跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某保险代理公司 OA 与文件服务器被 Crysis/Dharma 加密的处置

OA 服务器与文件服务器经 RDP 弱口令被 Crysis/Dharma 的 .cezar 系变种加密,合同扫描件与客户档案受影响。以 NAS 自身快照、邮件附件与员工本地副本回收附件,OA 数据库从异地备份回滚上线。

行业
金融与类金融机构勒索病毒应急与恢复
勒索家族
Crysis / Dharma
场景
OA 被加密
处置时间
2025-12

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 约 93%

    合同与客户档案恢复比例

  • 约 18 小时

    OA 流程数据回退窗口

  • 4 个工作日

    核心办公系统恢复上线

  • 0

    赎金支付

事件背景

客户为一家财富管理与保险代理公司,员工约两百人。OA 系统承载合同审批、用印、客户回访与人事流程,合同扫描件、投保资料与客户档案集中存放在一台 Windows 文件服务器上,另有一台 NAS 作为二级存储,OA 数据库每日凌晨由备份代理推送副本到异地分支机房。

为方便外勤代理人与两处分支办公点访问,运维把 OA 服务器与文件服务器的 3389 端口直接映射到公网,管理员沿用系统内置账号名,口令多年未更换,也未启用账号锁定策略。

事件发生在十二月的一个周五深夜。周六上午值班人员登录时,屏幕自动弹出 info.hta 勒索页面,桌面另有 FILES ENCRYPTED.txt,文件名被改成「原文件名.原扩展名.id-八位十六进制.[攻击者邮箱].bip」的形式,勒索信给出一主一备两个匿名邮箱。OA 应用目录、附件目录、数据库文件与文件服务器共享目录均受影响,经映射盘可达的 NAS 共享目录也被一并加密;本地卷影副本已被删除,备份代理服务在加密前被停止。

客户在联系我们之前已重启过一次服务器,并在原盘上试运行过一款网上下载的解密工具。

响应过程

首通电话即下发止损指令:断网保持开机、停止写入与计划任务、不要重启、不要在原盘上运行解密工具。

  • 取证与镜像:对两台服务器制作只读镜像,采集 4624/4625 登录记录、账号变更与注册表自启动项,保留 info.hta、FILES ENCRYPTED.txt 与加密样本;同步核查出站流量以判定外泄,并排查内网横向触达痕迹。
  • 家族确认与可恢复性:文件名的 .id-八位十六进制.[邮箱].后缀格式配合 info.hta 与 FILES ENCRYPTED.txt,确认为 Crysis/Dharma 而非 Phobos 或 Makop;.bip 属 2017 年之后的 .cezar 家族,没有公开解密工具,RakhniDecryptor 仅适用于早期变种,解密路径排除。
  • 恢复实施:NAS 管理权限未失守、快照完好,合同扫描件与客户档案由此回滚;缺口从邮件附件与员工本地副本回收;OA 数据库从异地备份回滚,在干净服务器上重装同版本 OA 挂载,附件路径与数据库记录核对后重建索引。
  • 同步加固:清除后门账号与自启动项,3389 公网映射取消,远程访问改走 VPN 并强制多因素认证,内置账号改名并启用锁定策略,服务器分段,备份改为异地加不可变副本。
  • 交付物:溯源报告与时间线、恢复与校验记录、不可恢复清单、加固验收清单及外泄评估结论。

恢复结果

合同扫描件与客户档案恢复约 93%,OA 流程数据回滚到当日凌晨的异地备份点,回退窗口约 18 小时,核心办公能力在 4 个工作日内恢复上线。客户未支付赎金,也未联系勒索信中的邮箱。

未能恢复的是:周五白天新发起、尚未进入异地备份的审批与用印记录,由业务按邮件留痕与纸质签批件补录;以及少量仅存于员工本地、未经邮件流转的扫描件。补录与台账追平在两个工作日内完成。

溯源显示,攻击者扫描到暴露的 3389 端口,爆破内置管理员口令后手工登录,关闭安全软件、创建后门账号,再经映射盘投放载荷到文件服务器与 NAS 共享;连续失败登录此前无告警覆盖。出站记录未见大规模外传证据,但涉及客户身份与保单资料,仍建议按监管与内部制度完成情况报送,并评估客户告知范围。

后续建议:季度复核暴露面清单,备份保留不可变副本并定期还原演练,对登录失败、账号创建与批量改名建立告警闭环。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。