跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某政企单位 OA 与文件服务器被 LockBit 加密且备份被删

攻击者取得域管理员权限后先删除备份再全域加密,OA 与文件服务器同时失守。通过存储快照、离线介质与残留数据分层恢复,并出具可用于报案的取证报告。

行业
政企机构勒索病毒应急与恢复
勒索家族
LockBit
场景
备份被破坏
处置时间
2026-06

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 约 92%

    文件共享目录恢复比例

  • 约 5 天

    OA 与公文系统恢复

  • 存储快照 + 离线磁带

    主要恢复来源

  • 已出具并配合报案

    取证报告

事件背景

客户为一家政企单位,内网运行 OA、公文流转、门户与多台文件服务器,统一加入同一个 Windows 域。备份由一台备份服务器统一调度,备份数据写入网络存储,备份服务与存储管理均使用域管理员账号,属于典型的「备份与生产同域、同凭据」结构。

入侵在被发现前已持续了一段时间。攻击者通过一台对外提供服务的主机进入内网,利用凭据窃取工具在多台服务器间横向移动,最终取得域管理员权限。与许多定向勒索事件一样,加密并不是第一步:攻击者先清理了备份任务与备份存储中的历史数据,删除了卷影副本,随后才在夜间统一投放加密程序。

次日上班时,OA 登录页面无法打开,多台文件服务器共享目录中的文档被统一加密并留有勒索信,桌面壁纸被替换。IT 尝试从备份恢复时才发现备份仓库已被清空,最近的可用还原点不存在。单位需要在处置的同时向主管部门报告,并准备报案材料。

响应过程

备份被删的场景没有捷径,只能把所有可能的数据来源逐一清点,再按可行性排序。

  • 止损与范围判定:断开受影响服务器与外网、隔离域控,禁用可疑账号并全量轮换域内高权限凭据,防止在恢复过程中被二次加密。
  • 取证优先:因需要报案与向主管部门报告,取证在清理之前完成——采集域控安全日志、备份服务器操作日志、边界设备与 VPN 日志,对关键主机做磁盘与内存镜像并计算哈希登记。
  • 数据来源清点:逐项核查网络存储的存储层快照(部分保留,未被备份软件层面的删除操作波及)、一份数年前采购时随设备附带、近期仍在轮换使用的离线磁带介质、个人终端上的本地缓存与离线文档副本、以及 OA 系统的数据库日志文件。
  • 分层恢复:以存储快照为主恢复文件服务器的多数共享目录;OA 数据库以未被完全加密的数据文件配合日志回放重建;离线介质补齐部分历史归档;对仍缺失的文档,从终端缓存与邮件附件中做二次收集。
  • 报案配合:出具溯源取证报告,含时间线、入侵入口判定、失陷资产清单与失陷指标,随单位报案材料一并提交。

恢复结果

OA 与公文流转在处置启动后的第五日恢复运行,文件服务器的共享目录依托存储快照恢复了绝大部分内容,另有一部分历史归档来自离线磁带。少量在快照周期之外新增、且仅存在于服务器上的文件确认无法恢复,单位据此做了文档补录与流程说明。

本案例最值得记录的一点是:真正救回数据的不是备份软件,而是存储层快照和一份差点被淘汰的离线磁带。攻击者删除的是备份软件视角下的备份数据,但存储阵列的快照策略独立于备份系统,恰好不在其权限范围内;离线磁带则因为物理断开而天然免疫。这两条路径的存在,使单位不必在赎金问题上做任何权衡。

整改围绕「备份必须假设生产域已经失守」展开:备份系统脱离生产域独立管理,使用独立凭据;网络存储的快照策略延长保留周期并限制删除权限;磁带轮换恢复常态化并增加一次年度还原演练;域内高权限账号分离并启用多因素认证;关键服务器的批量文件改名、卷影删除与备份任务异常停止等行为纳入告警。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体单位。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。