处置案例
某制造企业 SQL Server 与金蝶系统被 Mallox 加密的处置
生产与财务共用的 SQL Server 实例被 Mallox 加密,金蝶系统无法登录。通过数据库文件级修复与日志抽取恢复核心业务数据,并关闭对外暴露的 1433 端口。
- 行业
- 制造业勒索病毒应急与恢复
- 勒索家族
- Mallox
- 场景
- SQL Server 被加密
- 处置时间
- 2025-11
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 95%
核心业务数据恢复比例
小时级
家族识别与初步判断
约 3 个工作日
核心系统恢复上线
0
赎金支付
事件背景
客户为一家中型制造企业,生产排程、仓储与金蝶财务系统共用一台 Windows 服务器上的 SQL Server 实例,数据库文件与业务附件存放在同一磁盘。
为方便外地分厂与代理商访问,该服务器的 1433 端口长期直接映射到公网,sa 账号使用了多年未更换的口令,服务器本身运行在具备较高本地权限的服务账号下。
周一早班时,车间反馈金蝶客户端无法登录,IT 检查发现数据库服务启动失败,数据文件与日志文件被追加了新的后缀,桌面出现勒索信文本,提示通过邮件联系。此前的备份任务把备份文件写在同一台服务器的另一个分区上,也一并被加密;异地备份计划在上一年立项后未实际落地。
客户在报警前已尝试重启服务器并运行过一次杀毒全盘扫描,勒索信被杀毒软件移入隔离区。
响应过程
接警后第一通电话即下发止损指令:服务器断网保持开机、停止一切写入、暂停所有计划任务、不要再次重启或尝试修复数据库。
- 取证与镜像:对系统盘与数据盘制作只读镜像,采集系统安全日志、SQL Server 错误日志与防火墙出入向记录,后续全部作业在副本上进行。
- 家族确认:从隔离区取回勒索信样本,结合加密后缀、勒索信文本与联系方式格式,确认为 Mallox 家族的某一版本,判定无可用公开解密工具,解密路径不可行。
- 可恢复性评估:分析发现加密程序对大体积 MDF 文件采取了跳过与部分写入的方式,文件尾部与中段仍存在大量未被改写的数据页;事务日志文件受损相对较轻。
- 恢复实施:以页级扫描重建系统表与用户表结构,逐表抽取可用数据页,再结合日志文件回放补齐停机前的增量记录,导出为新库;附件目录通过未加密残留与临时目录扫描回收了大部分文件。
- 同步加固:关闭 1433 公网映射,改由 VPN 加多因素认证访问,重置全部数据库与系统账号口令,分离备份凭据。
恢复结果
核心生产与财务数据恢复至停机前较近的时间点,金蝶系统在新建实例上重新挂载后可正常登录、查询与出具报表。少量停机当日尚未落库的过账记录无法恢复,由财务按纸质单据与外部对账单补录,客户在两个工作日内完成了业务追平。
溯源分析显示,攻击者通过公网直接暴露的 1433 端口对 sa 账号进行口令爆破,成功后利用数据库的高权限执行系统命令投放加密程序;日志中可见连续多日的失败登录记录,此前未被任何告警覆盖。
整改阶段完成的主要工作包括:关闭数据库端口的公网映射、VPN 启用多因素认证、数据库服务账号降权、备份改为「本地 + 离线副本」双份并完成一次实际还原演练、为异常登录与批量文件改名配置告警。客户后续按季度复核暴露面清单。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。