应急问答 · 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
简短回答
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
要点速览
- 管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版的账套基本都在 SQL Server 的 .mdf / .ldf 里;金蝶 KIS 标准版、迷你版则是 Access 格式的 .AIS 文件。
- 软件自带的自动备份默认落在同一台服务器上,以数据库为目标的家族会连 .bak 等备份文件一起加密,「每天都有自动备份」不等于有可用备份。
- 公开报告里的入口主要有三类:公网暴露的 1433 被爆破、3389 远程桌面弱口令,以及财务软件自身组件或 Web 端的漏洞。
- 恢复路径依次是:机器之外的干净备份、.mdf 页级修复与表数据提取、用发票与银行流水等外部记录补录;公开解密工具只对极少数家族与版本有效。
- 恢复出的数据要由财务和仓库对账验收,确认库存、往来与单据号连续后再开单。
- 入口不封、口令不改就重新上线,同一台服务器很可能被再加密一次。
按顺序执行
现在就该做的事
断网隔离,保持开机
拔掉服务器网线,或在路由器上删除端口映射、停用内网穿透;门店、仓库和出差人员的客户端先暂停登录。不要关机、不要重启,内存里的进程与连接是判断入口的证据,重启还可能让残留的加密程序再跑一遍。
停止一切写入
不要启动或反复重启 SQL Server 服务,不要在软件里执行「恢复账套」「数据修复」「压缩账套」。同时暂停软件自带的自动备份与云盘同步任务——它们可能用已损坏的数据覆盖掉还没被加密的旧备份。
保全勒索信、样本与日志
保留勒索信原件,挑 2–3 个不含敏感数据的加密样本;导出 SQL Server 错误日志(ERRORLOG)、Windows 安全日志,给路由器端口映射配置截图。记下财务软件版本号、账套名称和最后一次正常使用的时间。
到这台服务器之外找备份
在其他电脑、U 盘和移动硬盘里按文件搜索:管家婆服务端备份文件夹的拷贝、用友 T3 账套输出的 UFDATA.BA_ 与 .Lst 文件、金蝶 KIS 专业版成对的 .bak 与 .dbb、KIS 标准版的 .AIB。再问代账公司、软件服务商升级或迁移时是否留过副本,换下来的旧电脑也别漏掉。找到的介质先不要接回中毒的网络。
识别家族,评估恢复路径
把勒索信文本和加密后缀发给我们,或先用 在线识别 初判家族。初步沟通与家族判断不收费;完整评估会写清每个账套能恢复到哪个时间点、缺口在哪里。
在干净环境恢复,对账后再上线
在新装的系统上安装同版本财务软件与 SQL Server,只对副本做恢复或修复。财务与仓库对账通过、入口已封堵、口令已全部更换后,再让客户端重新连接。
避免二次损坏
切勿操作
- 不要在原服务器上重装财务软件或 SQL Server,也不要格式化、重做系统——会覆盖仍可提取的数据页与被删除的旧备份残留。
- 不要把加密后的 .mdf 直接「附加」到数据库,也不要对它运行 DBCC 修复;任何修复都在只读副本上做。
- 不要让售后或服务商在评估前远程「重建账套」「导入最近备份」覆盖原数据;用哪份备份、恢复到哪台机器,先确认再动手。
- 不要运行网上下载的「管家婆 / 速达专用解密工具」,也不要通过中介联系攻击者——前者可能二次加密或带木马,后者等于告诉对方你愿意付钱。
- 不要把存有备份的 U 盘、移动硬盘插到中毒服务器或同一网段的电脑上查看。
- 不要在端口映射未关闭、sa 与 Windows 口令未更换前恢复上线,否则很容易被同一入口再次加密。
账套数据存在哪里?为什么自动备份也没了?
