跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急问答 · 数据恢复

被勒索病毒加密的文件还能恢复吗?

简短回答

很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。

要点速览

  • 能否恢复取决于家族与版本、加密方式、幸存的副本和现场是否被破坏,与付不付钱无关。
  • 公开解密工具只覆盖少数家族的特定版本或时间段,对不上版本就没有用。
  • 没有工具时,最常见的恢复来源是幸存的备份与快照、大文件里未被加密的数据区、被删除的原文件残留。
  • 数据库、虚拟机磁盘等大文件常只被加密一部分,可以做结构修复,产出是可读数据而不一定是原文件。
  • 完整加密、没有任何副本、残留已被覆盖时,确实可能无法恢复,评估结论会如实写明。
  • 中招后的重启、重装、格式化和在原盘上跑恢复软件,是把「能恢复」变成「不能恢复」的最常见原因。

按顺序执行

现在就该做的事

  1. 隔离,但不要关机

    拔掉受影响主机的网线或在交换机侧隔离,断开共享盘、NAS、备份服务器与移动硬盘。保持开机,不要重启。完整的第一时间处置顺序见 中了勒索病毒怎么办

  2. 停止一切写入

    暂停网盘同步、自动备份与计划任务,不要在中招的磁盘上安装任何软件,也不要反复尝试启动数据库或虚拟机。每一次写入都可能覆盖本可找回的残留。

  3. 保留识别材料

    保存勒索信原件,记下被追加的后缀和勒索信里的联系方式,挑出 2–3 个不含敏感数据的加密文件作为样本。不要把后缀改回去,也不要删除勒索信。

  4. 盘点可能幸存的数据源

    列出所有备份、NAS 与存储快照、虚拟化快照、网盘历史版本、离线硬盘或磁带,以及员工电脑上的副本。先确认它们还在、有没有被加密,暂时不要执行还原。

  5. 先镜像,再尝试

    对关键数据卷做只读镜像或存储快照,之后的解密、修复与扫描都在副本上进行,原盘保持不动。

  6. 做一次可恢复性评估

    把勒索信、样本与环境概况交给专业团队判断家族与可行路径。初步沟通与家族识别方向的判断不收费,结论会写清能恢复什么、不能恢复什么。

避免二次损坏

切勿操作

  • 不要重启、关机、重装系统或格式化——这会清掉内存痕迹,覆盖被删除原文件的残留与未加密区段。
  • 不要在中招的磁盘上安装或运行数据恢复软件,更不要把恢复结果写回同一分区。
  • 不要把后缀改回去、删除勒索信,或急着用杀毒软件全盘清理并清空隔离区——识别依据和样本会一起丢失。
  • 不要在原文件上直接试解密工具,也不要从网上下载所谓「万能解密器」。
  • 不要急着用备份覆盖原位置:先确认备份没有被加密、没有带毒,再还原到新的位置。
  • 不要删除暂时解不开的加密文件——将来出现密钥或工具时,它们是唯一的原材料。

「能不能恢复」到底由什么决定?

能否恢复不取决于付费意愿,也不取决于投入多少人力,而取决于几个客观条件。评估时我们按下面四个问题逐一核实:

  • 是哪个家族、哪个版本? 只有少数家族因为密钥泄露、执法缴获或实现缺陷,存在可用的解密方法,而且通常只对特定版本或特定时间段有效。家族可以先用 勒索病毒在线识别 做初步判断。
  • 是怎么加密的? 有的家族把整个文件完整加密;有的为了速度只加密文件头部,或者「加密一段、跳过一段」。SentinelOne 在 2022 年就记录了 BlackCat、PLAY、Black Basta 等家族采用间歇加密。只被加密了一部分的大文件,往往还留有大量可以提取的数据。
  • 还剩下什么? 离线备份、存储与虚拟化快照、网盘历史版本、员工电脑上的副本、下游系统里的同源数据,任何一个幸存下来,都可能成为恢复的主力。
  • 中招之后做了什么? 重启、重装、格式化、在原盘上安装恢复软件,都会覆盖本来可以找回的残留。很多「救不回来」不是病毒造成的,而是事后的抢救动作造成的。

这四个问题没有核实清楚之前,任何「能恢复」或「不能恢复」的说法都只是猜测。

哪些情况能恢复?有哪些恢复路径?

