场景解决方案
备份被删除或损坏
- Veeam Backup & Replication
- Windows Server Backup
- Commvault / NetBackup
- NAS 备份目标
- 磁带库
- 卷影副本 VSS
- 云对象存储
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
典型现象
- 备份控制台里的作业全部报错,备份仓库显示不可访问或容量异常
- Veeam 等平台的备份文件(.vbk / .vib / .vbm)被追加后缀或被删除,恢复点列表变空
- 「以前的版本」为空,卷影副本被清除,日志中可见 vssadmin delete shadows 类操作
- NAS 上的备份目录里出现被加密的文件,且异地同步任务把加密文件同步了过去
- 备份服务器本身被加密或被登录,备份管理员账号被禁用、改密或新建
- 磁带库作业被取消、保留策略被改短,或对象存储桶的版本与锁定策略被修改
业务风险与常见误操作
「我们有备份」和「我们能恢复」是两件事。在实际应急中,备份失效的原因高度集中,基本逃不出这几类:
第一类:备份目标在攻击者的权限范围内。 备份写在生产服务器可写的 SMB 共享、NAS 共享或同一台主机的另一个分区上。加密器枚举网络共享时沿着写权限一路加密,备份文件自然在覆盖范围内。这是最常见的原因,没有之一。
第二类:备份凭据被窃取。 备份服务器加入生产域、使用域管理员账号运行作业,域控沦陷时备份体系一并失守。更进一步,公开报告显示已有勒索组织利用备份软件自身的漏洞获取凭据——例如 Veeam Backup & Replication 的凭据泄露类漏洞(CVE-2023-27532),攻击者可在未授权情况下从配置数据库中取出加密凭据并解密,用于横向移动。备份软件本身也是攻击面。
第三类:备份同步把加密文件带走了。 这是很多单位的痛点:NAS 或云盘配置的是「同步」而不是「版本化备份」,加密发生后同步任务尽职尽责地把加密后的文件推到异地,把唯一的好副本覆盖掉。同步不是备份——没有版本保留的同步,在勒索场景下几乎等于没有备份。
第四类:卷影副本被清除。 几乎所有主流家族都会执行删除卷影的操作,这一步通常在加密前完成,因此不要把 VSS 当作依靠。
第五类:备份从未被验证过。 作业显示成功、备份文件也在,但从未做过真实还原,直到需要时才发现备份链断裂、版本不完整或数据不可读。
误操作提醒:不要在发现备份失效后立即删除加密的备份文件腾空间,它们可能只被加密了文件头,仍有修复价值;也不要覆盖性地重新初始化备份仓库。我们不建议支付赎金,也不提供代谈判服务。
处置方案
停止一切同步与覆盖,先止损
第一优先级不是恢复,而是阻止情况继续恶化。立即暂停所有备份与同步作业(包括 NAS 同步、云盘同步、复制任务、磁带轮换),断开备份服务器与生产网络的连接,避免加密文件继续被同步到异地副本、避免保留策略到期把仅存的好版本删掉。同时保留备份服务器现状用于取证,不要重装、不要重新初始化仓库。
全面清点仍然存在的副本
按「攻击者是否有权限触达」为标准逐项清点:离线介质(磁带、定期断开的移动硬盘、光盘归档)、不可变存储(对象锁 / WORM、启用了不可变备份的仓库)、存储与虚拟化层快照(阵列快照、NAS 只读快照、虚拟机快照)、异地副本(异地机房、云端、第三方托管)、逻辑副本(数据库备库、下游数仓、接口落地文件)、以及终端与网盘上的分布式副本。很多单位在这一步会发现自己其实还有可用资源。
评估被破坏备份的修复价值
被加密的备份文件不等于废物。备份文件通常体积巨大(几十 GB 到数 TB),很多家族对大文件只加密文件头或采用间歇加密,未被覆盖的部分仍可能提取出完整的备份数据块。做法是对 .vbk、.bak、.tib 等文件做分段熵值分析,确认加密覆盖范围后,尝试重建文件头或直接从未加密段中提取内容。被删除的备份文件在存储未被大量覆盖时也可做碎片恢复。
