跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急问答 · 中招应急

中了勒索病毒怎么办?

简短回答

先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。

要点速览

  • 第一动作是断网隔离、保持开机;重启、重装、格式化和磁盘修复都会压缩恢复空间。
  • 先保全、后清除:勒索信、加密样本、日志和杀软隔离区是识别家族与溯源的依据。
  • 能不能恢复取决于家族版本、备份与快照,不取决于付不付赎金;先识别家族,再选恢复路径。
  • 不建议联系攻击者或支付赎金,也要警惕声称「能直接解密」的代付中介。
  • 企业事件要同步报案,并按《国家网络安全事件报告管理办法》研判是否需要限时上报。
  • 入口未封、凭据未换、后门未清之前,恢复出来的系统和数据不要接回生产网。

按顺序执行

现在就该做的事

  1. 断网隔离,但保持开机

    个人电脑:拔掉网线,关闭 Wi-Fi 和手机热点,拔下移动硬盘与 U 盘,暂停网盘同步客户端。企业环境:拔掉受影响主机的业务网线,或在交换机上隔离端口;多台主机、整个网段都出现勒索信时,直接在交换机或防火墙层面把网段下线,断开与文件共享、NAS、虚拟化平台和备份服务器的连接,并临时关闭 VPN、远程桌面等外部接入。隔离的同时不要关机、不要重启,原因与唯一的例外见下文「断网还是关机」。

  2. 判断是否仍在扩散,划定影响范围

    在已隔离的主机上盯住一个目录,看后缀是否还在增加;逐台核对哪些服务器、终端、共享目录和备份已经出现勒索信,按出现时间排出先后。域控上出现陌生账号登录、批量下发策略或新增计划任务,说明攻击者可能仍在网内:扩大隔离范围、禁用可疑账号,在另一台确认干净的设备上重置域管理员等高权限口令(同时保证恢复所需的管理账号可用)。处置沟通不要走可能已被控制的企业邮箱和内部通讯工具,临时改用电话或另建的外部沟通群。

  3. 保全证据

    保留勒索信原件(截图之外,原文件也要留),挑 2–3 个不含敏感信息的加密样本;把勒索信里的邮箱、TOX ID、暗网链接和受害者 ID 抄录备查,但不要去联系。导出防火墙、VPN、Windows 安全日志(重点看 4625 登录失败与 4624 登录成功)和数据库错误日志,保留杀毒软件隔离区记录,拍下被替换的桌面壁纸和弹窗。暂停可能覆盖数据的自动备份与同步任务。关键服务器的内存与磁盘镜像建议由专业人员完成,CISA 的应急清单同样要求对受影响设备抽样做系统镜像与内存采集。

  4. 识别家族与版本

    把加密后缀、勒索信文件名或邮箱片段输入勒索病毒识别工具,或在加密后缀总表里反查。后缀可以随意更换,最终要结合勒索信内容、文件名格式和样本结构综合判定,同一家族不同版本的解密可行性可能完全不同。还拿不准是不是勒索病毒,先看下文第一节。

  5. 盘点数据源,评估恢复路径

    逐项确认:备份服务器和备份文件是否还在,最近一次成功备份是哪天,有没有离线或异地副本;存储阵列、NAS、虚拟化平台和云盘快照是否还在;员工电脑和下游系统里有没有同源数据。所有恢复尝试都在副本上做,不要直接在原盘上试。有没有公开解密工具、大概能恢复到什么程度,见下文「数据还能恢复吗」。

  6. 报案与合规上报

    企业事件建议尽早向属地公安机关报案,同时由负责人与法务研判是否达到法定上报标准——较大以上的网络安全事件有小时级的报告时限,不能等恢复完再说。个人电脑中招同样可以报案。时限、渠道与材料见下文「要不要报警」。

  7. 按业务优先级恢复,加固后再接回网络

    在与感染网络隔离的干净环境里重建系统、恢复数据,按「基础设施 → 核心业务 → 一般办公」的顺序推进;业务方抽样验收、入口封堵与凭据更换完成之后,再逐步接回生产网。具体顺序和接回前的检查项见下文最后一节。

