处置案例
某保险代理公司 OA 与文件服务器被 Crysis/Dharma 加密的处置
OA 服务器与文件服务器经 RDP 弱口令被 Crysis/Dharma 的 .cezar 系变种加密,合同扫描件与客户档案受影响。以 NAS 自身快照、邮件附件与员工本地副本回收附件,OA 数据库从异地备份回滚上线。
- 行业
- 金融与类金融机构勒索病毒应急与恢复
- 勒索家族
- Crysis / Dharma
- 场景
- OA 被加密
- 处置时间
- 2025-12
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 93%
合同与客户档案恢复比例
约 18 小时
OA 流程数据回退窗口
4 个工作日
核心办公系统恢复上线
0
赎金支付
事件背景
客户为一家财富管理与保险代理公司,员工约两百人。OA 系统承载合同审批、用印、客户回访与人事流程,合同扫描件、投保资料与客户档案集中存放在一台 Windows 文件服务器上,另有一台 NAS 作为二级存储,OA 数据库每日凌晨由备份代理推送副本到异地分支机房。
为方便外勤代理人与两处分支办公点访问,运维把 OA 服务器与文件服务器的 3389 端口直接映射到公网,管理员沿用系统内置账号名,口令多年未更换,也未启用账号锁定策略。
事件发生在十二月的一个周五深夜。周六上午值班人员登录时,屏幕自动弹出 info.hta 勒索页面,桌面另有 FILES ENCRYPTED.txt,文件名被改成「原文件名.原扩展名.id-八位十六进制.[攻击者邮箱].bip」的形式,勒索信给出一主一备两个匿名邮箱。OA 应用目录、附件目录、数据库文件与文件服务器共享目录均受影响,经映射盘可达的 NAS 共享目录也被一并加密;本地卷影副本已被删除,备份代理服务在加密前被停止。
客户在联系我们之前已重启过一次服务器,并在原盘上试运行过一款网上下载的解密工具。
响应过程
首通电话即下发止损指令:断网保持开机、停止写入与计划任务、不要重启、不要在原盘上运行解密工具。
- 取证与镜像:对两台服务器制作只读镜像,采集 4624/4625 登录记录、账号变更与注册表自启动项,保留 info.hta、FILES ENCRYPTED.txt 与加密样本;同步核查出站流量以判定外泄,并排查内网横向触达痕迹。
- 家族确认与可恢复性:文件名的 .id-八位十六进制.[邮箱].后缀格式配合 info.hta 与 FILES ENCRYPTED.txt,确认为 Crysis/Dharma 而非 Phobos 或 Makop;.bip 属 2017 年之后的 .cezar 家族,没有公开解密工具,RakhniDecryptor 仅适用于早期变种,解密路径排除。
- 恢复实施:NAS 管理权限未失守、快照完好,合同扫描件与客户档案由此回滚;缺口从邮件附件与员工本地副本回收;OA 数据库从异地备份回滚,在干净服务器上重装同版本 OA 挂载,附件路径与数据库记录核对后重建索引。
- 同步加固:清除后门账号与自启动项,3389 公网映射取消,远程访问改走 VPN 并强制多因素认证,内置账号改名并启用锁定策略,服务器分段,备份改为异地加不可变副本。
- 交付物:溯源报告与时间线、恢复与校验记录、不可恢复清单、加固验收清单及外泄评估结论。
恢复结果
合同扫描件与客户档案恢复约 93%,OA 流程数据回滚到当日凌晨的异地备份点,回退窗口约 18 小时,核心办公能力在 4 个工作日内恢复上线。客户未支付赎金,也未联系勒索信中的邮箱。
未能恢复的是:周五白天新发起、尚未进入异地备份的审批与用印记录,由业务按邮件留痕与纸质签批件补录;以及少量仅存于员工本地、未经邮件流转的扫描件。补录与台账追平在两个工作日内完成。
溯源显示,攻击者扫描到暴露的 3389 端口,爆破内置管理员口令后手工登录,关闭安全软件、创建后门账号,再经映射盘投放载荷到文件服务器与 NAS 共享;连续失败登录此前无告警覆盖。出站记录未见大规模外传证据,但涉及客户身份与保单资料,仍建议按监管与内部制度完成情况报送,并评估客户告知范围。
后续建议:季度复核暴露面清单,备份保留不可变副本并定期还原演练,对登录失败、账号创建与批量改名建立告警闭环。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。