基于可用素材制定恢复方案
把清点结果和生产数据的可恢复性放在一起,制定组合方案而不是单一路径:用离线或不可变副本恢复到某个较早时间点,用数据库日志、下游系统与接口数据补齐时间差,用生产端加密文件的修复补回备份未覆盖的内容。与业务方共同确定优先级与可接受的数据缺口,并把「哪些数据确定拿不回来」写清楚,让业务提前安排补录。
重建抗勒索的备份架构
恢复之后必须重做备份架构,否则下一次还是一样的结果。核心原则:备份目标不能被生产侧写入、备份体系不能与生产共用凭据、至少一份副本离线或不可变。具体包括:备份服务器脱离生产域、独立账号并开启多因素认证;启用不可变备份 / 对象锁;保留离线介质轮换;备份软件本身及时打补丁并限制管理端口;最后用真实还原演练验证 RTO / RPO,而不是只看作业成功率。
恢复路径
备份失效后,恢复的核心工作变成「找到还没被攻击者触达的副本」,以及「从残骸里尽可能多地提取数据」。
路径一:真正离线的副本。 磁带、定期断开的移动硬盘、光盘归档、存放在保险柜里的介质。这类副本的价值在勒索场景下被严重低估——因为它们在攻击发生时根本不在线,攻击者无法触达。哪怕数据只更新到上个月,它也是一个确定可用的起点。
路径二:不可变备份与对象锁。 启用了不可变标记的备份仓库、开启对象锁的云存储桶、WORM 保留的快照,在保留期内即使管理员凭据被攻陷也无法删除。这是近年备份架构改造的重点方向。
路径三:存储与虚拟化层快照。 阵列快照、NAS 只读快照、虚拟机快照通常不在被加密文件系统的权限范围内,存活率明显高于卷影副本。
路径四:被加密备份文件的修复。 备份文件体积大,常常只被加密了文件头或部分区段。通过熵值分析确认覆盖范围后,可尝试重建文件头、提取未加密区段中的数据块。产出可能是部分恢复点可用或能取出其中部分虚拟机 / 数据库,而不是整个备份链完好,但在其他路径都不可用时价值很大。
路径五:被删备份文件的碎片恢复。 删除只释放元数据引用,在存储未被大量覆盖时可扫描找回。前提同样是立即停止写入。
路径六:逻辑与分布式副本。 数据库物理备库、下游数据仓库、报表系统、接口对账文件、第三方平台数据、员工终端与网盘的版本历史。这些不是传统意义的备份,但在实际恢复中经常是补齐关键业务数据的主力。
如实说明: 如果所有副本都在线可写、同步覆盖了异地版本、且存储在中招后被持续写入,那么可恢复空间会非常有限。我们不使用「100%」「保证恢复」的表述,评估会说明能拿回什么、拿不回什么;不支付赎金,不代谈判。
常见勒索家族
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Black Basta
Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。
- 暂无公开解密工具
RansomHub
RansomHub 于 2024 年 2 月由 Knight/Cyclops 改头换面推出,凭借 90% 高分成迅速吸纳 ALPHV 与 LockBit 的附属成员,一年内受害者数百家;2025 年 4 月初基础设施下线后转入停摆,附属成员大多迁往 Qilin 与 DragonForce。
- 暂无公开解密工具
Play
Play(PlayCrypt / Balloonfly)自 2022 年 6 月活跃至今,是少见的「封闭团伙」式勒索病毒,为每个受害者单独编译加密器,主攻 FortiOS 与 Exchange 漏洞、RDP 与 VPN,并有专门的 ESXi 加密器;CISA 截至 2025 年 5 月统计受害组织约 900 家,公开泄露站点跟踪到 2026 年 9 月已累计逾 1200 家。
防护建议
