场景解决方案
ERP 系统被勒索病毒加密
- 用友 U8 / NC / 畅捷通 T+
- 金蝶 K/3 / KIS / 云星空
- SAP ERP
- 鼎捷 ERP
- 浪潮 ERP
- Microsoft SQL Server
- Oracle Database
- IIS / Tomcat 应用服务器
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
典型现象
- ERP 客户端无法登录,提示「连接数据库失败」「账套不存在」或账套列表为空
- 应用服务器上的程序目录、附件目录、报表模板与数据库数据目录同时被追加后缀
- Web 端 ERP 打开报 500 错误或直接显示勒索信页面,IIS / Tomcat 站点目录出现勒索说明文件
- 凭证附件、合同扫描件、图纸与出入库单据的附件打不开,文件图标变白
- 与 MES、WMS、电商平台、税务与银企直连的接口任务全部报错、数据落地文件被加密
- ERP 服务器上出现陌生 aspx / jsp 文件,Web 日志中有可疑上传与命令执行请求
业务风险与常见误操作
ERP 是企业运营的中枢,被加密时损失的不只是数据,还有业务流程本身:无法开票、无法发货、无法出入库、无法对账,停机每延长一天,损失是复利式增长的。
理解入口很重要。国产 ERP 的暴露面相当特殊:应用往往同时对内网和互联网开放、跑在 Windows 服务器上、数据库与应用同机部署、且版本升级滞后。据公开报告,TellYouThePass 家族曾利用国产财务管理软件的高危漏洞规模化投放勒索病毒——畅捷通 T+ 先后两轮被规模化利用:2022 年 8 月,国家信息安全漏洞共享平台收录其任意文件上传漏洞(CNVD-2022-60632)并通报已有用户被据此投放勒索病毒,安天推测所用家族为 TellYouThePass;2023 年 6 月,360 监测到 TellYouThePass 利用 6 月 8 日披露的 T+ 命令执行漏洞,6 月 9 日至 12 日间有千余台部署该系统的服务器受到攻击。此外,用友 NC 的 BeanShell 远程代码执行漏洞(CNVD-2021-30167)等历史高危漏洞也长期被扫描利用。另一类常见入口是数据库侧:公网暴露的 MS-SQL 实例被 Mallox / Weaxor 谱系暴力破解。
ERP 场景必须按四层资产清点,漏掉任何一层都会导致「数据库恢复了但系统还是跑不起来」:
| 层 | 内容 | 恢复难点 |
|---|---|---|
| 应用层 | ERP 程序目录、补丁、注册与许可、自定义开发 | 许可证与个性化开发常无备份 |
| 数据层 | 账套数据库(.mdf / .dbf)、日志、备份 | 见数据库场景 |
| 附件层 | 凭证影像、合同扫描、图纸、报表模板 | 常存在文件服务器或本机目录,容易被漏掉 |
| 接口层 | 与 MES / WMS / 电商 / 税务 / 银企的对接与落地文件 | 需重新对接与补跑,有时序依赖 |
常见误操作:在原目录重装 ERP、把被加密的账套备份还原覆盖、反复启动数据库服务、清理加密文件腾空间、未清源就恢复上线导致二次加密。我们不建议支付赎金,也不提供代谈判服务。
处置方案
隔离取证并清点四层资产
断网隔离 ERP 应用服务器与数据库服务器,不重启、不重装。对所有相关卷做只读镜像。清点必须覆盖四层:应用程序目录与许可证信息、账套数据库与备份、附件与报表模板目录、接口配置与落地文件。同时保存 Web 访问日志、IIS / Tomcat 日志、Windows 安全日志、数据库错误日志与站点目录文件时间戳——ERP 场景的入口经常就在 Web 侧,这些日志是溯源的关键。
识别家族并定位漏洞入口
按后缀与勒索信识别家族,并针对性核查两类入口:应用漏洞利用(从 Web 日志倒查可疑上传与命令执行请求、比对站点目录新增文件、检查 ERP 及其中间件版本与已知高危漏洞的对应关系)与数据库暴力破解(检查 1433 / 3389 是否对外、失败登录记录、数据库日志中的异常命令执行)。入口结论决定加固方案,也决定同网段其他服务器是否已被波及。
可恢复性评估与恢复顺序设计
评估账套数据库的三条路径(备份 + 日志恢复 / 加密文件页级修复 / 重建),同时评估附件与应用层的恢复来源。恢复顺序要按业务逻辑设计:先把一个可用的应用环境搭起来(干净服务器 + 对应版本 ERP + 许可),再恢复账套数据,再挂接附件,最后恢复接口。这个顺序能让业务尽早看到系统、尽早开始核对,而不是等所有数据齐了才发现版本对不上。