避免二次损坏

切勿操作

  • 不要重启、关机、重装系统或格式化磁盘,也不要运行 chkdsk 等磁盘检查与修复命令。
  • 不要删除勒索信、清空杀毒软件隔离区,或在取证完成前急着全盘杀毒清理。
  • 不要手动把文件后缀改回去,也不要在原盘上运行数据恢复软件、把结果写回同一分区。
  • 不要下载运行网上的「万能解密工具」「后缀修复工具」——伪装的恶意程序和版本不匹配的解密器都可能造成二次损坏。
  • 不要主动联系攻击者、不要支付赎金,也不要把事情交给声称「能直接解密」、却要求先付全款或只收加密货币的中介。
  • 不要在已中招的电脑上,或通过可能已被攻击者监控的企业邮箱、内部通讯工具讨论处置方案、修改密码。
  • 不要把勒索信和样本随手发到公开群、论坛或公共沙箱——勒索信里的受害者 ID 往往就是登录对方洽谈页面的凭证。
  • 不要在入口未封、凭据未换、后门未清之前,把恢复出来的系统或备份存储接回生产网。

怎么确认是勒索病毒,而不是系统故障或别的木马?

勒索病毒通常会同时留下三类痕迹:大量不同类型的文件被统一追加同一个陌生后缀(常见的还带一串 ID 和攻击者邮箱,或者是一串随机字母);被加密的目录里多出 .txt、.hta 或 .html 格式的勒索信;桌面壁纸或弹窗被换成勒索提示。服务器上还常伴随数据库与备份服务被终止、卷影副本被删除、安全软件被关闭。

几种容易误判的情况要分开看:

  • 文件打不开,但没有统一后缀,也没有勒索信:可能是文件关联错误、U 盘病毒隐藏了原文件、编码问题或磁盘故障,逐项区分的方法见文件后缀被改了、全部打不开怎么办。少数家族加密后不改文件名,文件打开全是乱码时,仍要找一找有没有勒索信。
  • 文件都正常,却收到数据公开威胁:可能是只窃取、不加密的勒索团伙,处置重点完全不同,见勒索团伙威胁公开数据怎么办
  • 没有文件被加密,但财务电脑被远程控制、有人冒充老板要求转账:更像银狐木马,第一步是止付和报警,见中了银狐木马怎么办

断网还是关机?为什么不要重启?

默认做法是断网、不断电。 拔网线或在交换机上隔离,就能切断攻击者的远程控制和向其他主机扩散的通道,同时保住内存里的证据。重启或关机的代价是:

  • 内存证据丢失:进程、网络连接、注入的代码,以及部分家族残留的密钥材料,只存在于内存里。2017 年 WannaCry 事件中,研究人员发布的 WanaKiwi 工具正是从仍在运行的主机内存里找回生成密钥时残留的素数来恢复文件,其说明特别强调尝试之前不要重启。
  • 可能触发继续加密:部分加密程序设置了开机自启。
  • 写入覆盖残留数据:启动过程会写日志、临时文件和页面文件,非正常关机后的自动磁盘检查还可能改写文件系统结构。

唯一的例外,是你亲眼看到加密还在进行、重要文件尚未被加密,而又无法立即断开网络或终止加密进程。国家互联网应急中心(CNCERT)《勒索软件防范指南》的「分类处置」写明:重要文件尚未被加密时,应立即终止勒索软件进程或关闭机器止损;重要文件已全部被加密时,可保持开机原状态等待专业处置。美国 CISA 的应急清单也只把断电作为无法断开网络时的退路,并提醒这样会丢失内存中的证据;英国 NCSC 2026 年 7 月发布的指南同样把「断网还是断电」列为需要权衡证据与止损的决定。

现实中,绝大多数人发现的时候加密已经结束,这时关机只有损失、没有收益。拿不准时就按默认做:断网、保持开机、联系专业人员。

公司和个人电脑中了勒索病毒,处置有什么不同?