- 3-2-1-1 是底线,不是理想值。 三份副本、两种介质、一份异地,至少一份离线或不可变。最后这个「1」是勒索场景下唯一确定有效的那一份。
- 备份目标绝不能被生产侧写入。 不要把备份写到生产服务器可写的 SMB 共享或 NAS 共享;使用专用备份主机、独立存储、对象锁定的云桶或磁带。
- 备份体系与生产解耦。 备份服务器不加入生产域,使用独立本地账号与强口令并开启多因素认证,备份网络与生产网络分离;域控沦陷不应导致备份体系同时失守。
- 备份软件本身要打补丁。 公开报告显示勒索组织曾利用备份平台的凭据泄露类漏洞(如 Veeam 的 CVE-2023-27532)获取环境凭据进行横向移动;管理端口不对外开放,版本保持受支持状态。
- 同步不是备份。 云盘同步、NAS 实时同步在勒索场景下会把加密文件推向异地;必须使用带版本保留的备份,并设置足够长的版本保留期。
- 备份要验证,而且要真实还原。 每季度抽取不同类型的数据做完整还原演练并记录实际 RTO / RPO;定期做备份文件一致性校验,不要只看作业成功率。
- 监控备份体系的异常行为。 对备份作业被禁用、保留策略被改短、仓库被删除、大量恢复点消失、备份账号异常登录设置告警——这些常常是加密开始前的最后信号。
- 对关键系统保留一份「冷启动包」。 系统镜像、配置文档、许可证、密钥与证书离线保存一份,避免恢复时被卡在环境重建上。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
常见问题
常见问题
备份文件被加密了,还有修复价值吗?
很可能有。备份文件通常体积巨大,而很多家族对大文件只加密文件头或采用间歇加密,未被覆盖的区段里仍然保存着完整的备份数据块。处理方式是先做分段熵值分析确认加密覆盖范围,再尝试重建文件头或直接从未加密区段提取内容。结果可能是部分恢复点可用、或能取出其中几台虚拟机与数据库,不一定是整条备份链完好——但在其他路径都断掉时,这往往是决定性的。所以千万不要删除被加密的备份文件。
我们有异地同步,为什么异地的文件也是加密的?
因为同步不是备份。同步任务的职责是让两端保持一致:本地文件被加密后,同步程序会把「新版本」(也就是加密后的文件)推到异地,覆盖掉原本完好的副本。云盘同步、NAS 实时同步、文件夹镜像都有这个问题。正确的做法是使用带版本保留的备份:保留足够多的历史版本、设置合理的保留期,或者直接使用不可变备份与对象锁。这也是恢复之后备份架构整改的核心一条。
为什么攻击者能删掉我们的备份?
通常是三个原因之一或叠加。权限可达:备份目标是生产服务器可写的共享,加密器沿着写权限直接覆盖。凭据共用:备份服务器在生产域内、作业用域管理员账号运行,域控被拿下后备份体系一并失守。备份软件自身被利用:公开报告显示有勒索组织利用备份平台的凭据泄露类漏洞取出环境内凭据用于横向移动。整改方向对应三条:备份目标不可被生产写入、备份体系独立凭据与网络、备份软件保持补丁与受支持版本。
卷影副本还能指望吗?
不能作为主要依靠。删除卷影副本几乎是所有主流家族的标准动作,通常在加密开始前就完成,因此「以前的版本」为空是常态而非例外。值得一提的是,卷影删除操作本身是重要的告警点——如果 EDR 能在这一步拦截并告警,往往还有十几分钟的处置窗口。所以正确的做法是:开启 EDR 的卷影保护与防篡改,并把真正的恢复能力建立在离线与不可变副本上。
重建备份架构,最关键的一条是什么?
只有一条必须守住:至少一份副本,在攻击发生时攻击者拿不到。 实现方式有几种——离线介质(磁带、用完断开的移动硬盘)、启用对象锁或 WORM 保留的不可变存储、独立凭据且不在生产域内的备份系统。其余措施(多版本、异地、加密传输、演练)都很重要,但如果这一条不成立,其他措施在勒索场景下都可能一起失效。此外,备份必须被真实还原验证过,否则它只是一个未经检验的假设。
更新于