跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急问答 · 中招应急

服务器中了勒索病毒怎么办?

简短回答

服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。

要点速览

  • 第一动作是网络隔离而不是关机:物理机拔线或端口隔离,云服务器收紧安全组;重启与重装会毁掉证据和可恢复空间。
  • 做任何回滚、还原之前,先给当前状态的系统盘和数据盘各做一次快照或镜像。
  • 卷影副本常被删除;云盘快照服务器内的程序通常碰不到,但控制台账号或 AccessKey 泄露后快照也会被删。
  • 历史快照里可能已经有攻击者的后门,应挂到隔离的新实例上检查后再用,不要原地回滚。
  • 一台中招要按多台处理:共用口令、互通的远程通道和同一个域都会让横向扩散悄悄发生。
  • 恢复顺序按业务依赖排:身份与远程接入、核心数据库、业务应用、文件服务。

按顺序执行

现在就该做的事

  1. 隔离网络,保持开机

    物理服务器拔网线或在交换机上做端口隔离;云服务器把安全组的入方向和出方向都收紧到只放行应急人员的固定 IP。同时断开映射盘、共享目录和备份服务器的连接。保持开机,不要重启、关机、释放实例或更换系统盘。

  2. 先给现状做快照或镜像

    云服务器为系统盘和数据盘各创建一次手动快照,这是后续取证与所有恢复尝试的起点;物理机与虚拟机做只读磁盘镜像或存储层快照,有条件时同时采集内存。之后的分析与试恢复都在副本上进行,原盘不再写入。

  3. 保全勒索信、样本与日志

    保留勒索信原件和 2–3 个加密样本;导出 Windows 安全日志、远程桌面登录记录、数据库错误日志、防火墙与 VPN 日志。暂停会覆盖数据的备份、同步与自动化任务;杀毒软件已隔离的文件不要清空隔离区。

  4. 摸清波及范围

    列出全部服务器,逐台确认有没有勒索信、后缀变化、新增账号、陌生计划任务与远控工具。重点看三类主机:与中招服务器共用管理员口令的、能从它远程登录到的、与它同在一个域里的。备份服务器与虚拟化宿主机也要单独确认。

  5. 在云控制台侧换钥匙、查审计

    用一台确认干净的电脑登录云控制台:更换主账号与子账号密码并开启多因素认证,轮换服务器上保存过的 AccessKey;再查操作审计里有没有新建的子账号、AccessKey、授权策略,以及被删除的快照、镜像和新建的实例。

  6. 只读核查可用的恢复来源

    只读查看卷影副本(例如 vssadmin list shadows)、云盘快照列表、备份服务器与离线介质,记下每份副本的时间点。不要把卷影副本或历史快照直接还原到原盘,先复制出来,或用快照创建新云盘挂到隔离的新实例上检查。

  7. 识别家族,评估可恢复性

    用勒索信与后缀做 在线识别,再结合加密方式与幸存的副本判断能恢复到什么程度,判断依据见 被加密的文件还能恢复吗。初步判断不收费,不需要先付款。

  8. 封堵入口后按顺序恢复

    在新建的干净实例或重装后的主机上恢复,不在被入侵过的系统上继续使用。入口封堵、全部凭据更换、补丁打齐之后,先接入隔离网段验证,确认没有残留后门再切回生产。

避免二次损坏

切勿操作

  • 不要重启、关机,也不要为了尽快恢复业务而重装系统或重新初始化系统盘——内存证据、日志与磁盘上可恢复的残留会一起消失。
  • 不要直接用历史快照回滚原盘:回滚不可逆,快照之后的数据会被清除;快照若晚于入侵时间,还会把攻击者的后门一起恢复回来。
  • 不要释放实例或更换系统盘:设置了随云盘释放的自动快照会被一起删除,而快照删除后无法找回。
  • 不要在入口未封堵、口令未更换之前把恢复的服务器重新暴露到公网,远程桌面和数据库端口尤其如此。
  • 不要在中招的服务器上登录云控制台、网银或修改其他系统的密码,残留的远控与键盘记录会把新口令一并带走。
  • 不要把备份盘、NAS 或移动硬盘接到尚未清理的服务器上「先拷出来再说」,这样很容易让备份被一起加密。
  • 不要删除勒索信、清空杀毒软件隔离区,也不要联系攻击者或运行来路不明的解密工具。

服务器通常是从哪里被打进来的?

