跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急问答 · 系统与软件

管家婆、速达账套被勒索病毒加密怎么办?

简短回答

先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。

要点速览

  • 管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版的账套基本都在 SQL Server 的 .mdf / .ldf 里;金蝶 KIS 标准版、迷你版则是 Access 格式的 .AIS 文件。
  • 软件自带的自动备份默认落在同一台服务器上,以数据库为目标的家族会连 .bak 等备份文件一起加密,「每天都有自动备份」不等于有可用备份。
  • 公开报告里的入口主要有三类:公网暴露的 1433 被爆破、3389 远程桌面弱口令,以及财务软件自身组件或 Web 端的漏洞。
  • 恢复路径依次是:机器之外的干净备份、.mdf 页级修复与表数据提取、用发票与银行流水等外部记录补录;公开解密工具只对极少数家族与版本有效。
  • 恢复出的数据要由财务和仓库对账验收,确认库存、往来与单据号连续后再开单。
  • 入口不封、口令不改就重新上线,同一台服务器很可能被再加密一次。

按顺序执行

现在就该做的事

  1. 断网隔离,保持开机

    拔掉服务器网线,或在路由器上删除端口映射、停用内网穿透;门店、仓库和出差人员的客户端先暂停登录。不要关机、不要重启,内存里的进程与连接是判断入口的证据,重启还可能让残留的加密程序再跑一遍。

  2. 停止一切写入

    不要启动或反复重启 SQL Server 服务,不要在软件里执行「恢复账套」「数据修复」「压缩账套」。同时暂停软件自带的自动备份与云盘同步任务——它们可能用已损坏的数据覆盖掉还没被加密的旧备份。

  3. 保全勒索信、样本与日志

    保留勒索信原件,挑 2–3 个不含敏感数据的加密样本;导出 SQL Server 错误日志(ERRORLOG)、Windows 安全日志,给路由器端口映射配置截图。记下财务软件版本号、账套名称和最后一次正常使用的时间。

  4. 到这台服务器之外找备份

    在其他电脑、U 盘和移动硬盘里按文件搜索:管家婆服务端备份文件夹的拷贝、用友 T3 账套输出的 UFDATA.BA_ 与 .Lst 文件、金蝶 KIS 专业版成对的 .bak 与 .dbb、KIS 标准版的 .AIB。再问代账公司、软件服务商升级或迁移时是否留过副本,换下来的旧电脑也别漏掉。找到的介质先不要接回中毒的网络。

  5. 识别家族,评估恢复路径

    把勒索信文本和加密后缀发给我们,或先用 在线识别 初判家族。初步沟通与家族判断不收费;完整评估会写清每个账套能恢复到哪个时间点、缺口在哪里。

  6. 在干净环境恢复,对账后再上线

    在新装的系统上安装同版本财务软件与 SQL Server,只对副本做恢复或修复。财务与仓库对账通过、入口已封堵、口令已全部更换后,再让客户端重新连接。

避免二次损坏

切勿操作

  • 不要在原服务器上重装财务软件或 SQL Server,也不要格式化、重做系统——会覆盖仍可提取的数据页与被删除的旧备份残留。
  • 不要把加密后的 .mdf 直接「附加」到数据库,也不要对它运行 DBCC 修复;任何修复都在只读副本上做。
  • 不要让售后或服务商在评估前远程「重建账套」「导入最近备份」覆盖原数据;用哪份备份、恢复到哪台机器,先确认再动手。
  • 不要运行网上下载的「管家婆 / 速达专用解密工具」,也不要通过中介联系攻击者——前者可能二次加密或带木马,后者等于告诉对方你愿意付钱。
  • 不要把存有备份的 U 盘、移动硬盘插到中毒服务器或同一网段的电脑上查看。
  • 不要在端口映射未关闭、sa 与 Windows 口令未更换前恢复上线,否则很容易被同一入口再次加密。

账套数据存在哪里?为什么自动备份也没了?

中小企业常用的进销存与财务软件,数据几乎都集中在一台 Windows 电脑或服务器上。先弄清账套落在哪里,才知道该保全什么、去哪里找备份:

软件账套数据存放软件自带备份的常见形态
管家婆(辉煌、分销 ERP 等本地部署版)SQL Server 数据库,客户端经服务端程序访问服务端安装目录下的备份文件夹
速达(3000 / 5000 / 7000 的 SQL 版)SQL Server 数据库软件内账套备份文件
畅捷通 T+(自有部署版)SQL Server 数据库,Web 端运行在 IIS 上系统管理中的账套备份
用友 T3SQL Server 数据库账套输出生成的 UFDATA.BA_ 与 .Lst 文件
金蝶 KIS 专业版 / 旗舰版SQL Server 数据库成对的 .bak 与 .dbb 文件
金蝶 KIS 标准版 / 迷你版Access 格式的 .AIS 账套文件.AIB 备份文件

