服务流程
标准处置流程
从接警到回访的七个步骤:每一步说明我们做什么、需要客户配合什么、交付什么,并给出常见时间线与需要提前准备的信息。
标准流程
标准处置流程,每一步都有交付
流程公开透明,评估结论先给您,再由您决定是否继续。
接警与应急隔离
7×24 接警,第一时间指导断网隔离与证据保全,避免加密范围继续扩大。
样本分析与家族识别
分析加密样本与勒索信,确认勒索家族、变种版本与加密算法特征。
可恢复性评估与报价
综合解密工具、备份快照与数据库结构,出具可恢复范围评估与明确报价。
数据恢复与业务验证
按业务优先级恢复核心系统,逐项校验数据完整性并配合业务方联调验证。
溯源取证与安全加固
还原入侵路径并出具取证报告,封堵入口、加固权限与备份,防止二次感染。
第一步:接警与初步评估
我们做什么:接到报警后快速响应,通过电话或远程会议确认事件类型、发现时间、受影响范围与当前是否仍在扩散,并立即下发止损指令。
需要您配合
- 说明发现时间、受影响的主机与业务系统数量、目前业务停摆情况;
- 说明已经做过哪些操作(是否重启、是否重装、是否运行过杀毒或恢复软件);
- 按指令隔离受影响主机:断网但不断电,不要重启、不要重装、不要格式化;
- 暂停可能覆盖数据的自动备份与同步任务,保留勒索信原件。
我们交付:口头止损指令清单与初步判断(可能的家族方向、下一步需要采集的材料)。
第二步:隔离与取证保全
我们做什么:在改动环境之前固定证据——采集关键主机的磁盘与内存镜像、域控与服务器日志、防火墙与 VPN 日志、虚拟化与备份平台日志,并计算哈希登记。同步收缩暴露面、禁用可疑账号,切断攻击者的实时通道。
需要您配合
- 提供必要的管理员账号或安排具备权限的运维人员在线配合;
- 提供网络拓扑与资产清单(有多少台服务器、哪些对外映射、备份怎么跑);
- 确认哪些系统可以镜像、哪些数据不得外带,涉密环境请提前说明;
- 暂时不要清理病毒、不要删除可疑账号与计划任务,等证据采集完成。
我们交付:证据采集清单(来源、时间、哈希)与遏制措施清单。
第三步:家族识别与加密分析
我们做什么:依据加密后缀、勒索信文本与其中的联系方式模式、文件头尾结构、加密块分布与样本特征,判定家族与变种版本,并确认该版本是否存在公开解密工具、是否采用间歇加密、是否会删除卷影副本。
需要您配合
- 提供勒索信原件(文本或截图);
- 提供 2–3 个加密样本文件,选普通文档即可,不要包含客户信息、财务数据或个人信息;
- 如有可能,提供同一文件加密前的版本(对部分家族的分析很有帮助);
- 提供被隔离病毒样本的隔离区记录(如杀毒软件已处理)。
我们交付:家族与变种识别结论及判定依据、该版本的已知加密行为说明。
第四步:可恢复性评估与方案报价
我们做什么:在只读副本上评估数据现状——加密覆盖比例、数据库文件可修复性、备份与快照残留、未加密目录范围,并在小样本上试验各条恢复路径,给出量化预期。随后输出分级方案与报价,明确时间预期。
需要您配合
- 提供数据量、业务系统清单与恢复优先级(哪些系统必须最先上线);
- 提供备份现状:备份服务器状态、最近成功备份时间、是否有离线或异地副本;
- 确认可用的停机窗口与验收人;
- 确认方案与费用后再进入实施阶段。
我们交付:数据可恢复性评估报告(可恢复范围、可选路径、预期效果与风险)、分级实施方案与明确报价。
第五步:数据恢复实施
我们做什么:全程在副本上作业,按业务优先级推进——先取回核心生产系统所需的最小数据集,再补齐历史与归档数据。涉及数据库的做文件级修复与数据抽取,涉及虚拟化的从虚拟磁盘中提取业务数据。过程中定期同步实际达成比例,路径效果低于预期时及时调整方案。
需要您配合
- 提供恢复目标存储空间(通常需要不小于原数据量的可用容量);