下表是实际处置中最常见的几种局面。同一起事件往往同时适用几条路径,评估时逐条核实、组合使用。

你遇到的情况现实的恢复路径成败取决于
家族有公开解密工具,或执法行动缴获了密钥在副本上运行对应工具,或按执法机构的指引申请匹配家族、版本、加密时间是否与工具说明完全一致
加密器存在实现缺陷,但没有现成工具逆向分析样本、重建密钥(例如密钥由可预测的时间戳生成)能否拿到加密器样本;加密时间窗与文件时间戳是否被保留
数据库、虚拟机磁盘、压缩包等大文件只被加密了一部分页级 / 块级修复,重建文件头或虚拟机配置后提取数据加密覆盖范围(需熵值分析确认);文件格式能否重建
备份、NAS 或存储快照、虚拟化快照幸存校验后还原到新的位置备份链是否完整;备份本身是否被加密或带毒;快照的时间点
加密器写出加密副本后删除了原文件对磁盘镜像做底层扫描,找回被删除的原文件中招后的写入量;是否为固态硬盘(TRIM 会加速清除);空闲空间是否被擦除
数据在别处还有副本终端本地文件、网盘历史版本、邮件附件、下游系统导出盘点得是否彻底

几点补充:

  • 公开解密工具是少数情况。 哪些家族有、各自有什么限制,见 勒索病毒解密工具有哪些
  • 部分加密是大文件最大的机会。 数据库、虚拟磁盘动辄几十 GB,完整加密太慢,不少家族只覆盖其中一部分。2023 年 2 月的 ESXiArgs 事件中,加密器没有加密存放虚拟磁盘数据的 flat 文件,美国 CISA 据此发布了用这些磁盘重建虚拟机的恢复脚本。具体做法分别见 数据库被加密虚拟化平台被加密。需要说清楚:结构修复的产出是「可读的数据」,不一定是原样的文件。
  • Windows 卷影副本别抱太大希望。 删除卷影、清空备份目录是勒索软件的常规动作,MITRE ATT&CK 把它单列为一项技术(T1490)。存储阵列、NAS 与虚拟化层的快照不在被加密系统的权限范围内,幸存的机会大得多,见 备份被删除或加密
  • 被删除的原文件有时还在盘上。 并非所有加密器都在原位置覆盖写入,有的先写出加密副本再删除原文件。被删除的数据在被覆盖之前可以扫描找回,这条路对存有大量小文件的文件服务器尤其有价值,前提是中招后立刻停止写入,见 文件服务器与 NAS 被加密

哪些情况基本无法恢复?

「不能恢复」和「能恢复」同样需要讲清楚。以下情况,可恢复空间通常非常有限:

  • 密码学实现正确、没有密钥泄露的现代家族,并且文件被完整加密。 这类家族为每个文件生成独立密钥,再用攻击者持有的公钥封装,没有私钥就没有数学捷径。国内近年常见的不少家族属于这一类,各家族的现状以对应家族页的核查结论为准。
  • 小文件被完整加密。 Office 文档、PDF、图片体积小,加密器通常一次性全部覆盖,不存在可以提取的未加密区段。
  • 所有副本都在同一权限范围内。 备份服务器加入了生产域、NAS 快照能被同一个管理员账号删除、异地同步把加密后的文件也同步了过去——这样的环境里,备份常常与生产数据一起失效。
  • 数据被擦除而不是被加密。 有的攻击使用擦除程序,或带擦除模式的勒索软件(如 Anubis),文件内容被直接覆盖清零,任何密钥都还原不出内容。
  • 现场已经被破坏。 反复重启、重装系统、格式化、在原盘上跑恢复软件并写回同一分区,会覆盖被删除原文件的残留和未加密的区段。

遇到这些情况,我们会在评估结论里写明哪些数据确定拿不回来,不夸大可恢复范围,也不推进没有实质可行性的恢复作业。

为什么同一个家族,有人能恢复、有人不能?

