跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

场景解决方案

文件服务器与 NAS 被勒索病毒加密

  • Windows Server 文件服务
  • Linux Samba / NFS
  • 通用 NAS 与 iSCSI 存储
  • DFS 命名空间
  • 共享盘映射
  • SVN / Git 服务器
  • 图纸与档案共享库

文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。

典型现象

  • 共享目录里文件被批量追加后缀,如 .locked、.phobos、.[邮箱].makop、.[8位随机],且按目录层级逐个出现勒索信
  • 终端上的映射盘(Z:、Y:)里文件图标变白、无法打开,Office 提示文件格式无效
  • 文件服务器磁盘 IO 长时间满载,或事件日志出现大量文件重命名与删除记录
  • 卷影副本(Previous Versions / 以前的版本)被清空,vssadmin 相关操作出现在日志中
  • NAS 上的共享文件夹与回收站同时被加密,NAS 自身的备份任务报错或被禁用
  • 服务器出现陌生管理员账号、RDP 登录来自外网 IP,杀毒软件被卸载或被排除目录

业务风险与常见误操作

文件服务器被加密的破坏方式和数据库不同:它不是「一个大文件坏了」,而是成千上万个业务文件同时失效,而且价值分布极不均匀——一个项目的投标文件、一套竣工图纸、一份客户合同,其重要性可能远超整个共享盘的其余部分。所以这个场景的恢复不是技术单点问题,而是优先级问题

扩散路径也很有特点。攻击者拿到一台域内终端或服务器的权限后,会枚举网络共享并沿着映射盘、DFS 命名空间、有写权限的共享逐级加密;如果被入侵账号是域管理员或有大范围共享权限,一次运行就能覆盖整个文件服务集群。据公开报告,Phobos 谱系(含由其衍生的 Makop)主要通过暴露在公网的 RDP 弱口令入侵,美国 CISA 也发布过专门的 Phobos 通告;GlobeImposter、Crysis/Dharma 等家族的传播方式类似,这类家族在国内文件服务器与业务服务器被加密的案例中长期高频出现。

业务风险与误操作:

  • 备份被一起打掉。 如果备份目标是 NAS 上的一个共享目录,且服务器对它有写权限,备份文件会被一并加密——这是最常见的备份失效原因。
  • 全员重连共享导致二次扩散。 未清除源头就恢复网络,会让仍带载荷的终端再次加密恢复出的文件。
  • 在原卷上直接跑恢复软件并写回同盘。
  • 急着删除加密文件释放空间。 加密文件本身可能是唯一残留素材,删掉就失去了修复和碎片恢复的可能。
  • 对 NAS 做「重建 RAID」「初始化存储池」「重置配置」。 把可恢复的底层数据一起毁掉。
  • 相信「杀毒软件清除后文件会自动恢复」。 清除病毒与恢复数据是两件独立的事。

我们不建议支付赎金,也不提供代谈判服务。

处置方案

  1. 断开共享、划定扩散范围

    立即断开文件服务器与 NAS 的网络(或至少停掉 SMB / NFS 服务),并同步排查扩散范围:哪些终端仍在运行加密进程、哪些共享有写权限、DFS 与映射关系覆盖了哪些主机。不要急着关机。随后对存储卷做只读镜像或快照。固证内容包括:加密文件样本、勒索信、事件日志(4624 / 4625 / 4720 / 7045)、SMB 会话记录、共享权限配置、杀软日志与被排除目录。

  2. 识别家族与加密特征

    通过后缀命名规则、勒索信文件名与联系邮箱模式确定家族(这个场景里 Phobos、Makop、GlobeImposter、Crysis/Dharma 谱系高频出现),并核查是否存在公开解密工具。同时对不同类型的文件抽样做熵值分析:很多家族对超过一定大小的文件只加密头部或分段加密,这意味着大体积的设计源文件、视频、压缩包、虚拟机镜像可能有较高的修复价值,而小文件(Office 文档、PDF)通常被完整加密。

