场景解决方案
群晖 Synology NAS 被勒索病毒加密
- Synology DSM
- Btrfs 存储池
- Snapshot Replication
- Hyper Backup
- Synology Drive
- QuickConnect
- SMB / AFP 共享
群晖 NAS 被加密通常有两种形态:NAS 自身被攻破(DSM 暴露公网、账号被暴力破解),或被内网一台中招的 Windows 主机通过 SMB 共享加密。两者的处置与恢复路径完全不同。本页说明如何区分,以及 Btrfs 快照与 Hyper Backup 在恢复中能起什么作用。
典型现象
- 共享文件夹里的文件被批量追加后缀,勒索信按目录逐级出现,但 DSM 本身仍能正常登录(多为内网 SMB 扩散)
- DSM 登录页被替换或出现异常提示、SSH 端口异常开放、管理员账号被新建或被改名(NAS 自身被攻破)
- 「快照」列表被清空或快照数量异常减少,Snapshot Replication 任务被禁用
- Hyper Backup 任务报错、备份目标不可达,或备份版本被删除
- DSM 日志中心出现大量来自境外 IP 的登录失败记录,或非工作时段的成功登录
- 存储空间使用率异常飙升(加密写入新文件),磁盘 IO 长时间满载
业务风险与常见误操作
群晖在国内中小企业和设计、影视、医疗影像类团队里使用极广,往往同时承担文件共享、虚拟机存储、监控录像、备份目标四种角色。一台 NAS 被加密,可能意味着生产数据和备份数据在同一时刻失效。
要先分清两种形态,因为它们的风险和处置完全不同:
形态一:内网 SMB 扩散。 最常见。一台中招的 Windows 终端或服务器挂载了 NAS 共享,加密器沿着写权限把共享目录里的文件逐个加密。NAS 系统本身没有被入侵,DSM、快照、Hyper Backup 配置通常完好——这种情况下 Btrfs 快照往往能直接救回数据,是最好处理的一类。
形态二:NAS 自身被攻破。 通常发生在 DSM 管理界面或 SSH 暴露公网、账号口令薄弱的环境。群晖官方曾在 2021 年 8 月公开说明,其设备遭到以 StealthWorker 恶意软件为主的僵尸网络大规模暴力破解,攻击者猜中管理凭据后会植入恶意载荷,其中可能包含勒索软件;官方同时说明该轮攻击没有迹象表明利用了软件漏洞。此外历史上还有针对 NAS 的家族(如 eCh0raix)同时波及群晖与威联通设备。攻击者拿到管理员权限后,会先删快照、停备份任务,再加密,恢复难度显著上升。
需要澄清一个常见误解:公开资料显示 DeadBolt 勒索软件主要针对 QNAP、ASUSTOR 与 TerraMaster 设备,并未见针对群晖的规模性事件;如果你的群晖出现了 DeadBolt 式的「登录页被劫持」现象,更需要仔细核实设备型号与家族归属,不要按错误的家族去找解密工具。
常见误操作:
- 重置 NAS、重建存储池、重新初始化磁盘。 一次操作抹掉全部恢复可能,是这个场景最致命的错误。
- 拔盘换序、重建 RAID、在 PC 上用数据恢复软件直接扫描群晖硬盘并写入。 群晖使用 Linux mdadm + LVM + Btrfs/ext4 的组合,随意操作会破坏阵列元数据。
- 删除加密文件或清空回收站腾空间。
- 在未清源的情况下恢复共享并让终端重新连上。
- 升级 DSM 或更新套件来「修复」。 会产生大量写入,也可能覆盖证据。
我们不建议支付赎金,也不提供代谈判服务。
处置方案
断开访问并判断攻击形态
先切断 NAS 的外网与内网访问(拔网线优于关机),不要重置、不要升级 DSM、不要动磁盘。随后判断形态:检查 DSM 管理员账号列表与新建时间、SSH / Telnet 是否被开启、外部访问与端口转发配置、日志中心的登录记录与 QuickConnect 使用情况。如果 DSM 侧账号与日志正常、只有共享目录里的文件被加密,基本可判为内网 SMB 扩散,此时应立刻转向排查内网终端。
清点快照与备份资源