后缀一样,结论却可能完全相反。常见的分界线有这几条:

  • 加密时间与版本。 Avast 在 2024 年 10 月发布的 Mallox 解密器,只对 2023 年至 2024 年初流行的版本有效;攻击方在 2024 年 3 月前后修复了缺陷,之后加密的文件用它解不开。SRLabs 的 Black Basta 工具同样只覆盖约 2022 年 11 月至 2023 年 12 月的版本。
  • 密钥有没有被拿到。 2024 年 2 月执法机构查封 LockBit 时,FBI 已掌握 2500 余把解密密钥,到当年 6 月增至 7000 余把。数量不小,但仍只对应一部分受害者,详见 LockBit 家族页
  • 在线密钥还是离线密钥。 STOP/Djvu 在连不上攻击者服务器时会改用内置的离线密钥。Emsisoft 的工具只能解开由其已掌握的离线密钥加密的文件,在线密钥加密的文件无法解密。
  • 文件大小与类型。 同一次加密里,大文件可能只被加密了头部,小文件却被完整覆盖。同一台服务器上,数据库可能修复出大部分业务表,Word 文档却一个都打不开。
  • 现场有没有被破坏。 有的恢复方法依赖文件修改时间来缩小密钥的搜索范围,研究者针对 Akira 的 Linux/ESXi 变种公开的方法就是如此,时间戳一旦被改写,这条路就断了。Avast 的 Mallox 工具要求在加密发生的那台电脑上运行,先重装系统可能让它无法使用。

所以「别人说这个后缀能解」不能直接套用到你的环境,必须用你自己的样本判定。

可恢复性评估怎么做?

评估的目标是在动手之前,把「能恢复什么、恢复到哪个时间点、哪些拿不回来」写清楚。我们的做法是:

  1. 识别家族与版本:勒索信、后缀、联系方式与加密样本交叉比对,核对有无公开工具、缴获密钥或已知缺陷。
  2. 测量加密覆盖范围:对关键文件做熵值分析,确认是完整加密、头部加密还是间歇加密。
  3. 盘点全部数据源:备份、各层快照、离线介质、终端副本、下游系统,逐一确认是否幸存、是否干净。
  4. 在副本上试修:对只读镜像试解密或做结构修复,用真实数据验证路径是否可行。
  5. 出具书面结论:按系统列出可恢复范围、可恢复到的时间点、缺口与预计工期。

初步沟通与家族识别方向的判断不收费;完整评估需要接入环境、制作镜像并试修,是否收费、如何计费会在开始前说明并取得确认。整体流程见 服务流程,费用与时长的决定因素见 勒索病毒解密多少钱、恢复要多久

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关勒索家族

相关解决方案

常见问题

追问

  • 付了赎金就一定能把文件恢复吗?

    不能保证。攻击者给的解密器可能不完整、速度极慢或对大文件出错,运营方也可能已经解散、根本给不出密钥,付款本身还伴随合规风险。我们不支付赎金、不代为谈判,具体风险见 中了勒索病毒要不要交赎金

  • 暂时解不开的加密文件要不要删掉?

    不要删。把加密文件连同勒索信完整保存到离线介质上。执法行动缴获密钥、研究者发现实现缺陷之后,旧案件的文件有可能重新变得可解——日本警察厅的 Phobos / 8Base 免费解密工具在 2025 年 7 月才发布,而据美国检方披露,相关勒索活动至少可追溯到 2019 年。但不要把恢复只押在「等工具」上,其他路径应该同时推进。

  • 把后缀改回去,文件能打开吗?

    不能。改后缀不会改变文件内容,被加密的部分仍然是密文。即使文件只被加密了头部,也需要按文件格式重建结构才能读出剩下的内容。反复改名、反复用软件试着打开没有意义,还会产生额外的写入。

  • 个人电脑中了勒索病毒,能恢复吗?

    判断逻辑是一样的。个人用户常遇到的 STOP/Djvu 多随伪装成破解软件的捆绑程序传播;如果文件是由 Emsisoft 已掌握的离线密钥加密的,它的免费工具有机会解开。另外值得逐一检查:网盘同步目录的历史版本与回收站、手机和邮箱里的副本、移动硬盘上的旧拷贝。在确认之前,同样不要重装系统。

  • 恢复出来的数据是完整的吗?

    取决于走的是哪条路径。从备份或快照还原,数据停留在备份时间点;结构修复的产出是可读数据,常见结果是核心数据基本完整、少量记录或附件缺失;解密工具在版本匹配时多数能还原文件,但有的工具本身有限制,例如 Black Basta 工具会丢失超过 1 GB 的文件开头的一小段。交付时我们附上恢复清单,明确列出确认无法恢复的部分。