跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某物流企业 ERP 服务器被 TellYouThePass 加密的处置

面向外网的 ERP 应用组件存在未修补漏洞,被批量投放的 TellYouThePass 加密,订单与运单数据中断。通过数据库备份与残留文件恢复,并对同类暴露资产做统一排查。

行业
物流与供应链行业勒索病毒应急与恢复
勒索家族
TellYouThePass
场景
ERP 被加密
处置时间
2026-04

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 第 2 个工作日

    ERP 恢复对外服务

  • 约 98%

    订单与运单数据恢复

  • 2 台,1 台及时阻断

    同批次暴露资产排查

  • 0

    赎金支付

事件背景

客户为一家区域物流企业,ERP 系统对外提供客户下单与承运商查询功能,应用服务器与数据库部署在同一台 Linux 主机上,另有一台 Windows 主机承载运单扫描件与电子回单。

由于业务方要求外部客户随时可访问,ERP 的 Web 端口直接开放在公网,应用中间件与业务组件自上线以来仅做过一次小版本更新,运维团队没有建立针对该系统的补丁跟踪机制。

某个工作日下午,客服反馈客户无法下单,运维登录后发现 Web 服务返回异常,应用目录与数据库文件被追加统一后缀,目录中出现 HTML 与文本两种形式的勒索信,页面上以中英文双语提示加密与联系方式。Windows 主机上的扫描件目录同样被加密。

值得注意的是,这类事件通常不是定向攻击:攻击者对互联网做大规模扫描,命中存在已知漏洞的实例后自动投放加密程序,从入侵到加密往往只有很短的时间间隔,企业规模与行业并不构成筛选条件。

响应过程

此类批量投放事件的处置重点在于「同类资产可能不止一台」,因此排查范围从一开始就扩大到全部外网暴露资产。

  • 止损与排查:立即下线 ERP 的公网访问,对全部对外映射端口做一次清点,发现另有两台测试用主机运行着同版本组件且同样暴露,其中一台已存在可疑进程但尚未加密,及时隔离。
  • 取证:保留 Web 访问日志、应用日志与系统日志,定位到加密发生前的一段异常请求序列与随后写入的脚本文件,形成入侵入口的时间线证据。
  • 家族确认:依据勒索信格式与加密特征确认为 TellYouThePass 家族的 Linux 版本,无可用公开解密工具。
  • 恢复实施:ERP 数据库每日凌晨的逻辑备份写入了另一台内网备份机,该机未对外暴露、未被波及,成为主要恢复来源;当日白天产生的订单与运单通过应用日志、发往客户与承运商的通知记录、以及未被加密的临时导出文件补齐。Windows 主机上的扫描件目录通过未加密残留与历史归档恢复了大部分内容。
  • 加固:组件升级至受支持版本、Web 端口收敛至反向代理并限制来源、建立面向外网资产的补丁跟踪清单。

恢复结果

ERP 在第二个工作日恢复对外服务,订单与运单数据恢复至前一日备份时点,当日白天的业务数据通过多源交叉比对补录,客服与调度部门在一个工作日内完成了核对。扫描件与电子回单目录恢复了大部分历史内容,少量近期文件缺失,已通过重新采集补齐。

溯源结论明确指向面向外网的应用组件漏洞:日志中可见来自多个不同地址的自动化探测,命中后写入脚本、拉取加密程序并执行,整个过程在很短时间内完成,且没有明显的横向移动与数据打包外发行为,符合批量投放而非定向入侵的特征。另一台尚未被加密的测试主机上发现了同源脚本,验证了这一判断。

本案例的主要教训不在恢复技术,而在资产管理:对外暴露的资产必须有清单、有补丁责任人、有版本跟踪。整改后,客户将所有外网服务纳入统一入口与统一补丁流程,测试环境不再直接暴露公网,并对备份主机的隔离性做了复核。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。