中小企业常用的进销存与财务软件,数据几乎都集中在一台 Windows 电脑或服务器上。先弄清账套落在哪里,才知道该保全什么、去哪里找备份:
| 软件 | 账套数据存放 | 软件自带备份的常见形态 |
|---|---|---|
| 管家婆(辉煌、分销 ERP 等本地部署版) | SQL Server 数据库,客户端经服务端程序访问 | 服务端安装目录下的备份文件夹 |
| 速达(3000 / 5000 / 7000 的 SQL 版) | SQL Server 数据库 | 软件内账套备份文件 |
| 畅捷通 T+(自有部署版) | SQL Server 数据库,Web 端运行在 IIS 上 | 系统管理中的账套备份 |
| 用友 T3 | SQL Server 数据库 | 账套输出生成的 UFDATA.BA_ 与 .Lst 文件 |
| 金蝶 KIS 专业版 / 旗舰版 | SQL Server 数据库 | 成对的 .bak 与 .dbb 文件 |
| 金蝶 KIS 标准版 / 迷你版 | Access 格式的 .AIS 账套文件 | .AIB 备份文件 |
金蝶精斗云、畅捷通 T+Cloud 这类 SaaS 版本的账套在厂商云端,本机被加密一般不会直接波及云端账套,但要按账号可能已泄露来处理。
自动备份为什么靠不住? 这类软件的自动备份默认写在本机另一个目录或另一个分区,和数据库在同一块盘上、同一个系统权限之下。以数据库为目标的家族(如 Mallox、Weaxor)会先终止 SQL Server 服务、删除卷影副本,再把 .mdf、.ldf、.bak 等数据库与备份文件一并加密。结果就是「每天都在自动备份」,出事时一份能用的都没有。
真正值得找的是离开过这台服务器的副本:为报税、审计或发给代账公司而手工导出的备份,U 盘和移动硬盘,云盘同步目录,服务商升级或迁移时留下的数据,以及换下来的旧电脑。被删除的旧备份还可能残留在磁盘未分配空间里,但必须在磁盘镜像上提取,不能在原盘上直接跑恢复软件。
攻击者是怎么进到财务服务器的?
进销存服务器常常一机多用:数据库、软件服务端、远程桌面都在一台机器上,为了让门店和出差人员连进来,又通过路由器端口映射或内网穿透把端口暴露到公网。公开报告里,这类机器的入口主要有三类。
1. 数据库端口 1433 被爆破。 Unit 42 与 AhnLab 都记录了 Mallox(TargetCompany)对暴露的 MS SQL Server 做字典与暴力破解,拿到高权限账号后执行命令投放载荷。其同源后继 Weaxor 是近年国内感染量最高的家族之一,360 在 2026 年 4 月的态势报告中写到,它的部分版本爆破登录数据库后会先植入 AnyDesk 远控,再手动投毒。
2. 远程桌面 3389 弱口令。 同一份报告把暴力破解远程桌面口令列为 Wmansvcs、BeijingCrypt 等家族的主要传播方式。一台财务服务器共用一个管理员口令、多年不改,正是这条路的稳定来源。
3. 财务软件自身的漏洞。
- 畅捷通 T+ 被规模化利用过两轮。 2022 年 8 月 30 日,国家信息安全漏洞共享平台(CNVD)收录其任意文件上传漏洞(CNVD-2022-60632),公告称已出现用户被利用该漏洞实施勒索病毒攻击,影响 T+ 单机版 17.0 及以下且使用 IIS 10.0 以下版本的环境;安天依据后缀、赎金金额与勒索信推测所用家族为 TellYouThePass。2023 年 6 月,360 监测到 TellYouThePass 利用 6 月 8 日披露的 T+ 命令执行漏洞,在 6 月 9 日至 12 日攻击了千余台部署该系统的服务器。
- 2026 年,攻击转向服务端通信组件。 360 的 2026 年 5 月态势报告称,Sorry 家族的 Windows 版本当月主要利用 Borland Socket Server(scktsrvr.exe)漏洞传播,该组件漏洞影响国内多个行业头部厂商的中小微企业管理软件,受影响行业集中在医药、医疗器械与中小商贸。Solar 应急响应团队 2026 年 7 月以管家婆为例公开了攻击链:不提供任何凭据即可连接 211 端口,经服务端执行 SQL 语句,再借 SQL Server 的 xp_cmdshell 执行系统命令;该团队现场记录到的加密后缀有 .weax 与 .sorry。
最后这条路径值得单独强调:1433 没有对外开放、SQL Server 登录审计里也看不到异常登录,服务器照样可能中招。 判断入口不能靠排除法,要从端口映射配置、Windows 日志、软件服务端与数据库日志里找证据,这正是 溯源取证 要做的事。
被加密的账套还能恢复吗?
