应急服务
勒索病毒解密
- 先识别家族与版本,再给出可恢复范围;不支付赎金,不代为谈判。
面向服务器、数据库与虚拟化平台被加密的企业客户,通过家族识别、可恢复性评估与多路径数据提取,在不支付赎金的前提下尽可能恢复核心生产数据。
服务说明
勒索病毒解密服务面向已经被加密、业务停摆的企业客户。核心目标是在不向攻击者支付赎金的前提下,尽可能多地把核心生产数据取回来,并把停机时间压到最短。
我们做什么
- 家族与版本识别:依据加密后缀、勒索信文本、勒索信中的联系方式模式、文件头与尾部结构、加密块分布等特征,确认具体家族与变种版本。这一步决定后续所有可行路径,不能跳过。
- 可恢复性评估:在只读镜像或副本上分析加密算法与密钥管理方式、是否为间歇加密、卷影副本与快照是否残留、备份是否可用,给出明确的可恢复范围与预期。
- 解密与修复实施:优先使用官方或权威机构公开发布的解密工具;对数据库、虚拟磁盘等结构化数据,配合文件结构修复、页级与块级修复、日志回放、未加密区段提取等手段取出可用数据。
- 校验与交付:对恢复结果做文件完整性、数据库一致性与业务抽样校验,出具校验清单后再交付给客户上线。
必须说明的边界
能否解密取决于家族与版本,而不取决于付费意愿或技术投入强度。主流强加密家族在密钥未泄露的情况下没有可行的暴力破解路径,任何「保证解密」「100% 恢复」的说法都不成立。
当直接解密不可行时,我们会明确转向其他路径:备份与快照修复、数据库文件级修复、未加密残留文件与碎片提取、间歇加密文件中有效数据的抽取与重组,并逐条说明每条路径的预期效果、代价与风险。若评估结论确为不可恢复,我们会如实告知并给出业务重建与数据补录建议,而不是用不确定的方案消耗客户宝贵的时间窗口。
交付物
- 勒索家族与变种识别结论,含判定依据与样本分析记录
- 数据可恢复性评估报告:可恢复范围、可选路径、预期效果与风险
- 解密与修复实施方案,含优先级排序与停机时间窗口安排
- 恢复后的数据校验清单:文件完整性、数据库一致性、业务抽样结果
- 处置过程记录与后续加固建议清单
服务流程
接警与止损指导
接到报警后快速响应,先通过电话或远程会议了解受影响范围,并立即给出止损动作:断开受影响主机的网络、不要重启、不要格式化、不要重装系统、保留勒索信原件、暂停可能覆盖数据的自动任务与备份作业。
样本采集与家族识别
请客户提供勒索信与 2–3 个加密样本(不含敏感数据的普通文件即可)。我们据此完成家族与版本判定,并说明该版本是否存在公开解密工具、是否采用间歇加密、是否会删除卷影副本。
可恢复性评估与方案确认
在只读副本上评估数据现状:加密覆盖比例、数据库文件可修复性、备份与快照残留、未加密目录范围。输出可恢复性评估报告与分级方案,并明确报价与时间预期,由客户确认后才开始实施。
解密与数据提取实施
全程在副本上作业,原始磁盘保持只读,避免二次破坏。按业务优先级推进:先恢复核心生产系统所需的数据库与关键文件,再处理归档与历史数据。过程中定期同步进度与实际达成比例。
校验、交付与复盘
恢复数据交付前完成完整性与一致性校验,数据库需能正常挂载并通过抽样查询。交付校验清单与处置记录,并就入侵入口给出加固建议;如客户需要,可衔接溯源取证与安全加固服务。
适用场景
- 文件服务器、共享盘被加密,办公与生产文档全部无法打开
- SQL Server / Oracle / MySQL 数据文件被加密,业务系统无法启动
- ESXi、Hyper-V 虚拟机磁盘被加密,多套业务系统同时停摆
- 备份被删除或备份服务器一同被加密,没有可用还原点
- 已收到勒索信但尚未决定如何处置,需要独立第三方给出可恢复性判断
- 曾自行下载网络工具尝试解密失败,担心数据已被二次破坏
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
- 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
常见问题
常见问题
你们能保证解密成功吗?
不能,任何服务商都不能。能否解密由家族与版本决定:少数家族因密钥泄露或实现缺陷存在可用的公开解密工具,多数主流家族在密钥未泄露时不存在可行的破解路径。
我们的做法是先做可恢复性评估,把「能恢复什么、恢复到什么程度、通过哪条路径」讲清楚,再由您决定是否继续。遇到宣称「100% 解密」「先付款后保证恢复」的,建议直接排除。
整个过程需要多久?
家族识别与初步判断通常在小时级完成。完整的可恢复性评估视数据量与环境复杂度而定,一般在一到数个工作日内给出结论。
实施阶段差异较大:单台文件服务器可能一到两天,涉及多台虚拟机、大容量数据库或需要逐文件修复的情况则需要更长时间。我们会在评估报告中给出分阶段的时间范围,并在实施中按实际进度更新。
需要把服务器或硬盘寄给你们吗?
多数情况不需要。我们以 7×24 远程方式接入处置,通过远程会议与受控远程通道作业,可覆盖全国客户。
涉及物理介质损坏、磁盘阵列结构异常、涉密环境不允许远程接入,或客户要求现场配合取证时,我们可安排工程师到现场。是否需要现场会在评估阶段明确说明。
为什么不建议支付赎金?
一是拿到解密器并不等于拿回数据:解密器可能不完整、速度极慢、对数据库等大文件出错,甚至根本不发;二是付款会把企业置于持续被索要的位置,二次勒索并不罕见;三是相关资金流转存在合规风险。
我们不支付赎金、不代为谈判、不提供赎金代付。把预算用在可恢复性评估、数据恢复与加固上,长期看更划算。
系统已经被重装或杀毒软件清理过,还有机会吗?
机会变小但不一定为零。重装系统会覆盖原有数据区域,杀毒软件删除病毒主体后可能连带清除密钥文件、勒索信与关键日志,这些都会影响家族判定与部分路径的可行性。
请立即停止对该磁盘的任何写入,不要再做分区、格式化或磁盘检查,并保留被隔离的样本与隔离区记录。我们会在只读状态下先评估剩余数据的可用性。
更新于