企业的难点不在单台电脑,而在范围和组织:

  • 先指定一个总负责人,技术、业务、法务、对外沟通各有专人;所有处置动作留书面记录(时间、操作人、依据),后续报案、审计与保险理赔都要用。
  • 按人工入侵来对待:国内高发的 Phobos、Makop、Mallox 等家族,多是攻击者爆破远程桌面或数据库口令后手工投放,加密之前往往已在内网停留、拿到高权限账号,只处理报障的那一台远远不够。
  • 业务连续性要同步启动:先定下哪些业务必须最先恢复,恢复之前用什么手工流程顶上。
  • 沟通渠道要换:英国 NCSC 建议先确认企业通讯渠道是否可用、是否可信,不可信时启用备用渠道。

数据库、虚拟化、NAS、ERP 等具体系统被加密,以及域控失陷导致全网加密的处置,见页面下方的相关解决方案。

个人电脑中招,多数与破解软件、激活工具、游戏外挂有关,典型是 STOP/Djvu:后缀是四位随机小写字母,勒索信叫 _readme.txt。要额外注意两点:一是这类感染常同时带来窃密木马——K7 实验室记录到 STOP/Djvu 在加密前先下载 Vidar,窃取浏览器保存的登录凭据、Cookie 和加密货币钱包,所以要在另一台干净设备上修改邮箱、网银和社交账号密码;二是插着的移动硬盘和网盘同步目录很可能一起被加密,先暂停同步,再到网盘网页端查看有没有历史版本。

数据还能恢复吗?要不要交赎金?

能否恢复取决于家族与版本、备份与快照、加密是否完整。大致三种情况:少数家族因执法行动或实现缺陷有公开解密工具,但通常只对特定版本有效;更常见的是没有解密工具,但能从备份、存储与虚拟化快照、数据库文件修复和未加密残留中恢复相当一部分;也有文件被完整加密、备份全部被毁、确实无法恢复的情况,我们会如实告知。详细判断见被勒索病毒加密的文件还能恢复吗,工具从哪里找、怎么辨别真假见勒索病毒解密工具有哪些

关于赎金:No More Ransom 项目的建议是不要付款,付了也不保证拿到需要的密钥;英国 NCSC 的指南也写明执法机构不鼓励、不认可支付赎金。付款的风险与合规问题见中了勒索病毒要不要交赎金我们不支付赎金、不代为谈判,恢复手段来自解密工具、备份快照、数据库修复与碎片重组等技术途径。

费用和周期取决于数据量、系统数量与恢复路径,见勒索病毒解密多少钱?恢复要多久。发来加密后缀和勒索信,家族方向与可行路径的初步判断不收费;需要接入环境、做镜像和试修的完整评估,是否收费会在开始前说清楚并取得您的确认。

要不要报警?还要向哪些部门上报?

建议报案。 勒索攻击是违法犯罪行为,报案是后续追责、保险理赔和合规说明的基础,报案渠道与材料清单见中了勒索病毒怎么报警

企业还要研判上报义务。 依据《国家网络安全事件报告管理办法》(2025 年 11 月 1 日起施行),网络运营者研判属于较大以上网络安全事件的,需要限时报告:

  • 涉及关键信息基础设施的,第一时间向保护工作部门、公安机关报告,最迟不超过 1 小时;
  • 中央和国家机关各部门及其直属单位,最迟 2 小时内向本部门网信工作机构报告;
  • 其他网络运营者,最迟 4 小时内向属地省级网信部门报告。

勒索软件攻击事件的报告内容还应包括要求支付赎金的金额、方式和日期。网信部门开通了 12387 热线、网站等报告渠道。事件是否达到「较大」级别、具体向谁报告,以主管部门与法律顾问意见为准。数据被窃取、涉及个人信息的,还要另行评估告知与报告义务。

在华外企和境外机构可能还需按总部所在地的要求报告:美国 CISA 建议向 CISA、FBI 当地办事处或 FBI 的 IC3 平台报告;英国机构可通过 NCSC 的事件报告页面报告。

恢复按什么顺序?什么时候才能接回网络?