按可靠程度排,大致有四条路,完整的判断逻辑见 被加密的文件还能恢复吗:
- 这台机器之外的干净备份。 结果最好。拿到后先在隔离环境试恢复,确认能打开、日期对得上,再决定用哪一份。
- 公开解密工具。 只对极少数家族与版本有效:Avast 的 Mallox 解密器只覆盖 2023 年至 2024 年初加密的文件;Weaxor、TellYouThePass、Sorry 目前都没有公开解密工具。别在这条路上耗掉时间。
- 账套文件的页级修复。 SQL Server 以 8KB 页组织数据,不少家族为了速度只加密大文件的头部或做间歇加密,未被触及的数据页仍能解析出完整记录,可以重建表结构后逐表导出到新库。但加密阈值因家族而异,体积较小的账套库可能被完整加密;有没有修复空间,必须对 .mdf 做分段熵值分析实测,不能凭文件大小推断。同一个后缀下也可能存在不同的载荷分支,判断以现场样本为准。SQL Server 场景的完整方法见 SQL Server 被勒索病毒加密。
- 外部记录补录。 备份点之后、或确实无法修复的数据,可以从电子发票与开票记录、银行流水、电商与收款平台订单、客户和供应商对账单、纸质单据中补回来。
如果用的是用友 U8 / NC、金蝶 K/3、EAS、云星空这类中大型 ERP,应用层、附件与接口也要一起恢复,请看 ERP 被勒索病毒加密。
恢复出来之后,怎么对账才敢继续开单?
数据库能挂起来,不等于账是对的。页级修复可能丢失少量记录,备份恢复会缺掉备份点之后的单据。建议财务与仓库一起按下面的顺序核对:
- 确认时间边界:恢复出的账套里最后一张单据、最后一张凭证是什么时间,此后的业务全部列为待补录。
- 库存:抽盘高价值与高频商品,核对数量与金额;负库存、成本价异常往往指向缺单。
- 往来:应收应付余额与客户、供应商对账单逐户核对,重点看事件前几天的收付款。
- 资金:现金与银行科目余额对银行流水,线上收款对收款平台账单。
- 单据与凭证连续性:销售、采购、出入库单号和凭证号有无断号、重号。
- 期间状态:月结、年结与报税期间是否与实际一致,避免在错误期间补录。
补录时先补基础资料和期初,再按时间顺序补业务单据;零售版本的会员储值与积分余额要单独核对。所有缺口与处理方式留档,便于之后审计和报税时说明。
怎样避免同一台服务器再被加密一次?
- 端口不直接暴露。 211、1433、3389 以及 T+ 的 Web 端口都不做公网映射;门店与出差人员改走 VPN,并限制来源地址。
- 补丁与组件跟上厂商。 通过厂商或授权服务商确认财务软件、服务端组件与 Web 端有没有安全更新;畅捷通 T+ 这类有在野利用记录的产品尤其要跟进。
- 数据库与系统口令。 sa、Windows 管理员与软件后台口令全部换成强口令且互不相同,不需要的 xp_cmdshell 保持关闭,日常连接不用 sa。
- 备份至少一份离线。 保留软件自动备份的同时,定期拷贝到用完即断开的移动硬盘或异地存储,并定期真正恢复一次账套来验证。
- 专机专用。 财务服务器不用来上网、收文件,不装来路不明的软件和未经批准的远控。
- 盯住加密前的信号。 SQL Server 服务被停止、卷影副本被删、出现陌生管理员账号或新装的远控软件,都要当成紧急情况处理。
如果这已经不是第一次中招,先读 为什么反复中勒索病毒;系统性整改可以交给 安全加固。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
相关勒索家族
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 暂无公开解密工具
Sorry
Sorry 是 2026 年爆发的 Go 语言 Linux 勒索病毒,借 cPanel/WHM 认证绕过漏洞 CVE-2026-41940 批量入侵公网 Web 服务器,加密后追加 .sorry 后缀并在每个目录留下 README.md,通过 Tox 人工协商。家族归属存在分歧:亚信安全等把它视为 TellYouThePass 家族的新变种,国家计算机病毒应急处理中心与境外研究者则按 2026 年新出现的独立家族处理。
相关解决方案
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
常见问题
追问
1433 端口没对外开放,为什么还是中招了?