恢复实施与财务对账验收
在隔离环境完成恢复后,验收必须由财务与业务部门参与,并且按业务口径核对,而不是看「数据库还原成功」:总账与明细是否平、各科目期末余额、存货数量与金额、应收应付明细、最新凭证号与单据号是否连续、附件能否正常打开、接口数据是否需要补跑。发现的缺口逐项列表,明确哪些需要手工补录、哪些从上下游系统重新拉取。
漏洞修补、架构整改与上线
按溯源结论修补具体漏洞并升级 ERP 与中间件版本;ERP 不应直接暴露公网,必须外网访问时通过 VPN 或应用网关并限制来源;数据库与应用分离部署、1433 不映射、账号最小权限;清除 webshell 与持久化、全量重置口令。备份重建:账套全备 + 日志备份 + 附件目录备份 + 一份离线或不可变副本,并做一次真实还原演练。最后出具事件报告与整改清单,上线后保持一段时间加强监控。
恢复路径
ERP 恢复是一个组合工程,四层资产各有各的恢复来源,必须分开评估。
数据层(账套数据库)。 这是核心,路径与数据库场景一致:备份 + 事务日志恢复(结果最好)、加密文件页级修复与表数据提取(大体积账套常有可观空间,因为很多家族对大文件只加密头部)、以及在两者都不足时的重建。SQL Server 后端的用友 U8、金蝶 K/3、管家婆、速达等系统属于前一种情况的高频对象;Oracle 后端的大型 ERP 则要额外关注归档日志与控制文件。
应用层。 容易被忽略但经常卡住恢复进度。需要确认:ERP 安装介质与版本补丁是否能重新获取、许可证 / 加密狗 / 注册信息是否还在(很多企业没有留存记录)、二次开发与个性化配置(自定义报表、单据模板、审批流、接口脚本)是否有源码或备份。这一层的最佳做法是新建干净服务器重装,而不是修复被加密的原环境。
附件层。 凭证影像、合同扫描件、图纸、报表模板常独立存放在应用服务器目录或文件服务器上。恢复来源包括备份、快照、被删文件碎片、以及业务部门本地留存的副本(财务常有凭证扫描的本地归档,采购与销售常有合同电子版)。
接口层。 与 MES、WMS、电商平台、税务、银企直连的数据通道需要重新配置并补跑。好消息是这一层的数据往往在对端系统里有完整副本,可以反向拉取补齐——这也是 ERP 恢复中被低估的资源。
如实说明: 恢复后的账套很可能存在时间缺口,需要业务补录;个性化开发若无源码可能需要重新实施。我们不使用「100%」「保证恢复」的表述,评估阶段会按四层分别给出预期与缺口。不支付赎金,不代谈判。
常见勒索家族
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
防护建议
- ERP 不要直接发布到公网。 确需外网访问时通过 VPN 或带认证的应用网关,并限制来源 IP;Web 端口不要直接映射。据公开报告,国产财务管理软件的高危漏洞曾被勒索家族用于规模性投放。
- ERP 与中间件跟进补丁。 建立版本台账,关注厂商安全公告与 CNVD / CNNVD 通报;用友、金蝶、鼎捷等系统及其依赖的中间件、Web 组件都要纳入补丁范围,不要因为「怕影响业务」长期不升级。
- 应用与数据库分离部署。 不要把 ERP 应用与 SQL Server 装在同一台机器上,数据库端口不对外,数据库账号最小权限、禁用 sa 弱口令与 xp_cmdshell。
- 上传目录禁止执行。 IIS / Tomcat 中对附件与上传路径关闭脚本解析,定期扫描站点目录的新增可执行文件(webshell 检测)。
- 备份覆盖四层,不只是数据库。 账套全备 + 日志备份、附件目录、应用配置与二次开发源码、许可证与注册信息都要备份,并至少保留一份离线或不可变副本。
- 保存「重建包」。 ERP 安装介质、版本补丁、许可证与加密狗信息、个性化开发源码与部署文档离线留存一份,能在恢复时节省大量时间。
- 做还原演练。 每半年在隔离环境完整恢复一个账套并让财务实际操作验证,确认备份链与应用环境都真的可用。
- EDR 覆盖 ERP 与数据库服务器,监控异常文件写入站点目录、数据库服务被停止、卷影删除等前置行为。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 中招应急
中了银狐木马怎么办?怎么查杀?