这是群晖场景最关键的一步。逐项确认:Btrfs 快照是否存在(Snapshot Replication 生成的快照为只读,且在 DSM 7.2 起支持不可变快照,在保留期内连管理员也无法删除)、Hyper Backup 的备份版本是否可用、复制到异地群晖的快照是否存活、外接硬盘或云端备份是否完整。注意区分「快照被删除」与「快照界面打不开」——后者未必意味着底层数据已丢。
识别家族并评估可恢复性
按后缀与勒索信识别家族。内网扩散形态下通常是 Windows 家族(Phobos、Makop、LockBit、Crysis/Dharma 谱系常见),加密特征与文件服务器场景一致,大文件可能只被部分加密;NAS 自身被攻破时则需要核实是否属于历史上针对 NAS 的 Linux 家族。在此基础上评估三条路径的可行性:快照回滚、备份恢复、加密文件与被删文件的修复恢复,并给出按共享目录的预期。
恢复实施:先快照、再备份、后修复
按成本从低到高执行。有可用快照时直接回滚是最快的路径,但要先确认快照时间点早于加密开始时间,并在回滚前对当前状态做镜像保留。没有快照则走 Hyper Backup 或异地副本恢复。两者都不可用时,对存储池做只读块级镜像,在镜像上做加密文件修复与被删文件碎片恢复——这一步绝不能在 NAS 原盘上直接操作。恢复后抽样打开文件验证真实可用性。
内网清源、NAS 加固与备份重建
内网扩散形态下,不清掉源头终端就恢复等于白做:全网排查中招主机、清除载荷与持久化、重置所有账号口令。NAS 侧加固:关闭 DSM 公网暴露与不必要的端口转发、禁用默认 admin、所有账号强口令并开启两步验证、按需开启自动封锁与账号保护、共享权限最小化、保持 DSM 与套件更新。备份重建:启用只读 / 不可变快照并设置合理保留期,Hyper Backup 目标放在 NAS 之外,另留一份离线副本。
恢复路径
群晖场景的好消息是:如果快照或 Hyper Backup 还在,恢复往往既快又完整;坏消息是,一旦 NAS 管理权限被攻破,这两样通常会被优先清掉。
路径一:Btrfs 快照回滚。 首选。群晖的 Snapshot Replication 基于 Btrfs 写时复制,快照是只读的,普通的 SMB 加密行为无法修改或删除它们——这正是内网扩散形态下快照能救命的原因。从 DSM 7.2 起,群晖还提供不可变快照(WORM 保留),在设定的保留期内即使管理员账号被攻陷也无法删除,对应的还有 WriteOnce 共享文件夹。如果你的环境启用了这些功能,恢复通常只是选一个加密前的时间点回滚。
路径二:Hyper Backup 与异地副本。 Hyper Backup 支持多版本备份,可以恢复到指定版本。关键是备份目标的位置:目标若在同一台 NAS 的另一个共享或一个可被写入的网络位置,风险较高;目标在另一台群晖、外接硬盘(用完断开)、或云端存储时,价值大得多。复制到异地群晖的快照同样可以作为恢复源。
路径三:加密文件与被删文件恢复。 快照与备份都不可用时,需要对存储池做块级镜像,在镜像上分析。可能的收获包括:大文件的部分加密修复;加密器「写新文件、删原文件」留下的未覆盖原文件碎片;Btrfs 未被回收的旧数据区块。这条路的前提是中招后没有大量新写入,所以立即停用 NAS 非常重要。
路径四:分布式副本。 检查 Synology Drive 客户端在员工电脑上的本地同步副本与版本历史、映射盘用户机器上的缓存、其他备份链路(如另一套备份软件的作业)。
关于公开解密工具: 需要先准确定家族。请注意公开资料显示 DeadBolt 主要针对 QNAP、ASUSTOR 与 TerraMaster,而非群晖;家族判断错了,找到的工具也没有意义。
如实说明: 快照被删、备份目标同时被加密、且 NAS 在中招后长时间继续运行写入,这三者叠加时可恢复空间会很小。我们不承诺「100% 恢复」;不支付赎金,不代谈判。
常见勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
防护建议
- DSM 管理界面不要暴露公网。 取消路由器上的端口转发与 UPnP 自动开放,远程访问用 VPN;确需外网访问时至少改默认端口、启用 HTTPS、限制来源并开启自动封锁。
