应急问答 · 中招应急
中了勒索病毒怎么办?
简短回答
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
要点速览
- 第一动作是断网隔离、保持开机;重启、重装、格式化和磁盘修复都会压缩恢复空间。
- 先保全、后清除:勒索信、加密样本、日志和杀软隔离区是识别家族与溯源的依据。
- 能不能恢复取决于家族版本、备份与快照,不取决于付不付赎金;先识别家族,再选恢复路径。
- 不建议联系攻击者或支付赎金,也要警惕声称「能直接解密」的代付中介。
- 企业事件要同步报案,并按《国家网络安全事件报告管理办法》研判是否需要限时上报。
- 入口未封、凭据未换、后门未清之前,恢复出来的系统和数据不要接回生产网。
按顺序执行
现在就该做的事
断网隔离,但保持开机
个人电脑:拔掉网线,关闭 Wi-Fi 和手机热点,拔下移动硬盘与 U 盘,暂停网盘同步客户端。企业环境:拔掉受影响主机的业务网线,或在交换机上隔离端口;多台主机、整个网段都出现勒索信时,直接在交换机或防火墙层面把网段下线,断开与文件共享、NAS、虚拟化平台和备份服务器的连接,并临时关闭 VPN、远程桌面等外部接入。隔离的同时不要关机、不要重启,原因与唯一的例外见下文「断网还是关机」。
判断是否仍在扩散,划定影响范围
在已隔离的主机上盯住一个目录,看后缀是否还在增加;逐台核对哪些服务器、终端、共享目录和备份已经出现勒索信,按出现时间排出先后。域控上出现陌生账号登录、批量下发策略或新增计划任务,说明攻击者可能仍在网内:扩大隔离范围、禁用可疑账号,在另一台确认干净的设备上重置域管理员等高权限口令(同时保证恢复所需的管理账号可用)。处置沟通不要走可能已被控制的企业邮箱和内部通讯工具,临时改用电话或另建的外部沟通群。
保全证据
保留勒索信原件(截图之外,原文件也要留),挑 2–3 个不含敏感信息的加密样本;把勒索信里的邮箱、TOX ID、暗网链接和受害者 ID 抄录备查,但不要去联系。导出防火墙、VPN、Windows 安全日志(重点看 4625 登录失败与 4624 登录成功)和数据库错误日志,保留杀毒软件隔离区记录,拍下被替换的桌面壁纸和弹窗。暂停可能覆盖数据的自动备份与同步任务。关键服务器的内存与磁盘镜像建议由专业人员完成,CISA 的应急清单同样要求对受影响设备抽样做系统镜像与内存采集。
盘点数据源,评估恢复路径
逐项确认:备份服务器和备份文件是否还在,最近一次成功备份是哪天,有没有离线或异地副本;存储阵列、NAS、虚拟化平台和云盘快照是否还在;员工电脑和下游系统里有没有同源数据。所有恢复尝试都在副本上做,不要直接在原盘上试。有没有公开解密工具、大概能恢复到什么程度,见下文「数据还能恢复吗」。
报案与合规上报
企业事件建议尽早向属地公安机关报案,同时由负责人与法务研判是否达到法定上报标准——较大以上的网络安全事件有小时级的报告时限,不能等恢复完再说。个人电脑中招同样可以报案。时限、渠道与材料见下文「要不要报警」。
按业务优先级恢复,加固后再接回网络
在与感染网络隔离的干净环境里重建系统、恢复数据,按「基础设施 → 核心业务 → 一般办公」的顺序推进;业务方抽样验收、入口封堵与凭据更换完成之后,再逐步接回生产网。具体顺序和接回前的检查项见下文最后一节。
避免二次损坏
切勿操作
- 不要重启、关机、重装系统或格式化磁盘,也不要运行 chkdsk 等磁盘检查与修复命令。
- 不要删除勒索信、清空杀毒软件隔离区,或在取证完成前急着全盘杀毒清理。
- 不要手动把文件后缀改回去,也不要在原盘上运行数据恢复软件、把结果写回同一分区。
- 不要下载运行网上的「万能解密工具」「后缀修复工具」——伪装的恶意程序和版本不匹配的解密器都可能造成二次损坏。
- 不要主动联系攻击者、不要支付赎金,也不要把事情交给声称「能直接解密」、却要求先付全款或只收加密货币的中介。
- 不要在已中招的电脑上,或通过可能已被攻击者监控的企业邮箱、内部通讯工具讨论处置方案、修改密码。
- 不要把勒索信和样本随手发到公开群、论坛或公共沙箱——勒索信里的受害者 ID 往往就是登录对方洽谈页面的凭证。
- 不要在入口未封、凭据未换、后门未清之前,把恢复出来的系统或备份存储接回生产网。
怎么确认是勒索病毒,而不是系统故障或别的木马?
