应急服务
数据恢复
- 解密之外的恢复路径:备份修复、数据库修复、残留提取,一条条试出最优解。
当直接解密不可行时,通过备份与快照修复、数据库文件级修复、未加密残留与碎片提取等路径,尽可能取回可用于业务上线的数据。
服务说明
数据恢复服务处理的是「解密不可行,但数据不能不要」的情况。现实中相当比例的勒索事件无法通过解密工具解决,但数据往往并未全部消失:备份链可能部分可用、存储快照可能被遗漏、数据库文件可能只有头部与部分页被加密、加密程序也常常跳过大文件或某些目录。
主要恢复路径
- 备份与快照修复:核查备份链完整性,修复被破坏的备份目录与索引,从存储快照、虚拟化层快照、云端副本中提取可用还原点。
- 数据库文件级修复:针对 SQL Server、Oracle、MySQL 的数据文件与日志文件,做页级与块级修复、系统表重建、日志回放与数据抽取,目标是导出可用业务数据而非强行挂载损坏库。
- 未加密残留提取:在磁盘未分配空间、临时目录、影子副本残片、应用缓存与导出文件中搜索未被加密的原始数据。
- 间歇加密文件重组:部分家族只加密文件的固定区段,对大文件可提取未受影响的数据区并重建可用记录。
- 阵列与存储结构修复:RAID 信息丢失、LUN 映射异常、NAS 卷元数据损坏等情况下先恢复存储结构,再处理文件层。
诚实声明
数据恢复的结果是范围问题,不是有无问题。我们在评估阶段就说明预计能恢复哪些系统、哪些时间点的数据、哪些可能永久缺失。凡涉及物理介质损坏、覆盖写入或加密覆盖完全的文件,恢复概率会显著下降。我们不会用「先做做看」的方式占用您的时间窗口,也不会在评估为不可恢复时继续收费推进。
交付物
- 数据现状勘查结论:加密覆盖范围、备份可用性、存储结构完整性
- 分路径恢复方案与优先级建议(备份 / 数据库修复 / 残留提取)
- 恢复数据交付清单,按系统与时间点标注完整度
- 数据校验报告:文件可打开率、数据库一致性检查、业务抽样核对
- 永久缺失数据说明与业务补录建议
服务流程
数据现状勘查
统计受影响的卷、目录与文件类型,判断加密覆盖比例与是否为间歇加密;核查备份服务器、存储快照、虚拟化快照与异地副本是否存在可用还原点;确认磁盘与阵列是否存在物理或结构性问题。
只读镜像与工作副本
对关键磁盘与存储卷制作只读镜像,所有恢复动作都在副本上进行,原始介质保持不写入。这一步既保护数据,也保留后续溯源取证与报案所需的原始证据。
多路径可行性验证
在小样本上并行验证各条路径:备份还原试点、数据库文件修复试点、残留与碎片扫描试点。据此给出每条路径的预期恢复比例、耗时与风险,形成可执行的分级方案与报价。
按业务优先级实施恢复
先恢复核心生产系统所需的最小数据集,让业务尽快跑起来,再逐步补齐历史与归档数据。过程中定期同步实际达成比例,若某条路径效果低于预期,及时调整方案而不是硬推。
校验与交付
交付前完成校验:文件批量可打开性抽检、数据库一致性检查与关键业务表记录数核对、应用侧抽样业务验证。交付数据清单与校验报告,并列明确认无法恢复的部分,便于客户安排补录。
适用场景
- 已确认所属家族无公开解密工具,需要其他恢复路径
- 备份存在但备份服务器被加密、备份链断裂或索引损坏
- 数据库文件被部分加密,业务库无法挂载但历史数据仍需取出
- 群晖、QNAP 等 NAS 被加密,同时卷元数据或快照异常
- 虚拟机磁盘文件受损,需要从 VMDK / VHDX 中提取业务数据
- 误操作后的补救:已格式化、已重装、已覆盖部分数据
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
Oracle 数据库被勒索病毒加密
Oracle 的数据文件(.dbf)、控制文件与归档日志被加密,往往意味着医院 HIS、大型 ERP、集团财务等核心系统整体不可用。本页说明 Oracle 被勒索病毒加密后的判断顺序、控制文件与归档日志的作用,以及块级修复与 RMAN 恢复的适用条件。
MySQL / MariaDB 数据库被勒索病毒加密
MySQL 的 ibdata1、.ibd、.frm 文件被加密,会让官网、商城、OA 与各类 Web 业务同时不可用。这类案例多数由 Web 应用漏洞或宝塔 / phpMyAdmin 等管理面板暴露引入。本页说明 InnoDB 文件结构对恢复的影响、binlog 的价值与处置顺序。
群晖 Synology NAS 被勒索病毒加密
群晖 NAS 被加密通常有两种形态:NAS 自身被攻破(DSM 暴露公网、账号被暴力破解),或被内网一台中招的 Windows 主机通过 SMB 共享加密。两者的处置与恢复路径完全不同。本页说明如何区分,以及 Btrfs 快照与 Hyper Backup 在恢复中能起什么作用。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
- 部分版本可解
STOP / Djvu
STOP/Djvu 是全球感染量最大的勒索病毒家族之一,主要通过破解软件、激活工具与外挂等渠道感染个人用户与小微企业,后缀多为四位随机小写字母,勒索信为 _readme.txt。离线密钥加密的文件可用 Emsisoft 工具免费解密。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
常见问题
常见问题
解密不了是不是就彻底没救了?
不一定。解密只是恢复路径之一。实践中经常还有这些机会:
- 备份链存在部分可用还原点,只是索引或目录被破坏;
- 存储层、虚拟化层快照被攻击者遗漏;
- 数据库文件仅头部与部分页被加密,可做文件级修复与数据抽取;
- 大文件因加密程序跳过或间歇加密而保留了大量有效数据区。
每条路径的可行性都需要实测,评估阶段会给出量化预期。
数据库能修到什么程度?
目标通常不是把损坏库原样挂起来,而是把业务数据导出来。常见结果是:核心业务表基本完整、部分索引与统计信息需重建、少量最近事务可能缺失。
具体程度取决于加密覆盖了哪些页、日志文件是否可用、有没有可参考的历史备份。我们会先在副本上试修,用实际结果说明能达到的程度,再决定是否全量推进。
恢复率怎么算,能事先承诺吗?
我们不在勘查之前给恢复率承诺。评估完成后,会按系统与数据类型给出预期范围,例如「核心业务库可恢复至某时间点」「文件服务器目录可恢复比例约在某区间」,并说明依据。
交付时提供实际达成数据的清单与校验结果,按系统逐项对照,而不是笼统给一个百分比。
自己用网上的数据恢复软件扫过,有影响吗?
可能有影响。部分工具会把扫描结果写回原盘、创建临时文件或修改分区信息,覆盖掉本来可提取的残留数据;磁盘检查与修复命令也可能改写关键结构。
请立即停止在原盘上的任何写入操作,保留当前状态。我们会先制作只读镜像,再评估残留数据的实际可用性。
更新于