对外提供服务的服务器,入口集中在几扇「一直开着的门」上:

  • 远程桌面暴露在公网。 3389 端口直接映射,或云安全组对所有来源放行,再配上弱口令或多台服务器共用的管理员口令。Phobos、Makop、BeijingCrypt 这类家族的主要入口就是爆破登录后手工投毒。
  • SQL Server 暴露在公网。 1433 端口加上 sa 弱口令,登录后借 xp_cmdshell 等功能执行系统命令。Mallox 与其后继 Weaxor 都以这条路线为核心。
  • 没打补丁的对外应用。 ERP、OA、财务软件与中间件的高危漏洞会被批量扫描利用,TellYouThePass 是这条路线的代表。
  • 云账号本身。 AccessKey 或控制台密码泄露后,攻击者可以直接在控制台里操作实例、删除快照;阿里云的 AccessKey 泄露处置文档就把恶意勒索列为后果之一。

判断入口不只是为了写报告。入口不封、口令不换,恢复上线后被同一批人再次加密的情况并不少见,根因分析见 为什么反复中勒索病毒

为什么一台中招,要按多台来处理?

勒索攻击很少只停在一台服务器上。攻击者拿到第一台之后,扩散方式往往并不复杂:用同一个本地管理员口令登录其他服务器,从这台机器保存的远程连接记录和凭据找到下一台,或者拿到域管理员权限后统一投放。

所以要先把范围问清楚:

  • 哪些服务器出现了勒索信、后缀变化或新增账号?各台的加密时间是否先后不同?时间不同通常说明攻击者还在网内推进。
  • 哪些服务器与中招主机共用管理员口令、在同一个安全组或 VPC 里互通、同属一个域?
  • 虚拟化宿主机、备份服务器、NAS 有没有被登录过?

域控已经出现陌生账号登录、批量下发的计划任务或组策略时,要按 域控失陷全网加密 处理;被加密的是 ESXi、Hyper-V 宿主机上的虚拟磁盘时,处置重点在数据存储,见 虚拟化平台被加密。同网段的 Linux 服务器与宝塔面板主机也要一并排查,要点见 Linux 服务器中了勒索病毒怎么办

卷影副本和云盘快照还能用来恢复吗?

能用,但要先弄清它们各自的处境,再决定怎么用。

卷影副本(VSS)多半已被删除,但值得逐台确认。 删除卷影副本、关闭系统恢复是勒索软件的常规动作,MITRE ATT&CK 把它归入「抑制系统恢复」(T1490),vssadmin、wmic、wbadmin 都是常被滥用的系统工具。删除并不总能成功,每台服务器、每个卷都要看。查询用 vssadmin list shadows 这类只读命令即可;发现幸存的副本时,把需要的文件复制到另一块盘上,不要把整个卷还原回原位置。

云盘快照由云平台管理,服务器内的加密程序通常碰不到。 这是云服务器的一大优势,但有两个前提:一是控制台账号和 AccessKey 没有泄露,否则攻击者可以直接删快照,而快照删除后不可恢复;二是快照没有被你自己连带删掉——阿里云文档写明,释放实例或云盘时,设置了随云盘释放的自动快照会一起被删除。

历史快照不等于干净的快照。 从入侵到加密往往隔着几天甚至更久,加密前一天的快照里很可能已经有新增账号、远控工具和计划任务。原地回滚还有三个问题:回滚不可逆,快照之后的数据会被清除;原盘上的证据被覆盖;腾讯云对已挂载的云硬盘回滚还要求实例先关机。更稳妥的顺序是:

  1. 先给当前状态做快照(见上方步骤);
  2. 用候选的历史快照创建新云盘,作为数据盘挂到隔离安全组里的新实例上;
  3. 在新云盘上检查账号、计划任务、服务与远控工具,对照入侵时间线确认这份快照是否早于入侵;
  4. 确认干净后,只从中提取业务数据,迁移到新建或重装的服务器上。

备份服务器与备份文件也被删除或加密时,参考 备份被破坏怎么办 逐项清点其他数据来源。

多台服务器都停了,先恢复哪一台?

恢复顺序由业务依赖决定,而不是哪台先修好就先上哪台。美国 CISA 的勒索软件应急指南同样建议:按事先确定的关键资产清单排定恢复优先级,并在干净的网络中恢复。常见排序如下:

顺序服务器类型为什么排在这里
1身份与远程接入:域控、堡垒机、VPN其他系统的登录与运维都依赖它,必须最先确认干净并更换凭据
2核心数据库ERP、OA、HIS 的业务数据都在这里,修复周期通常也最长
3业务应用服务器数据库就绪后才能验证应用是否可用
4文件服务器与共享可以按部门分批交付
5测试、归档与其他最后处理

几条实操原则:

  • 先恢复数据,再恢复服务器。 被入侵过的服务器原则上重建,而不是清理后继续使用;数据从快照、备份或修复结果中提取,迁移到新实例上。
  • 恢复出来的系统先进隔离网段。 确认没有残留后门、补丁打齐、凭据更换之后再切回生产。
  • 数据库单独走一条线。 SQL Server、MySQL、Oracle 数据文件被加密后的页级修复与日志回放,见 数据库被勒索病毒加密;文件服务器与 NAS 见 服务器与 NAS 被加密

「能不能先让业务跑起来」是最常被问到的问题。可以和调查并行,前提是原服务器保持隔离不动,恢复发生在另一台干净的主机上。

云服务器在控制台上还要做什么?