金蝶精斗云、畅捷通 T+Cloud 这类 SaaS 版本的账套在厂商云端,本机被加密一般不会直接波及云端账套,但要按账号可能已泄露来处理。

自动备份为什么靠不住? 这类软件的自动备份默认写在本机另一个目录或另一个分区,和数据库在同一块盘上、同一个系统权限之下。以数据库为目标的家族(如 Mallox、Weaxor)会先终止 SQL Server 服务、删除卷影副本,再把 .mdf、.ldf、.bak 等数据库与备份文件一并加密。结果就是「每天都在自动备份」,出事时一份能用的都没有。

真正值得找的是离开过这台服务器的副本:为报税、审计或发给代账公司而手工导出的备份,U 盘和移动硬盘,云盘同步目录,服务商升级或迁移时留下的数据,以及换下来的旧电脑。被删除的旧备份还可能残留在磁盘未分配空间里,但必须在磁盘镜像上提取,不能在原盘上直接跑恢复软件。

攻击者是怎么进到财务服务器的?

进销存服务器常常一机多用:数据库、软件服务端、远程桌面都在一台机器上,为了让门店和出差人员连进来,又通过路由器端口映射或内网穿透把端口暴露到公网。公开报告里,这类机器的入口主要有三类。

1. 数据库端口 1433 被爆破。 Unit 42 与 AhnLab 都记录了 Mallox(TargetCompany)对暴露的 MS SQL Server 做字典与暴力破解,拿到高权限账号后执行命令投放载荷。其同源后继 Weaxor 是近年国内感染量最高的家族之一,360 在 2026 年 4 月的态势报告中写到,它的部分版本爆破登录数据库后会先植入 AnyDesk 远控,再手动投毒。

2. 远程桌面 3389 弱口令。 同一份报告把暴力破解远程桌面口令列为 Wmansvcs、BeijingCrypt 等家族的主要传播方式。一台财务服务器共用一个管理员口令、多年不改,正是这条路的稳定来源。

3. 财务软件自身的漏洞。

  • 畅捷通 T+ 被规模化利用过两轮。 2022 年 8 月 30 日,国家信息安全漏洞共享平台(CNVD)收录其任意文件上传漏洞(CNVD-2022-60632),公告称已出现用户被利用该漏洞实施勒索病毒攻击,影响 T+ 单机版 17.0 及以下且使用 IIS 10.0 以下版本的环境;安天依据后缀、赎金金额与勒索信推测所用家族为 TellYouThePass。2023 年 6 月,360 监测到 TellYouThePass 利用 6 月 8 日披露的 T+ 命令执行漏洞,在 6 月 9 日至 12 日攻击了千余台部署该系统的服务器。
  • 2026 年,攻击转向服务端通信组件。 360 的 2026 年 5 月态势报告称,Sorry 家族的 Windows 版本当月主要利用 Borland Socket Server(scktsrvr.exe)漏洞传播,该组件漏洞影响国内多个行业头部厂商的中小微企业管理软件,受影响行业集中在医药、医疗器械与中小商贸。Solar 应急响应团队 2026 年 7 月以管家婆为例公开了攻击链:不提供任何凭据即可连接 211 端口,经服务端执行 SQL 语句,再借 SQL Server 的 xp_cmdshell 执行系统命令;该团队现场记录到的加密后缀有 .weax 与 .sorry。

最后这条路径值得单独强调:1433 没有对外开放、SQL Server 登录审计里也看不到异常登录,服务器照样可能中招。 判断入口不能靠排除法,要从端口映射配置、Windows 日志、软件服务端与数据库日志里找证据,这正是 溯源取证 要做的事。

被加密的账套还能恢复吗?

按可靠程度排,大致有四条路,完整的判断逻辑见 被加密的文件还能恢复吗

  • 这台机器之外的干净备份。 结果最好。拿到后先在隔离环境试恢复,确认能打开、日期对得上,再决定用哪一份。
  • 公开解密工具。 只对极少数家族与版本有效:Avast 的 Mallox 解密器只覆盖 2023 年至 2024 年初加密的文件;Weaxor、TellYouThePass、Sorry 目前都没有公开解密工具。别在这条路上耗掉时间。
  • 账套文件的页级修复。 SQL Server 以 8KB 页组织数据,不少家族为了速度只加密大文件的头部或做间歇加密,未被触及的数据页仍能解析出完整记录,可以重建表结构后逐表导出到新库。但加密阈值因家族而异,体积较小的账套库可能被完整加密;有没有修复空间,必须对 .mdf 做分段熵值分析实测,不能凭文件大小推断。同一个后缀下也可能存在不同的载荷分支,判断以现场样本为准。SQL Server 场景的完整方法见 SQL Server 被勒索病毒加密
  • 外部记录补录。 备份点之后、或确实无法修复的数据,可以从电子发票与开票记录、银行流水、电商与收款平台订单、客户和供应商对账单、纸质单据中补回来。

如果用的是用友 U8 / NC、金蝶 K/3、EAS、云星空这类中大型 ERP,应用层、附件与接口也要一起恢复,请看 ERP 被勒索病毒加密

恢复出来之后,怎么对账才敢继续开单?

