正在找人处理勒索病毒的人,最常问的第一句是“多少钱”。这个问题在评估之前没有人能准确回答,不是对方在拖延,而是费用本身是评估的结果:同样是“服务器被加密”,一台装着普通共享文件的 Windows 机器,和一套跑着 SQL Server 账套、底下还挂着 ESXi 数据存储的环境,工作量可以差出一个数量级。
真正决定价格的变量大致有四类:走哪条技术路径、受损对象是什么、服务范围到哪里、怎么交付。下面逐个说明它们为什么影响成本,以及哪些是你现在就能影响的。
技术路径:有没有现成的解密方案,差别最大
这是成本差距的主要来源。
- 命中已知解密方案。部分勒索家族的早期版本在密钥管理或算法实现上有缺陷,或者执法行动后公开过密钥,存在可用的解密程序。如果你的样本确实匹配到这类版本,工作重点是确认版本、在副本上验证、批量跑完并校验,工时相对可控。
- 强加密且没有私钥。这是更常见的情况。此时不存在“破解”这条路,恢复只能绕开加密本身:从卷影副本、临时文件、数据库日志、未被覆盖的残留扇区里提取,或者对损坏的备份文件做逆向修补,或者按数据库页级结构重组还能读出的部分。这类工作靠的是逐块分析和大量校验,工时投入明显更高,而且结果是“恢复到什么程度”,不是“全还是不全”。
- 备份还在、只是坏了或被部分加密。如果备份介质没被彻底破坏,优先走修复备份的路线,通常比从加密卷里抠数据省力得多。
所以,先把家族和版本判断清楚,不只是技术好奇,而是决定了后面按哪条路线算工时。只凭一个扩展名、一个杀毒软件报出的名称就断定家族,常常是错的;判断需要勒索信、加密样本文件头、文件大小变化规律等一起看。这一步可以参考家族识别与可恢复性判断的做法,也可以看看只有勒索信时怎么判断能不能解密。

受损对象:文件、数据库、虚拟化,不是一个量级
同样是 500 GB 数据,恢复难度完全不同。
普通办公文档是一个个独立对象,恢复出来能打开就算成功,校验也简单。数据库不一样:MDF/LDF 被部分加密后,哪怕提取出大部分页,还要处理索引、约束、事务一致性,恢复完还得跑完整性检查并和业务流水对账,才敢说能用。金蝶、用友这类账套在数据库之上还有自己的表结构和年度结转逻辑,验收标准更细。
虚拟化和存储层又多一级:ESXi 的 VMFS、Hyper-V 的 VHDX、NAS 的存储池,加密动作可能落在卷层而不是文件层,要先把卷结构解出来才能看到里面的虚拟磁盘,再在虚拟磁盘里找文件系统。多节点、大容量会把每一步的读写和校验时间成倍拉长。
另外是“要恢复多少”。很多单位真正不能丢的只是账套、合同、图纸这几类,其余可以重装重建。把恢复范围从“整台机器”收敛到“这几个目录和这个库”,既缩短周期也减少费用,前提是你清楚哪些数据是关键。
服务范围:只恢复数据,还是连入口一起堵上
只做数据恢复,和做完整的应急响应,是两种报价。
完整处置通常还包含:抑制横向扩散、清除木马和持久化后门、排查攻击入口(弱口令暴露的远程桌面、未打补丁的服务、被盗用的凭据)、处置后的加固与账号清理。这些是独立工作量。
要不要买这部分,取决于你的处境。如果只有一台离线机器中招、入口明确,可以只做恢复。但如果多台机器同时被加密、域内账号被用过、或者恢复完数据放回去又被加密一次,省掉溯源和加固的钱最终会还回去。正在扩散、多人多机受影响时,优先级其实是先止损再谈恢复,参考应急处置的介入方式。
交付方式:远程、现场、时效要求
远程接入能处理的情况下成本更低,响应也更快。需要现场的典型情形是:机器完全无法联网、磁盘有物理故障需要动介质、数据量大到网络传输不现实、或者涉密环境不允许外部远程。现场要算差旅和驻场工时,自然更贵。关于两者怎么选,这篇文章讲得更细。
