跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某制造企业 SQL Server 与金蝶系统被 Mallox 加密的处置

生产与财务共用的 SQL Server 实例被 Mallox 加密,金蝶系统无法登录。通过数据库文件级修复与日志抽取恢复核心业务数据,并关闭对外暴露的 1433 端口。

行业
制造业勒索病毒应急与恢复
勒索家族
Mallox
场景
SQL Server 被加密
处置时间
2025-11

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 约 95%

    核心业务数据恢复比例

  • 小时级

    家族识别与初步判断

  • 约 3 个工作日

    核心系统恢复上线

  • 0

    赎金支付

事件背景

客户为一家中型制造企业,生产排程、仓储与金蝶财务系统共用一台 Windows 服务器上的 SQL Server 实例,数据库文件与业务附件存放在同一磁盘。

为方便外地分厂与代理商访问,该服务器的 1433 端口长期直接映射到公网,sa 账号使用了多年未更换的口令,服务器本身运行在具备较高本地权限的服务账号下。

周一早班时,车间反馈金蝶客户端无法登录,IT 检查发现数据库服务启动失败,数据文件与日志文件被追加了新的后缀,桌面出现勒索信文本,提示通过邮件联系。此前的备份任务把备份文件写在同一台服务器的另一个分区上,也一并被加密;异地备份计划在上一年立项后未实际落地。

客户在报警前已尝试重启服务器并运行过一次杀毒全盘扫描,勒索信被杀毒软件移入隔离区。

响应过程

接警后第一通电话即下发止损指令:服务器断网保持开机、停止一切写入、暂停所有计划任务、不要再次重启或尝试修复数据库。

  • 取证与镜像:对系统盘与数据盘制作只读镜像,采集系统安全日志、SQL Server 错误日志与防火墙出入向记录,后续全部作业在副本上进行。
  • 家族确认:从隔离区取回勒索信样本,结合加密后缀、勒索信文本与联系方式格式,确认为 Mallox 家族的某一版本,判定无可用公开解密工具,解密路径不可行。
  • 可恢复性评估:分析发现加密程序对大体积 MDF 文件采取了跳过与部分写入的方式,文件尾部与中段仍存在大量未被改写的数据页;事务日志文件受损相对较轻。
  • 恢复实施:以页级扫描重建系统表与用户表结构,逐表抽取可用数据页,再结合日志文件回放补齐停机前的增量记录,导出为新库;附件目录通过未加密残留与临时目录扫描回收了大部分文件。
  • 同步加固:关闭 1433 公网映射,改由 VPN 加多因素认证访问,重置全部数据库与系统账号口令,分离备份凭据。

恢复结果

核心生产与财务数据恢复至停机前较近的时间点,金蝶系统在新建实例上重新挂载后可正常登录、查询与出具报表。少量停机当日尚未落库的过账记录无法恢复,由财务按纸质单据与外部对账单补录,客户在两个工作日内完成了业务追平。

溯源分析显示,攻击者通过公网直接暴露的 1433 端口对 sa 账号进行口令爆破,成功后利用数据库的高权限执行系统命令投放加密程序;日志中可见连续多日的失败登录记录,此前未被任何告警覆盖。

整改阶段完成的主要工作包括:关闭数据库端口的公网映射、VPN 启用多因素认证、数据库服务账号降权、备份改为「本地 + 离线副本」双份并完成一次实际还原演练、为异常登录与批量文件改名配置告警。客户后续按季度复核暴露面清单。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。