数据库端口只是入口之一。3389 远程桌面弱口令、财务软件 Web 端或服务端组件的漏洞,以及内网里已经失陷的其他电脑,都能直接到达这台服务器。2026 年公开的管家婆 211 端口攻击链里,攻击者经软件服务端执行 SQL,SQL Server 登录审计里不会出现异常登录。到底从哪进来,要从端口映射配置、Windows 安全日志、软件服务端与数据库日志里找证据确认,而不是凭经验猜。
软件售后说可以远程帮我们重装、导入备份,可以吗?
重装本身不是问题,顺序才是。先对原服务器的数据盘做镜像保全,再确认要导入的备份是干净、完整、时间点合适的那一份,最后在新装的系统上恢复,而不是在中毒的原机器上覆盖。入口没封、口令没改就重装上线,等于把刚恢复的账套再交出去一次。
账套库只有几个 GB,也能做页级修复吗?
要实测。很多家族对大文件只加密头部或间歇加密,但各家族的阈值不同,体积较小的库可能被完整加密。判断方法是对 .mdf 做分段熵值分析,看被加密的区间占多少;有修复空间时按页解析导出表数据,再与财务一起对账。这一步在只读副本上做,不需要、也不应该尝试启动原库。
我们用的是精斗云、T+Cloud 这类云版本,会被加密吗?
SaaS 版本的账套保存在厂商云端,本地电脑被加密通常不会直接波及云端账套。但本地导出的报表与备份文件,以及浏览器里保存的登录密码可能已经暴露。建议在干净设备上修改账号密码、查看登录记录与操作日志,并确认中招电脑上没有被装上远控软件。
恢复要多久?费用怎么算?
取决于账套数量与数据量、有没有可用备份、是否需要页级修复与大量补录。初步沟通与家族判断不收费,完整评估后给出书面报价与分段时间表,我们不做电话报价。更详细的说明见 勒索病毒解密多少钱、恢复要多久。
参考来源
- CNCERT:关于畅捷通 T+ 软件存在任意文件上传漏洞的安全公告(2022-08,CNVD-2022-60632,已出现被利用实施勒索病毒攻击的情况)
- 安全通告:畅捷通 T+ 自有部署版本存在文件上传漏洞(CNVD-2022-60632,2022-09-01)— 畅捷通
- 畅捷通 0day 勒索攻击事件关联归因及产品解决方案(2022-08-30,推测为 TellYouThePass)— 安天
- Tellyouthepass 勒索软件利用财务管理系统漏洞发动规模性入侵(2023-06,畅捷通 T+ 千余台服务器受攻击)— 360
- 2026 年 4 月勒索软件流行态势分析(Weaxor 爆破数据库后植入 AnyDesk;Wmansvcs、BeijingCrypt 爆破远程桌面)— 360
- 2026 年 5 月勒索软件流行态势分析(Sorry Windows 版本利用 Borland Socket Server 漏洞传播)— 360
- Weax 与 Sorry 勒索病毒席卷全国中小企业,深度还原全链路攻击(2026-07,管家婆 211 端口攻击链)— Solar 应急响应团队
- Threat Group Assessment: Mallox Ransomware — Unit 42 (Palo Alto Networks)
- Analysis of TargetCompany's Attacks Against MS-SQL Servers (2024-04) — AhnLab ASEC
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于