场景解决方案
数据库被勒索病毒加密
- Microsoft SQL Server
- Oracle Database
- MySQL
- MariaDB
- PostgreSQL
- 达梦 DM
- 人大金仓 KingbaseES
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
典型现象
- 数据文件和日志文件被追加后缀,如 ERP.mdf.locked、orcl.dbf.[随机ID].weax、ibdata1.crypted
- 数据库服务启动失败,错误日志提示文件头无效、页校验和错误或「无法打开物理文件」
- 应用端报「无法连接数据库」「连接超时」,业务系统白屏、登录不进去
- 数据库数据目录和备份目录里出现勒索信 txt / html / hta 文件,桌面壁纸被替换
- 备份文件(.bak、.dmp、.sql、归档日志)同样被加密,或备份目录被整体清空
- 服务器上出现陌生本地管理员账号,RDP 登录记录出现非运维时段的外网 IP
业务风险与常见误操作
数据库通常是企业唯一的权威数据副本。它被加密时,财务、生产、库存、诊疗、教务等所有上层应用同时失效,而且停机时间往往由恢复方案决定,而不是由病毒决定。近年主流家族普遍采用双重勒索,在加密前先窃取数据,因此除了业务中断,还要评估数据外泄与合规通报义务。
真正让数据无法挽回的,多数不是加密本身,而是中招后的这几类操作:
- 反复重启服务器、反复启动数据库服务:会产生新的写入、覆盖磁盘未分配空间,也会让本可修复的文件被数据库引擎进一步改写。
- 格式化、重装系统或把数据库重装到原目录:直接覆盖残留的旧文件和可恢复碎片。
- 在原盘上直接运行恢复软件并把结果写回同一分区:自我覆盖,是最常见的不可逆错误。
- 自行运行攻击者提供的解密器,或从网上下载所谓「万能解密工具」:前者可能只解部分文件并留下后门,后者常带二次加密或挖矿组件。
- 用已被加密的 .bak / .dmp 覆盖生产文件:把仅剩的可用素材也一并破坏。
- 先关杀软再开机联网排查:暴露面未收敛,极易被同一入口二次投放。
我们的立场是明确的:不建议支付赎金,也不提供代谈判服务。付款既无法保证拿到可用密钥,也会把组织标记为可再次攻击的目标。
处置方案
隔离与取证固证
断网但不急于断电,先保留内存、会话和运行态日志。对数据卷做只读镜像或存储层快照,后续所有分析和恢复都在副本上进行。同步收集勒索信、加密样本、可疑可执行文件、Windows 安全日志、数据库错误日志、RDP 与防火墙日志、计划任务和服务清单。
识别家族与加密方式
用后缀、勒索信文件名、联系方式模式和样本特征确定家族与版本,再通过文件熵值分布判断加密方式:全文件加密、间歇加密(加密 n 字节跳过 m 字节),还是只加密文件头尾。这一步直接决定数据库文件还有多少可用页,是可恢复性评估的前提,不能靠猜。
可恢复性评估
对三条路径分别评估并给出可行性结论:已公开解密工具是否适用该家族与版本;加密文件修复能提取多少表数据(取决于上一步的加密覆盖范围);备份与日志恢复能回到哪个时间点(全备 + 差异备份 + 事务日志 / 归档日志 / binlog 的完整程度)。输出一份写明可恢复数据范围、预计时间点、缺口与工期的评估结论,再谈实施。
恢复实施
在隔离的恢复环境中、对镜像副本操作。优先走备份 + 日志回放到最近可用时间点;没有可用备份时,做页级修复与数据提取,把可读的表与记录导出到新建实例,并与业务方逐表核对;两者都不足时,重建库结构后灌入可获取的数据,同时明确告知缺口在哪。恢复过程留操作记录,关键节点双人复核。
加固与验收
清除持久化机制与后门(异常账号、服务、计划任务、Web 后门),全量改密并收敛暴露面(下线端口映射、限制数据库监听地址)。重建备份体系,至少一份离线或不可变副本,并做一次真实还原演练。验收以业务口径为准:核对关键表记录数、期末余额、最新单据号,出具事件报告与加固建议。
恢复路径
数据库被勒索病毒加密后,可能的恢复路径有五条。它们的适用条件差别很大,必须先评估再动手,顺序错了会把还能救的数据毁掉。
| 恢复路径 | 适用条件 | 典型结果 |
|---|---|---|
| 公开解密工具 | 家族密钥泄露或算法存在缺陷,且版本匹配 | 文件级完整还原,但只覆盖少数家族 |
| 加密文件修复 | 只加密文件头尾或采用间歇加密,数据页大部分完好 | 提取出可读表数据,索引、LOB、部分记录可能缺失 |
| 备份 + 日志恢复 | 全备未被加密,事务日志 / 归档日志 / binlog 可用 | 结果最好,可恢复到接近故障点 |
| 快照与卷影 | VSS 多被清除,但存储层、虚拟化层、NAS 快照可能存活 | 回滚到快照时间点,丢失快照后的增量 |
| 底层碎片恢复 | 磁盘未被大量覆盖,存在被删除的旧备份、导出文件、tempdb 残留 | 数据不完整,作为补充手段 |