中了银狐木马,先止损、后查杀。已经转账的,立即拨打 110 报警并联系开户行,这一步优先于任何技术操作;电脑拔网线、关无线,但不要关机重启,也不要再用它登录网银、微信、QQ、钉钉或审批付款;在另一台干净设备上改密码、退出其他登录;通知财务暂停待付款并逐笔电话核验,提醒同事和群友这个账号发出的消息可能是假的。保全证据后再用正规厂商工具排查,确认中招的电脑原则上重装。
- 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
常见问题
常见问题
用友 / 金蝶 的账套被加密了,恢复大概怎么做?
分四步走。第一步清点四层资产:应用程序与许可、账套数据库、附件目录、接口配置。第二步评估账套数据库的可恢复性——有可用全备与日志的走还原路径;没有备份时看 .mdf 的加密覆盖范围,大体积账套常只被加密文件头,可做页级修复提取表数据。第三步在干净服务器上重装对应版本 ERP,再挂接恢复出的账套并补回附件。第四步由财务对账验收(总账明细是否平、期末余额、单据连续性),把缺口列清楚再决定补录方式。
攻击者是通过 ERP 系统的漏洞进来的吗?
这是常见入口之一,需要通过日志确认而不是推测。据公开报告,TellYouThePass 家族曾利用国产财务管理软件的高危漏洞规模性投放勒索病毒,相关分析指出攻击者通过任意文件上传漏洞在 Web 服务目录写入后门,再接收请求执行远程代码;历史上用友 NC 的 BeanShell 远程代码执行漏洞等也长期被扫描利用。另一类高频入口是数据库侧的暴力破解与 RDP 弱口令。我们会从 Web 访问日志、站点目录文件变更与安全日志给出具体结论与时间线。
数据库恢复了,但 ERP 还是打不开,为什么?
因为 ERP 不只有数据库。常见卡点有几个:应用程序目录被加密需要重装、许可证或加密狗信息丢失导致无法注册、版本不匹配(恢复的账套是旧版本,新装的是新版本,或反之)、二次开发内容缺失(自定义报表、单据模板、审批流、接口脚本)、附件目录未恢复导致凭证影像打不开。所以我们强调四层资产清点必须在评估阶段完成,避免恢复到一半才发现缺件。
接口数据(MES、电商、税务)也要重新恢复吗?
需要,但这一层通常是最有转机的:数据在对端系统里往往有完整副本。恢复思路是先重建接口配置与连接,再按时间范围从对端反向拉取并补跑:电商平台的订单与退款、税务系统的申报与发票、银企直连的流水、MES / WMS 的工单与出入库记录。要注意时序与幂等性,避免重复入账。这类补跑通常要和业务部门共同确定截止时间点,并在对账阶段验证。
恢复后会不会漏账、错账?怎么确认?
会存在缺口的可能,所以对账是必经环节。我们的验收清单通常包括:总账与各明细账是否平、各科目期末余额与上期结转是否一致、存货数量与金额是否与实物盘点吻合、应收应付明细是否完整、凭证号与单据号是否连续无跳号、附件是否能打开、接口数据是否已补跑。差异逐项记录成因(属于备份点之后的缺口、修复导致的行丢失、还是接口未补跑),交由财务决定补录或调整方式。
更新于