跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某连锁零售企业门店 POS 后台与会员库被 GlobeImposter 加密的处置

总部 SQL Server 上的门店交易库与会员库被 GlobeImposter 加密为 .Ares666 后缀,数十家门店无法联网结算。通过数据页级修复叠加门店 POS 本地缓存回传补齐交易,并重建离线备份体系。

行业
零售与电商行业勒索病毒应急与恢复
勒索家族
GlobeImposter
场景
SQL Server 被加密
处置时间
2025-11

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 约 96%

    会员与交易数据恢复比例

  • 约 36 小时

    门店恢复联网收银

  • 4 个工作日

    总部系统全面恢复

  • 0

    赎金支付

事件背景

客户为一家区域连锁零售企业,在数个城市经营数十家门店。门店 POS 收银、会员积分与总部进销存共用一套部署在总部机房的 SQL Server 实例,交易明细库、会员库与商品资料库放在同一台 Windows 服务器上。

为便于外包运维商远程处理门店问题,这台服务器与相邻的报表服务器长期把 3389 端口映射到公网,管理员口令在总部服务器、门店服务器与部分 POS 终端之间通用;备份由计划任务写到同机房的一台文件服务器,使用同一组域凭证。

周末夜间,门店陆续反馈收银机无法联网结算、会员手机号查不到积分。总部检查发现 SQL Server 服务已被停止,数据目录下的 .mdf、.ldf 与备份目录的 .bak 均被追加 .Ares666 后缀,每个目录下落有 how_to_back_files.html,用浏览器打开是一张勒索页面,给出主备两个匿名邮箱并要求附上机器 ID。卷影副本已被清空,文件服务器上的备份同样被加密。

联系我们之前,客户已尝试重启过一次数据库服务,并在部分门店服务器上运行了杀毒全盘扫描。

响应过程

首次通话即下发止损指令:服务器断网保持开机、停止数据库与备份的一切写入,门店转离线收银,不重装、不对可疑库执行修复命令。

  • 取证镜像:对数据库、报表与备份三台服务器做只读镜像,采集 4625/4624 安全日志、SQL Server 错误日志与防火墙映射规则,全程只操作副本。
  • 家族确认与可恢复性:由 .Ares666 后缀与 how_to_back_files.html 勒索信确认为 GlobeImposter 十二主神(666)系列:以 RSA-2048 保护密钥,无公开解密工具,Emsisoft 早期解密器只覆盖 .crypt 变种。熵值分析实测该变种对大体积 .mdf 只改写文件头与若干区间,中后段保留大量完整数据页。
  • 恢复实施:做页级扫描,重建系统表与分配结构后逐表抽取交易明细、会员资料与商品价表并导入新实例;同时取回门店 POS 本地交易缓存与小票流水,按营业日补齐销售记录并与支付渠道对账。
  • 同步加固:撤销全部 3389 公网映射,远程运维改走 VPN 加多因素认证;在干净主机上重置特权账号口令并取消通用管理员口令,总部、门店与备份网段相互隔离。
  • 交付物:溯源报告、受影响主机与数据清单、会员数据外泄评估结论与加固验收清单。

恢复结果

会员资料、商品价表与历史交易明细整体恢复约 96%,门店在约 36 小时内先恢复联网收银与积分核销,总部进销存、结算与报表系统在 4 个工作日内全部上线。停机当晚少量未上传的促销配置与部分门店积分流水无法恢复,由运营按活动方案与门店台账补录。客户全程未支付赎金,也未与攻击者联系。

溯源确认入口为公网暴露的报表服务器 3389 端口被口令爆破,攻击者抓取本机凭证后借通用管理员口令横向进入数据库与备份文件服务器,停服务、删卷影后投放加密程序。

会员库含手机号与消费记录等个人信息,外传评估未发现大体量数据外发迹象;仍建议留痕存档,备妥向监管部门报告与告知会员的材料。

后续整改包括:备份改为本地副本加离线异地副本、使用独立凭证且不加入域并定期演练还原;延长门店 POS 本地缓存保留周期作为常备补齐来源;对爆破与批量文件改名建立告警闭环。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。