  3. 可恢复性评估与业务优先级清单

    这个场景必须做两张表。一张是技术可恢复性表:卷影与 NAS 快照存活情况、备份与离线副本、大文件部分加密的修复价值、删除文件碎片恢复空间、公开解密工具适用性。另一张是业务优先级表:与各部门确认最关键的目录与文件(在建项目资料、当期合同、财务凭证、正在投标的文件),把恢复力量先投到这些位置,而不是按目录顺序平推。

  4. 分批恢复并防止二次加密

    在清理干净的新服务器或隔离环境上恢复,先重建一个干净的共享,再按优先级分批放数据。恢复顺序上建议:先只给少数人只读访问用于核对,确认无误后再开放写入。恢复期间保持源头终端离网,直到全网完成排查与清除。每一批恢复都做抽样打开验证(图纸能否打开、文档是否完整、压缩包能否解压),而不是只看文件数量。

  5. 权限治理、备份重建与加固验收

    这个场景的加固核心是权限与备份架构。收敛共享权限(按部门与项目最小化,取消 Everyone 完全控制),下线 3389 公网映射并改为堡垒机 + 多因素认证,清除异常账号与持久化,补齐补丁与 EDR 覆盖。备份改造:备份目标不能是生产服务器可写的共享,改为独立备份主机 / 不可变存储,并开启 NAS 侧只读或不可变快照。验收按业务清单逐项确认,出具事件报告与整改计划。

恢复路径

文件共享场景的恢复,价值密度比数据库场景更分散,所以评估要「按文件类型」和「按目录价值」双向进行。

路径一:卷影副本与快照。 先查,但要有心理准备。Windows 卷影副本几乎总会被加密器用 vssadmin 删除,成功率不高;相比之下NAS 上的只读快照、存储阵列快照、虚拟化层快照存活概率高得多,因为它们不在被加密文件系统的权限范围内。这是本场景最值得优先核实的资源。

路径二:备份与离线副本。 关键是核实备份目标的可达性:如果备份写到一个生产服务器可写的 SMB 共享,它大概率已被加密;如果写到独立备份主机、不可变存储、磁带或定期离线的移动硬盘,价值很大。备份文件本身也要做熵值检查,确认不是「看起来在、其实文件头被加密」。

路径三:大文件部分加密修复。 很多家族为了速度,对超过阈值的大文件只加密头部或分段加密。这对文件服务器意义重大:CAD / BIM 源文件、视频素材、数据库导出、压缩包、虚拟机镜像这类大文件常有可观的修复价值,可通过重建文件头、提取未加密段落找回内容;而 Office 文档、PDF 这类小文件通常被完整加密,修复空间有限。

路径四:碎片与残留恢复。 加密器通常是「读原文件 → 写新文件 → 删除原文件」,被删除的原文件在未被覆盖时可通过底层扫描找回,这条路对小文件反而有效。因此中招后立即停止写入原卷极其重要,它直接决定这条路径还剩多少空间。

路径五:分布式副本与终端本地副本。 别忘了这些位置:员工电脑上的本地副本与缓存、OneDrive / 企业网盘同步目录的版本历史、邮件附件、微信 / 钉钉传输记录、打印服务器缓存、SVN / Git 历史、项目归档光盘。在图纸与合同类恢复中,这些常常能补回关键文件。

路径六:公开解密工具。 视家族与版本而定,须在副本上验证。

如实说明: 小文件被完整加密、快照与备份同时失效、且原卷已被大量写入的情况下,可恢复比例会明显下降。我们不承诺「100% 恢复」,评估会按目录和文件类型给出预期;不支付赎金,不代谈判。

