跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某电商代运营公司 ERP 数据库与共享 NAS 被 BrzCrypt 加密的处置

管家婆与金蝶 ERP 共用的 SQL Server 实例连同映射的共享 NAS 被 BrzCrypt 加密,订单与库存全面停摆。通过 NAS 快照回滚加 mdf 页级抽取恢复核心业务数据,并取消 3389 公网映射、全量轮换被窃凭据。

行业
零售与电商行业勒索病毒应急与恢复
勒索家族
BrzCrypt
场景
SQL Server 被加密
处置时间
2026-08

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 约 97%

    订单与库存核心数据恢复

  • 约 36 小时

    履约链路重新跑通

  • 4 个工作日

    全部账套交付验收

  • 0

    赎金支付

事件背景

客户为一家电商代运营公司,替多个品牌方代管线上店铺,日常用管家婆进销存与金蝶 ERP 两套账套跑订单、库存与结算,后端共用一台 Windows Server 上的 SQL Server 实例。商品图片、平台对账单、合同与每晚导出的数据库备份都放在一台共享 NAS 上,NAS 以固定盘符映射到这台服务器和运营终端,登录凭据长期保存在系统中。

为方便夜间值班与外包运营人员远程处理订单,服务器的 3389 端口直接映射到公网,管理员口令多年未换,并与另外两台业务主机复用同一套本地口令;终端防护装过,但在一次系统卡顿后被停用且没人恢复。

8 月的一个工作日清晨,运营反馈管家婆客户端提示账套登录失败。检查发现数据目录下的 mdf、ldf 以及映射盘上的备份、图片与对账表格都被追加了带随机 ID 与陌生邮箱的新后缀,多个目录出现 information.html,桌面壁纸被替换为勒索提示。此前 IT 已经重启过一次服务器,并在原盘上用网上下载的所谓解密工具试跑了一个文件。

响应过程

首通电话即下发止损:服务器与 NAS 断网保持开机、停止写入,不重启、不在原盘试跑工具。

  • 取证与镜像:对系统盘与数据盘做只读镜像,锁定 NAS 快照防覆盖;采集安全、终端服务与 SQL Server 日志,作业均在副本上进行。
  • 家族确认与可恢复性:后缀 .flex、文件名内的随机 ID 与 cock.li 邮箱、information.html 勒索信与密文尾部 DATACORE 吻合,确认为 BrzCrypt;无公开免费解密器(可解密的是前代 Wmansvcs),解密路径排除。分块策略未公开,实测样本:加密集中在文件头与固定区间,中后段数据页完好。
  • 恢复实施:映射盘的前夜备份已被加密,NAS 快照由独立账号管理、未被触及,据此把全备与共享目录还原到干净实例;当日 mdf 页级抽取,补齐停机前的订单、出入库与收付款。
  • 同步加固:取消 3389 公网映射,运维收拢到 VPN 并启用多因素认证;停用复用的管理员口令,轮换域、数据库、NAS 与浏览器凭据;恢复终端防护。
  • 交付物:事件报告与入侵链时间线、IOC 清单、按账套恢复范围与差异、整改结论。

恢复结果

两套账套在新实例上恢复,订单、库存与收付款数据恢复约 97%,「下单—扣库存—拣货—发货」的履约链路约 36 小时内跑通,全部账套与共享目录在 4 个工作日内交付验收。未恢复的是当日的拣货中间状态、报表缓存与促销配置,由运营按平台订单与运单补录后盘点核对。

溯源显示,攻击者从公网 3389 暴破管理员口令登录,终端防护此前已被停用;随后批量窃取账号口令,经远程桌面横移到另外两台复用口令的主机,人工投放加密器,映射为盘符的 NAS 共享随宿主一并被加密。

日志与流量中未见批量外传迹象,该家族也没有公开泄露站点,但口令已被批量窃取:会员与订单数据相关凭据一律按已泄露处理并全部轮换,并建议做个人信息访问审计,按个人信息保护相关规定评估向品牌方与平台的通报义务。客户未支付赎金,也未与勒索信邮箱接触。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。