时效也是变量。要求夜间、周末、节假日立即投入,或者业务停机窗口极短、必须并行推进多条恢复线,人力安排不同,服务标准也不同。
有些事你现在做或不做,直接改变后面的报价
在联系任何人之前,下面几件事对最终费用的影响,往往比你怎么砍价更大。
先隔离,别让加密继续跑。 断开网络、停掉共享映射,优先防止扩散到还没中招的机器和备份。是否关机要看情况:如果加密进程仍在运行且无法通过断网和终止进程控制住,继续运行只会让损失扩大;如果加密已经结束,贸然重启反而可能丢掉内存里的痕迹和临时文件。两种风险都要权衡,不要照搬“绝对不能关机”或“赶紧重启”。
不要在唯一的原件上反复试工具。 来路不明的“万能解密器”、反复运行的修复程序、chkdsk、重装系统、重新分区、把盘格式化再“试试数据恢复软件”,都会覆盖掉本来可能提取出来的残留。很多原本有部分恢复可能的案子,是在这一步变成不可恢复或恢复成本翻倍的。有条件的话先对受影响磁盘做只读镜像,所有尝试都在副本上做。
把副本盘点清楚。 哪怕你认为“没有备份”,仍然值得逐项确认:是否有未连接的移动硬盘、离线磁带、异地备份、云盘同步版本历史、财务同事电脑上的本地导出、月结时发出去的报表、ERP 的归档库、虚拟机快照。每找到一份可用副本,需要从加密数据里抠的部分就少一块。这件事只有你自己能做,外人不知道你的数据散在哪里。可以照着服务器被加密又没有备份时的盘点思路走一遍。
留好材料。 勒索信原文、几个被加密的样本文件、对应的未加密旧版本(如果能找到)、感染时间点、异常登录记录。这些是判断家族和可行性的输入,缺了就得靠更多摸索时间。远程处置前还需要准备哪些东西,这里有一份清单。
怎么看一份报价是否正常
正常的流程是:先做前期研判和可行性测试,在样本上验证能恢复到什么程度,给出可恢复范围、数据完整度预期和备选方案,你确认范围之后再进入收费实施。报价应该对得上具体的恢复对象和路径,而不是一个与技术方案无关的整数。
几种情况值得警惕:不看样本、不问系统类型就直接开价;承诺“所有变种都能解”“百分之百恢复”“几小时搞定”;把代为联系攻击者、代付赎金包装成“解密服务”。付赎金不属于技术恢复,既不保证拿到可用密钥,也可能带来资金和合规上的后续问题,正规团队不做这件事。
还有一点容易忽略:恢复完不等于能用。数据库恢复出来要跑完整性检查、要和业务侧对账,账套要核对期初和凭证。验收标准应该在报价阶段就约定清楚,否则后面容易扯皮。关于核对顺序,SQL Server 恢复后的五层核对可以参考。
银狐、远控这类情况,费用逻辑不一样
如果你遇到的不是文件被加密,而是财务电脑疑似被远程控制、账号异常、出现可疑转账,那不存在“解密”这件事,工作量集中在另一边:主机上的木马与持久化清除、被窃取凭据的全面更换、登录会话的强制失效、邮箱和办公系统的规则检查、以及资金侧的紧急处理。
这里有两条不能省:涉及异常转账,第一时间通过银行正规渠道和公安机关报案处理,并完整保留聊天记录、转账凭证、登录日志等材料;改密码要从另一台确认干净的设备上改,在还可能被控制的机器上改等于白改。另外,杀毒软件不报毒不能证明已经清理干净,主机、账号、资金这三件事要分开确认。相关判断可以看银狐与远控风险的处理要点。
下一步
如果你现在手里有被加密的样本和勒索信,但还不确定能恢复到什么程度、该按哪条路线做,合理的顺序是先把隔离和副本盘点做完,再拿样本去做可恢复性评估——评估结论出来之前讨论价格没有意义。关于评估、报价和交付的先后关系,处置流程说明写得比较完整;事件已经发生、需要有人介入判断时,可以通过联系页面提交基本情况(提交样本和材料的要求页面上有说明,不要把数据库、客户资料或生产口令发到公开渠道)。
评论(0)