数据库能挂起来,不等于账是对的。页级修复可能丢失少量记录,备份恢复会缺掉备份点之后的单据。建议财务与仓库一起按下面的顺序核对:

  1. 确认时间边界:恢复出的账套里最后一张单据、最后一张凭证是什么时间,此后的业务全部列为待补录。
  2. 库存:抽盘高价值与高频商品,核对数量与金额;负库存、成本价异常往往指向缺单。
  3. 往来:应收应付余额与客户、供应商对账单逐户核对,重点看事件前几天的收付款。
  4. 资金:现金与银行科目余额对银行流水,线上收款对收款平台账单。
  5. 单据与凭证连续性:销售、采购、出入库单号和凭证号有无断号、重号。
  6. 期间状态:月结、年结与报税期间是否与实际一致,避免在错误期间补录。

补录时先补基础资料和期初,再按时间顺序补业务单据;零售版本的会员储值与积分余额要单独核对。所有缺口与处理方式留档,便于之后审计和报税时说明。

怎样避免同一台服务器再被加密一次?

  • 端口不直接暴露。 211、1433、3389 以及 T+ 的 Web 端口都不做公网映射;门店与出差人员改走 VPN,并限制来源地址。
  • 补丁与组件跟上厂商。 通过厂商或授权服务商确认财务软件、服务端组件与 Web 端有没有安全更新;畅捷通 T+ 这类有在野利用记录的产品尤其要跟进。
  • 数据库与系统口令。 sa、Windows 管理员与软件后台口令全部换成强口令且互不相同,不需要的 xp_cmdshell 保持关闭,日常连接不用 sa。
  • 备份至少一份离线。 保留软件自动备份的同时,定期拷贝到用完即断开的移动硬盘或异地存储,并定期真正恢复一次账套来验证。
  • 专机专用。 财务服务器不用来上网、收文件,不装来路不明的软件和未经批准的远控。
  • 盯住加密前的信号。 SQL Server 服务被停止、卷影副本被删、出现陌生管理员账号或新装的远控软件,都要当成紧急情况处理。

如果这已经不是第一次中招,先读 为什么反复中勒索病毒;系统性整改可以交给 安全加固

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关勒索家族

相关解决方案

常见问题

追问

  • 1433 端口没对外开放,为什么还是中招了?

    数据库端口只是入口之一。3389 远程桌面弱口令、财务软件 Web 端或服务端组件的漏洞,以及内网里已经失陷的其他电脑,都能直接到达这台服务器。2026 年公开的管家婆 211 端口攻击链里,攻击者经软件服务端执行 SQL,SQL Server 登录审计里不会出现异常登录。到底从哪进来,要从端口映射配置、Windows 安全日志、软件服务端与数据库日志里找证据确认,而不是凭经验猜。

  • 软件售后说可以远程帮我们重装、导入备份,可以吗?

    重装本身不是问题,顺序才是。先对原服务器的数据盘做镜像保全,再确认要导入的备份是干净、完整、时间点合适的那一份,最后在新装的系统上恢复,而不是在中毒的原机器上覆盖。入口没封、口令没改就重装上线,等于把刚恢复的账套再交出去一次。

  • 账套库只有几个 GB,也能做页级修复吗?

    要实测。很多家族对大文件只加密头部或间歇加密,但各家族的阈值不同,体积较小的库可能被完整加密。判断方法是对 .mdf 做分段熵值分析,看被加密的区间占多少;有修复空间时按页解析导出表数据,再与财务一起对账。这一步在只读副本上做,不需要、也不应该尝试启动原库。

  • 我们用的是精斗云、T+Cloud 这类云版本,会被加密吗?

    SaaS 版本的账套保存在厂商云端,本地电脑被加密通常不会直接波及云端账套。但本地导出的报表与备份文件,以及浏览器里保存的登录密码可能已经暴露。建议在干净设备上修改账号密码、查看登录记录与操作日志,并确认中招电脑上没有被装上远控软件。

  • 恢复要多久?费用怎么算?

    取决于账套数量与数据量、有没有可用备份、是否需要页级修复与大量补录。初步沟通与家族判断不收费,完整评估后给出书面报价与分段时间表,我们不做电话报价。更详细的说明见 勒索病毒解密多少钱、恢复要多久