- 安排运维人员配合环境准备、服务启停与应用侧联调;
- 保持原始磁盘只读,不要在受影响主机上继续办公或写入新数据;
- 指定业务方人员参与阶段性抽样确认。
我们交付:阶段性恢复进度说明、已恢复数据清单(按系统与时间点标注完整度)。
第六步:校验与交付
我们做什么:交付前完成校验——文件批量可打开性抽检、数据库挂载与一致性检查、关键业务表记录数核对、应用侧抽样业务验证。同时出具校验清单,并列明确认无法恢复的部分。
需要您配合
- 安排业务方按实际业务场景做抽样验证(查询、报表、单据核对);
- 确认验收标准与验收人签字;
- 在恢复系统接入生产网络前,配合完成上线前安全检查与凭据轮换。
我们交付:数据校验清单与恢复结果报告、永久缺失数据说明与业务补录建议、上线前检查清单。
第七步:溯源、加固与回访
我们做什么:基于此前固定的证据还原攻击时间线与入侵入口,判定数据外泄可能性,出具溯源报告(可用于报案与合规留档)。随后围绕真实入侵路径做加固:关停不必要的公网映射、远程访问启用多因素认证、修补已被在野利用的高危漏洞、收敛权限与网络分段、重建离线或不可变备份并做还原验证。约定周期内回访复核,确认整改未回退。
需要您配合
- 确认溯源范围与报告用途(报案、合规、内部定责、保险);
- 指定整改责任人与变更窗口,配合逐项验证;
- 提供第三方运维与供应商接入情况,便于评估外部通道风险。
我们交付:溯源取证报告与 IOC 清单、安全加固清单与验证结果、备份体系设计与还原验证记录、勒索场景告警规则建议、回访复核记录。
客户需要提前准备的信息
第一通电话里能说清这些信息,评估效率会明显提高。没有全部准备好也可以先联系我们,边通话边补。
| 类别 | 需要说明的内容 |
|---|---|
| 事件基本情况 | 发现时间、如何发现、目前是否仍在扩散 |
| 受影响范围 | 受影响主机数量、涉及的业务系统(ERP / OA / HIS / MES / 文件服务器等)、是否涉及虚拟化平台与 NAS |
| 加密特征 | 加密后的文件后缀、勒索信文件名与内容、桌面是否被换壁纸 |
| 已做操作 | 是否重启、是否重装、是否运行过杀毒或数据恢复软件、是否已经付款或联系过攻击者 |
| 备份情况 | 备份方式、最近一次成功备份时间、备份服务器是否也被加密、有无离线或异地副本 |
| 环境信息 | 操作系统与数据库版本、数据总量、对外映射了哪些端口、VPN 与远程桌面使用情况 |
| 业务诉求 | 哪些系统必须最先恢复、可接受的停机窗口、是否需要报案与合规报告 |
建议随同提交:勒索信原件(文本即可)、2–3 个不含敏感数据的加密样本文件。请不要发送包含客户信息、财务数据或个人信息的文件。
常见时间线
以下是常见情况的时间参考,实际时间视数据量、环境复杂度、备份状况与配合效率而定,评估报告中会给出针对您环境的具体范围。
| 阶段 | 常见时间范围 |
|---|---|
| 接警到给出止损指令 | 通话中即可完成 |
| 家族与版本初步判定 | 通常小时级,取决于样本提供速度 |
| 完整可恢复性评估 | 一般一到数个工作日,数据量大或环境复杂时更长 |
| 单台文件服务器恢复实施 | 一般一到数日 |
| 数据库文件级修复 | 视库体量与加密覆盖情况,一般数日,超大库视情况延长 |
| 多台虚拟机 / 整片虚拟化平台恢复 | 通常数日至一两周,视虚拟机数量与磁盘容量 |
| 溯源取证报告出具 | 证据齐全时一般数个工作日 |
| 安全加固实施 | 按项目范围分批推进,通常数日至数周 |
需要说明的两点:一是止损越早,可恢复范围通常越大——重启、重装与磁盘操作会显著压缩可选路径;二是我们不会为了赶时间跳过评估或校验环节,因为未经校验的数据上线往往会造成更长的停机。
更新于