常见勒索家族

防护建议

  • 共享权限最小化。 按部门与项目划分共享,取消 Everyone 完全控制,普通用户对归档目录只给读权限;写权限越窄,一次加密的覆盖面越小。
  • 3389 与 SMB 端口不对公网开放。 据公开报告,远程桌面弱口令是 Phobos、Makop、GlobeImposter 等家族最主要的入口;远程访问统一走 VPN + 堡垒机 + 多因素认证。
  • 备份目标与生产权限隔离。 备份绝不写到生产服务器可写的共享;使用独立备份主机、不可变存储或磁带,并定期取一份离线。
  • 启用 NAS / 存储侧只读或不可变快照。 这是本场景最有效的一道防线,因为它不在被加密文件系统的权限范围内;同时关闭 NAS 的公网访问与端口转发。
  • 卷影副本不能当唯一依靠,但要开启并配合防篡改;EDR 开启卷影保护与勒索行为拦截。
  • 终端侧同样要管。 映射盘是扩散通道,终端要装 EDR、关闭宏、限制本地管理员权限;重要岗位电脑的本地资料也要纳入备份。
  • 文件服务器补丁与账号治理。 定期清理离职账号与长期未用账号、禁用不必要的本地管理员、开启登录失败告警与账号锁定。
  • 做恢复演练。 每半年抽一个部门目录做完整恢复演练,验证备份链、权限与实际可用性,同时记录真实 RTO。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关行业方案

常见问题

常见问题

  • 共享盘里几十万个文件被加密,能恢复多少?

    恢复比例在不同文件类型之间差别很大,不能给一个笼统的百分比。一般规律是:大体积文件(CAD/BIM 源文件、视频、压缩包、数据库导出)恢复空间较大,因为很多家族对大文件只加密头部或分段加密;小文件(Office、PDF、图片)通常被完整加密,主要依靠快照、备份、被删原文件碎片以及终端本地副本。所以评估阶段我们会先抽样分析各类文件的加密覆盖情况,再给出按目录、按类型的预期,而不是只报一个数字。

  • 「以前的版本」里什么都没有了,还有救吗?

    Windows 卷影副本被删是常态,几乎所有主流家族都会执行删除操作,所以这不代表没救。更值得查的是不在同一权限域内的副本:NAS 上的只读快照、存储阵列快照、虚拟化层快照、独立备份主机上的备份、离线介质。另外还有一类常被忽略的资源——终端与网盘上的副本、邮件附件、版本控制历史、项目归档介质。评估阶段这些会被一并清点。

  • 可以先把加密文件删掉腾空间吗?

    不要删。加密文件在两种情况下仍然有价值:一是家族有公开解密工具或后续密钥泄露时,它们是唯一可解的素材;二是大文件只被加密了一部分,可以通过重建文件头、提取未加密段落取回内容。更重要的是,删除操作会在原卷产生写入,覆盖掉被加密器删掉的原始文件碎片,直接削减碎片恢复的空间。正确做法是保留原状、对卷做镜像,在副本上处理。

  • 为什么我们的备份也被加密了?

    最常见的原因只有一个:备份目标是一个生产服务器有写权限的共享目录。加密器枚举网络共享时会沿着写权限一路加密,备份目录自然在覆盖范围内。其他原因包括备份服务器加入了同一个域并使用域管理员凭据、NAS 的备份任务把已加密文件同步了过去、以及备份软件自身凭据被窃取。整改方向很明确:备份目标不能被生产侧写入,启用不可变备份,保留一份真正离线的副本。

  • 恢复之后会不会又被加密一次?

    如果不先清除源头,很可能会。典型情形是:仍有终端或服务器带着载荷与持久化机制、攻击者的账号或 SSH 密钥仍在、入口(暴露的 RDP、未修补漏洞、泄露的 VPN 凭据)没有关闭。我们的流程要求在恢复之前完成三件事:全网排查与清除、全量凭据重置、入口收敛与补丁;恢复时先在隔离段验证,再分批接入生产,并在恢复后保持一段时间的加强监控。

更新于