阿里云 ECS、腾讯云 CVM、华为云 ECS 的控制台操作大同小异。下面几件事只能在控制台上做,而且决定了后面还剩多少可用的素材:

  • 用安全组隔离,而不是关机。 入方向和出方向都收紧到应急人员的固定 IP,不需要的端口一律关闭,收紧后再确认已经建立的远程会话是否仍在。需要登录系统时可以用控制台自带的管理终端,以阿里云为例,VNC 连接不受安全组设置限制。
  • 所有操作之前先打快照。 CISA 的指南建议对云上资源的磁盘做快照,留下可供取证的时间点副本;阿里云的防勒索指南也把为遭遇勒索病毒的实例系统盘及数据盘创建快照列为处置动作。
  • 防止实例被误释放。 阿里云按量付费实例可以开启释放保护,拒绝通过控制台、API 或 CLI 发起的手动释放请求;这项保护只针对手动释放,欠费等情况下仍会失效。
  • 换钥匙并查审计。 在干净的电脑上更换主账号和子账号密码、开启多因素认证,轮换服务器上保存过的 AccessKey。随后查操作审计:新建的子账号、AccessKey、附加的权限策略,通常意味着攻击者在留后门;被删除的快照、镜像与新建的实例也要一并核对。
  • 确认防勒索备份还在。 之前开通过阿里云云安全中心的防勒索备份、华为云主机安全的勒索备份或云备份(CBR)的,先在控制台确认备份版本的时间点,同样恢复到新实例而不是原实例。

这些动作替代不了服务器内部的取证与恢复,但能保证后面的每一步都有退路。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关勒索家族

相关解决方案

常见问题

追问

  • 云服务器中了勒索病毒,云厂商能帮忙解密吗?

    不能指望。阿里云、华为云等厂商帮助文档里给出的是快照、备份与防勒索防护这类预防和恢复手段,并不承诺解密;实例操作系统里被加密的数据能不能解开,仍然取决于家族与版本。云平台真正能帮上忙的地方在两处:快照和防勒索备份是否幸存,以及操作审计能否还原攻击者在控制台上做过什么。解密与数据修复需要单独评估,初步判断不收费。

  • 只有一台服务器被加密,其他服务器还要查吗?

    要查,而且要在恢复之前查。一台服务器被加密,说明攻击者至少拿到过这台机器的管理权限,而共用的管理员口令、机器上保存的远程连接记录与凭据、同一个域,都可能让其他服务器早已被登录过、只是还没被加密。排查重点是新增账号、陌生计划任务与服务、远控工具、非运维时段的远程登录记录,以及卷影副本是否被删。在范围确认之前,不要恢复服务器之间的互通,也不要把备份服务器接回网络。

  • 用快照回滚之后,为什么过几天又被加密了?

    最常见的是三种原因叠加。一是快照晚于入侵时间,攻击者留下的账号、计划任务和远控工具随快照一起回来了;二是入口没封,远程桌面或数据库端口仍然对公网开放,口令也没换;三是云账号或 AccessKey 已经泄露,攻击者还能从控制台进来。正确做法是用快照创建新云盘,挂到隔离的新实例上检查,确认早于入侵时间后只提取数据,迁移到重建的服务器上,同时封堵入口、更换全部凭据。

  • 服务器上的 SQL Server 数据库也被加密了,还能修吗?

    很多情况下能修到把业务数据导出来的程度,但要先评估。大体积数据文件常被只加密文件头或间歇加密,未被覆盖的数据页仍可抽取;如果全量备份与事务日志幸存,还能回放到接近故障的时间点。全文件加密且备份被清空时,空间会很小。千万不要在原数据目录上反复启动数据库服务或尝试修复,先对数据卷做镜像,在副本上判断。数据库的修复路径在上文的数据库专题里有完整说明。

  • 要不要报警?找你们评估之前要准备什么?

    建议报案,渠道与材料清单见 中了勒索病毒怎么报警。评估前请准备:勒索信原文、2–3 个不含敏感数据的加密样本、受影响服务器清单(操作系统版本、承载的业务、是否云服务器及所属厂商)、发现时间,以及快照、卷影副本与备份的现状。初步沟通与家族方向判断不收费;需要接入环境做完整评估时,是否收费会在开始前说明。