要么实际做法是联系攻击者付赎金,「解密」时间取决于对方回复,价格里也包含了赎金。建议追问三件事:用什么方法解;能否在您自己挑选的文件上验证,其中包括大文件与数据库;合同里是否写明不与攻击者联系、不向攻击者付款。
付款方式是怎样的?要先付全款吗?
付款节点、方式与发票按合同或报价单约定,通过对公渠道结算,可开具发票。我们不接受加密货币,也不提供赎金代付或代购服务。家族识别结论与可恢复性评估结论不会被当作筹码扣留,不存在「先付款才告诉结果」的情况。
周末或半夜出事,响应和费用会不一样吗?
我们 7×24 接警,节假日与夜间同样接警响应。费用上,影响投入的是时间要求本身:如果需要通宵作业、多人并行以尽快恢复核心系统,工作量会相应增加,这会在评估与报价阶段说明并由您确认;如果业务可以接受按正常节奏分批恢复,就不需要这部分投入。
能不能先恢复最要紧的系统,其他慢慢来?
可以,这也是我们推荐的做法。恢复按业务重要性排定优先级:先让生产、账务等核心系统重新上线,再处理次要数据与历史归档,核心业务可以更早恢复运转,但每一批都要完成校验再交付。恢复后的系统在凭据轮换与安全检查完成前不要接回生产网络——入口没封住,前面的时间和费用都可能白花,参见 为什么反复中勒索病毒 与 安全加固服务。
参考来源
- 文件加密、索要赎金!勒索病毒来了,这份企业防护指南请收好(2026-09-04,「不要轻信网上解密工具、解密代理,谨防二次被骗」)— 公安部网安局 / 中国新闻网
- The Trade Secret: Firms That Promised High-Tech Ransomware Solutions Almost Always Just Pay the Hackers(2019-05-15,MonsterCloud 报价 2.5 万美元、对应赎金约 7,000 美元)— ProPublica
- Decryption Tools(免费解密工具只覆盖部分家族的特定版本)— No More Ransom
- Crimeware Trends: Ransomware Developers Turn to Intermittent Encryption to Evade Detection(2022-09-08)— SentinelLabs
- The State of Ransomware 2026(数据被加密的组织 66% 通过备份恢复)— Sophos
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于