- 账号治理是第一道门。 禁用默认 admin 账号、所有管理员使用强口令并开启两步验证,启用账号保护与自适应 MFA;定期检查用户列表与登录日志。群晖官方曾公开说明其设备遭遇过以猜测管理凭据为手段的大规模僵尸网络暴力破解。
- 开启快照,并优先使用不可变快照。 Btrfs 卷上配置 Snapshot Replication,按业务定保留策略;DSM 7.2 起启用不可变快照(WORM 保留),让攻陷管理员账号也无法删除快照;重要归档目录可考虑 WriteOnce 共享文件夹。
- Hyper Backup 目标要放在 NAS 之外。 备份到另一台群晖(异地更好)、外接硬盘(备份后断开)或云端,并保留多版本;不要把备份写在同一台 NAS 的另一个共享里。
- 共享权限最小化。 按部门和项目分配,归档目录只给读权限;把「所有人可写」的大共享拆小,直接缩小一次加密的覆盖面。
- 关闭不需要的服务。 SSH、Telnet、FTP、AFP 等按需开启;QuickConnect 与外部访问功能不用就关。
- 保持 DSM 与套件更新,并开启安全顾问(Security Advisor)定期扫描配置与弱口令。
- 内网终端同样要管。 群晖被加密多数源于内网一台中招的 Windows 主机,终端 EDR、补丁与最小权限同样是 NAS 的防线。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关行业方案
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
常见问题
常见问题
群晖的快照还在,是不是直接回滚就行?
多数情况下可以,但有两个前提要先确认。第一,快照时间点必须早于加密开始时间,否则回滚回去的仍是被加密的文件;建议先从日志和文件修改时间确定加密起点。第二,回滚前先对当前状态做保留(镜像或额外快照),避免回滚后发现快照本身不完整却已无退路。此外还要确认内网源头终端已被隔离——否则回滚出的文件会被再次加密。
怎么判断是 NAS 被黑了,还是电脑中毒后加密了共享?
看三处。第一,DSM 系统本身:能否正常登录、管理员账号列表有无新增或改名、SSH / Telnet 是否被异常开启、系统配置有无被改动。第二,加密范围:只有共享文件夹内的用户文件被加密,而系统分区、套件、DSM 配置完好,通常是内网 SMB 扩散;连 DSM 界面都被替换或系统层文件被加密,则指向 NAS 自身被攻破。第三,日志:DSM 日志中心的登录记录、文件操作记录能显示加密写入是来自哪个账号与哪台主机的 SMB 会话。
Hyper Backup 的备份也被加密了吗?
要看备份目标在哪里。如果目标是同一台 NAS 的另一个共享文件夹,或是一个生产主机可写的网络位置,被一并加密的概率不低;如果目标是另一台群晖、备份后断开的外接硬盘、或云端存储,则大概率完好。判断方法是直接检查备份任务的目标路径与备份文件的修改时间、熵值。这也是整改的重点:备份目标必须不能被生产侧随意写入。
能不能把群晖的硬盘拆下来接到电脑上恢复?
不建议自行操作。群晖使用 Linux 的 mdadm 软 RAID + LVM + Btrfs / ext4 组合,Windows 直接识别不了;随意拆盘、换插槽顺序、在 PC 上用通用恢复软件扫描并写入,很容易破坏阵列元数据,把本来可恢复的情况变成不可恢复。如果确实需要底层处理,正确做法是先记录磁盘原始槽位顺序,做只读块级镜像,在镜像上重组阵列并分析。这类操作建议交给有 NAS 底层经验的团队。
网上说群晖被 DeadBolt 加密了,是真的吗?
需要谨慎对待这类说法。公开资料显示 DeadBolt 主要针对 QNAP、ASUSTOR 与 TerraMaster 设备,其典型特征是劫持设备登录页显示勒索信息;目前没有公开证据表明存在针对群晖的规模性 DeadBolt 事件。历史上确实波及群晖的,包括 2014 年的 SynoLocker、以及同时影响群晖与威联通的 eCh0raix 等。家族判断错了会直接导致找错解密工具、走错恢复路径,所以我们在评估阶段一定会通过样本、后缀与勒索信做准确归属,而不是照搬网上的说法。
更新于