处置案例
某政企单位 OA 与文件服务器被 LockBit 加密且备份被删
攻击者取得域管理员权限后先删除备份再全域加密,OA 与文件服务器同时失守。通过存储快照、离线介质与残留数据分层恢复,并出具可用于报案的取证报告。
- 行业
- 政企机构勒索病毒应急与恢复
- 勒索家族
- LockBit
- 场景
- 备份被破坏
- 处置时间
- 2026-06
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 92%
文件共享目录恢复比例
约 5 天
OA 与公文系统恢复
存储快照 + 离线磁带
主要恢复来源
已出具并配合报案
取证报告
事件背景
客户为一家政企单位,内网运行 OA、公文流转、门户与多台文件服务器,统一加入同一个 Windows 域。备份由一台备份服务器统一调度,备份数据写入网络存储,备份服务与存储管理均使用域管理员账号,属于典型的「备份与生产同域、同凭据」结构。
入侵在被发现前已持续了一段时间。攻击者通过一台对外提供服务的主机进入内网,利用凭据窃取工具在多台服务器间横向移动,最终取得域管理员权限。与许多定向勒索事件一样,加密并不是第一步:攻击者先清理了备份任务与备份存储中的历史数据,删除了卷影副本,随后才在夜间统一投放加密程序。
次日上班时,OA 登录页面无法打开,多台文件服务器共享目录中的文档被统一加密并留有勒索信,桌面壁纸被替换。IT 尝试从备份恢复时才发现备份仓库已被清空,最近的可用还原点不存在。单位需要在处置的同时向主管部门报告,并准备报案材料。
响应过程
备份被删的场景没有捷径,只能把所有可能的数据来源逐一清点,再按可行性排序。
- 止损与范围判定:断开受影响服务器与外网、隔离域控,禁用可疑账号并全量轮换域内高权限凭据,防止在恢复过程中被二次加密。
- 取证优先:因需要报案与向主管部门报告,取证在清理之前完成——采集域控安全日志、备份服务器操作日志、边界设备与 VPN 日志,对关键主机做磁盘与内存镜像并计算哈希登记。
- 数据来源清点:逐项核查网络存储的存储层快照(部分保留,未被备份软件层面的删除操作波及)、一份数年前采购时随设备附带、近期仍在轮换使用的离线磁带介质、个人终端上的本地缓存与离线文档副本、以及 OA 系统的数据库日志文件。
- 分层恢复:以存储快照为主恢复文件服务器的多数共享目录;OA 数据库以未被完全加密的数据文件配合日志回放重建;离线介质补齐部分历史归档;对仍缺失的文档,从终端缓存与邮件附件中做二次收集。
- 报案配合:出具溯源取证报告,含时间线、入侵入口判定、失陷资产清单与失陷指标,随单位报案材料一并提交。
恢复结果
OA 与公文流转在处置启动后的第五日恢复运行,文件服务器的共享目录依托存储快照恢复了绝大部分内容,另有一部分历史归档来自离线磁带。少量在快照周期之外新增、且仅存在于服务器上的文件确认无法恢复,单位据此做了文档补录与流程说明。
本案例最值得记录的一点是:真正救回数据的不是备份软件,而是存储层快照和一份差点被淘汰的离线磁带。攻击者删除的是备份软件视角下的备份数据,但存储阵列的快照策略独立于备份系统,恰好不在其权限范围内;离线磁带则因为物理断开而天然免疫。这两条路径的存在,使单位不必在赎金问题上做任何权衡。
整改围绕「备份必须假设生产域已经失守」展开:备份系统脱离生产域独立管理,使用独立凭据;网络存储的快照策略延长保留周期并限制删除权限;磁带轮换恢复常态化并增加一次年度还原演练;域内高权限账号分离并启用多因素认证;关键服务器的批量文件改名、卷影删除与备份任务异常停止等行为纳入告警。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体单位。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。