先想清楚先救什么。 CISA 的应急清单要求按关键业务的优先级分诊和重建系统,英国 NCSC 也强调恢复顺序应由业务需要决定。常见做法是:

  1. 搭一个干净的恢复环境,与被感染的网络隔离;被攻陷的系统以重建为主,而不是「清理后继续用」。
  2. 先恢复基础设施:身份认证(域控)、DNS、网络和备份平台,再恢复核心业务系统,最后是一般办公与历史归档。
  3. 恢复之前先验证备份:确认备份点早于入侵时间、不含攻击者留下的账号和程序,优先使用离线副本。
  4. 业务方抽样验收之后再上线,缺失的增量数据按业务记录补录。

接回生产网之前,至少完成五件事:封堵已确认的入侵入口(常见的是暴露在公网的远程桌面和数据库端口、没打补丁的边界设备);全量更换域管理员、服务账号、数据库和 VPN 等凭据;排查并清除攻击者留下的账号、计划任务、服务和远控工具;远程访问启用多因素认证;重建至少一份离线或不可变备份。

NCSC 在 2026 年 7 月的指南中提醒,没弄清事件经过就仓促恢复,会显著增加风险。恢复之后再次被加密,是最常见也最可惜的二次损失。 反复中招的根因与根治办法见为什么反复中勒索病毒

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关勒索家族

相关解决方案

常见问题

追问

  • 只有一台电脑中招,其他电脑也要处理吗?

    要查。企业里单台电脑出现勒索信,往往只是攻击者最先动手或最先被发现的一台:共用同一共享目录、同一管理员口令、同一远程桌面入口的机器都可能已被接触。至少核对三件事:它能访问的共享盘和 NAS 是否也被加密;同网段其他主机有没有勒索信或陌生账号;它保存或登录过哪些服务器的凭据。个人电脑则要检查接过的移动硬盘、U 盘和网盘同步目录。

  • 云服务器中了勒索病毒,没法拔网线怎么办?

    在云控制台用安全组临时拒绝全部入站和出站流量,只放行你自己的管理 IP,效果相当于断网。不要释放实例,不要更换或重新初始化系统盘;做任何修复之前,先给系统盘和数据盘各打一个快照留存现场。同一云账号下的其他实例、对象存储和数据库也要一起排查,并检查云账号本身有没有异常登录与新增的访问密钥。详细处置见服务器中了勒索病毒怎么办,Linux 与宝塔面板见对应问答

  • 杀毒软件已经把病毒删了,文件怎么还是打不开?

    清除加密程序不等于解密。文件内容已经被加密,杀软删掉的只是病毒本体,被加密的文件不会因此恢复;入侵用的账号、后门和远控工具,杀软也未必识别得出来。请保留隔离区记录,不要清空——被隔离的样本本身就是识别家族与溯源的材料,然后照常做家族识别和入口排查。

  • 有备份,可以直接自己恢复吗?

    可以,但要同时满足三个前提。一是确认备份点早于入侵时间、没有被攻击者碰过,否则可能把后门一起还原回来。二是恢复到重建的干净系统上,而不是覆盖在被加密的原盘上;被加密的原始数据要留存,将来如果出现可用的解密工具还有机会。三是入口已经封堵、凭据已经更换,否则恢复完很可能再被加密一次。拿不准备份是否干净,先在隔离环境里抽样还原验证。

  • 个人电脑中了勒索病毒,重装系统就行了吗?

    重装能清掉病毒,但不能让已加密的文件恢复,而且直接在原硬盘上重装,会覆盖可能还提取得出来的残留数据。建议的顺序是:先拍下勒索信,把加密文件复制到一块专用移动硬盘留存(复制完立即拔下);用另一台干净设备修改重要账号密码;再识别家族——例如 STOP/Djvu 被离线密钥加密的文件,有机会用 Emsisoft 的免费工具解密;最后再重装系统。

  • 你们多快能响应?初步判断收费吗?

    7×24 接警,以远程处置为主,需要时安排现场。家族与版本的初步判定通常是小时级;发来加密后缀和勒索信,初步判断不收费。需要接入环境、做镜像和试修的完整可恢复性评估,是否收费、怎么收,会在开始前说清楚并取得您的确认。我们不公开报价,也不接受加密货币结算。服务步骤见处置流程