需要如实说明的几点:
- 加密文件修复的产出是「可读数据」,不是「原文件」。 对大体积数据库,只加密文件头的家族往往能救回绝大部分业务数据;但对全文件加密的家族,这条路基本无效。
- 不存在通用解密方法。 现代家族使用非对称加密保护每文件密钥,没有密钥就没有数学捷径。公开工具只在特定条件下存在。
- 我们不使用「100%」「保证恢复」这类表述,也不在评估前报恢复率。评估结论会写清能恢复什么、恢复到哪个时间点、哪些数据确定拿不回来。
- 不支付赎金、不代谈判。 需要与保险、法务、监管沟通时,我们提供技术事实与报告支撑。
常见勒索家族
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
防护建议
- 数据库服务器不直连公网。 1433、1521、3306、5432、3389 一律不做端口映射;远程运维统一走 VPN + 堡垒机 + 多因素认证。据公开报告,远程桌面暴力破解与漏洞利用合计占国内勒索事件传播方式的近八成。
- 收敛数据库账号权限。 禁用弱口令与默认口令(尤其 sa、system、root),关闭 xp_cmdshell 等高危扩展,数据库账号与域账号分离,应用连接串使用最小权限账号。
- 备份遵循 3-2-1-1 原则。 三份副本、两种介质、一份异地,至少一份离线或不可变(WORM / 对象锁)。备份服务器不加入生产域,备份账号独立且不复用。
- 只看「备份成功」不算数。 定期做真实还原演练并记录 RTO / RPO,校验备份文件可读性与数据库一致性。
- EDR 覆盖到每台数据库服务器,开启防篡改、卷影保护与勒索行为拦截,不要因为「怕影响性能」把数据库服务器排除在外。
- 补丁与版本治理同步做前端。 数据库自身之外,ERP、OA、中间件、Web 应用同样要打补丁——大量数据库沦陷是先从前端应用漏洞进来的。
- 网络分段与端口白名单。 应用服务器到数据库只放行必要端口,办公网不能直达数据库网段。
- 日志留存不少于六个月,开启数据库审计、失败登录告警与异常导出告警,确保事后能追溯入口。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
常见问题
常见问题
数据库被勒索病毒加密,还有可能恢复吗?
有可能,但取决于三个客观条件:家族的加密方式、备份与日志的完整程度、中招后是否发生了覆盖性操作。大体积数据库常被家族只加密文件头尾或间歇加密,数据页大部分完好,这种情况可以提取出可读的表数据;如果全备与事务日志还在,恢复效果更好。反之,全文件加密加上备份被一并清除、现场又反复重启和格式化过,可恢复空间会非常有限。准确答案来自评估,不来自承诺。
我们的数据库有几百 GB,病毒是不是只加密了一部分?
很可能是。为了加快加密速度、在被发现前完成投毒,多数家族对大文件只加密文件头部(有的还加尾部),或采用间歇加密——加密一段、跳过一段。LockBit、BlackCat、Play、Qilin 等家族都公开宣传过间歇加密能力。对数据库来说这是关键利好:数据以页为单位分布在整个文件中,未被覆盖的页仍然含有完整行数据。但判断加密覆盖范围必须用工具做熵值分析,不能凭文件大小推断,也不要靠尝试启动数据库来试探。
现在要不要重启服务器,或者试着把数据库服务启动起来?
不要。先断网隔离,保持现状并联系应急响应。反复启动数据库服务会让引擎对已损坏的文件继续写入和回滚,可能把原本可提取的页破坏掉;重启还会清掉内存中的有价值痕迹、覆盖磁盘未分配空间,影响后续的碎片恢复与溯源。正确动作是:断网、拍照记录现场、不再写入原盘、对数据卷做只读镜像或快照,然后在副本上分析。
备份文件也被加密了,是不是就没救了?
不一定。攻击者通常优先清理在线可达的备份,但仍有几类副本经常被漏掉:存储或虚拟化层的快照、NAS 上的只读 / 不可变快照、拿去异地或离线保管的介质、开发测试环境的旧导出、以及应用侧的中间文件(如日结导出、对账文件、报表快照)。同时,被加密的 .bak 本身也可能只被加密了文件头,仍有修复价值。我们会把这些来源一并清点,而不是只看备份软件的控制台。
从联系你们到业务恢复,大概需要多久?
远程接入通常在响应确认后很快开始,隔离与固证、家族识别和初步可恢复性判断一般在数小时内能给出方向性结论。实际恢复工期取决于数据量、加密覆盖范围和备份完整度:有可用全备与日志的场景最快;需要做页级修复并逐表核对业务一致性的场景,工期显著更长。我们会在评估阶段给出分段时间表,而不是一开始就报一个笼统的天数。
你们能帮我们跟攻击者谈价格吗?
不能。我们不代谈判,也不建议支付赎金:付款无法保证获得可用密钥或完整解密工具,会资助后续攻击,并让组织进入「可再次索要」的名单。我们把资源放在技术恢复、入口溯源与加固上;如果你们需要向保险公司、法务或监管部门说明情况,我们提供事实清楚的技术报告作为依据。
更新于