勒索病毒通常会同时留下三类痕迹:大量不同类型的文件被统一追加同一个陌生后缀(常见的还带一串 ID 和攻击者邮箱,或者是一串随机字母);被加密的目录里多出 .txt、.hta 或 .html 格式的勒索信;桌面壁纸或弹窗被换成勒索提示。服务器上还常伴随数据库与备份服务被终止、卷影副本被删除、安全软件被关闭。
几种容易误判的情况要分开看:
- 文件打不开,但没有统一后缀,也没有勒索信:可能是文件关联错误、U 盘病毒隐藏了原文件、编码问题或磁盘故障,逐项区分的方法见文件后缀被改了、全部打不开怎么办。少数家族加密后不改文件名,文件打开全是乱码时,仍要找一找有没有勒索信。
- 文件都正常,却收到数据公开威胁:可能是只窃取、不加密的勒索团伙,处置重点完全不同,见勒索团伙威胁公开数据怎么办。
- 没有文件被加密,但财务电脑被远程控制、有人冒充老板要求转账:更像银狐木马,第一步是止付和报警,见中了银狐木马怎么办。
断网还是关机?为什么不要重启?
默认做法是断网、不断电。 拔网线或在交换机上隔离,就能切断攻击者的远程控制和向其他主机扩散的通道,同时保住内存里的证据。重启或关机的代价是:
- 内存证据丢失:进程、网络连接、注入的代码,以及部分家族残留的密钥材料,只存在于内存里。2017 年 WannaCry 事件中,研究人员发布的 WanaKiwi 工具正是从仍在运行的主机内存里找回生成密钥时残留的素数来恢复文件,其说明特别强调尝试之前不要重启。
- 可能触发继续加密:部分加密程序设置了开机自启。
- 写入覆盖残留数据:启动过程会写日志、临时文件和页面文件,非正常关机后的自动磁盘检查还可能改写文件系统结构。
唯一的例外,是你亲眼看到加密还在进行、重要文件尚未被加密,而又无法立即断开网络或终止加密进程。国家互联网应急中心(CNCERT)《勒索软件防范指南》的「分类处置」写明:重要文件尚未被加密时,应立即终止勒索软件进程或关闭机器止损;重要文件已全部被加密时,可保持开机原状态等待专业处置。美国 CISA 的应急清单也只把断电作为无法断开网络时的退路,并提醒这样会丢失内存中的证据;英国 NCSC 2026 年 7 月发布的指南同样把「断网还是断电」列为需要权衡证据与止损的决定。
现实中,绝大多数人发现的时候加密已经结束,这时关机只有损失、没有收益。拿不准时就按默认做:断网、保持开机、联系专业人员。
公司和个人电脑中了勒索病毒,处置有什么不同?
企业的难点不在单台电脑,而在范围和组织:
- 先指定一个总负责人,技术、业务、法务、对外沟通各有专人;所有处置动作留书面记录(时间、操作人、依据),后续报案、审计与保险理赔都要用。
- 按人工入侵来对待:国内高发的 Phobos、Makop、Mallox 等家族,多是攻击者爆破远程桌面或数据库口令后手工投放,加密之前往往已在内网停留、拿到高权限账号,只处理报障的那一台远远不够。
- 业务连续性要同步启动:先定下哪些业务必须最先恢复,恢复之前用什么手工流程顶上。
- 沟通渠道要换:英国 NCSC 建议先确认企业通讯渠道是否可用、是否可信,不可信时启用备用渠道。
数据库、虚拟化、NAS、ERP 等具体系统被加密,以及域控失陷导致全网加密的处置,见页面下方的相关解决方案。
个人电脑中招,多数与破解软件、激活工具、游戏外挂有关,典型是 STOP/Djvu:后缀是四位随机小写字母,勒索信叫 _readme.txt。要额外注意两点:一是这类感染常同时带来窃密木马——K7 实验室记录到 STOP/Djvu 在加密前先下载 Vidar,窃取浏览器保存的登录凭据、Cookie 和加密货币钱包,所以要在另一台干净设备上修改邮箱、网银和社交账号密码;二是插着的移动硬盘和网盘同步目录很可能一起被加密,先暂停同步,再到网盘网页端查看有没有历史版本。
数据还能恢复吗?要不要交赎金?
能否恢复取决于家族与版本、备份与快照、加密是否完整。大致三种情况:少数家族因执法行动或实现缺陷有公开解密工具,但通常只对特定版本有效;更常见的是没有解密工具,但能从备份、存储与虚拟化快照、数据库文件修复和未加密残留中恢复相当一部分;也有文件被完整加密、备份全部被毁、确实无法恢复的情况,我们会如实告知。详细判断见被勒索病毒加密的文件还能恢复吗,工具从哪里找、怎么辨别真假见勒索病毒解密工具有哪些。
关于赎金:No More Ransom 项目的建议是不要付款,付了也不保证拿到需要的密钥;英国 NCSC 的指南也写明执法机构不鼓励、不认可支付赎金。付款的风险与合规问题见中了勒索病毒要不要交赎金。我们不支付赎金、不代为谈判,恢复手段来自解密工具、备份快照、数据库修复与碎片重组等技术途径。
费用和周期取决于数据量、系统数量与恢复路径,见勒索病毒解密多少钱?恢复要多久。发来加密后缀和勒索信,家族方向与可行路径的初步判断不收费;需要接入环境、做镜像和试修的完整评估,是否收费会在开始前说清楚并取得您的确认。
要不要报警?还要向哪些部门上报?
建议报案。 勒索攻击是违法犯罪行为,报案是后续追责、保险理赔和合规说明的基础,报案渠道与材料清单见中了勒索病毒怎么报警。
企业还要研判上报义务。 依据《国家网络安全事件报告管理办法》(2025 年 11 月 1 日起施行),网络运营者研判属于较大以上网络安全事件的,需要限时报告:
- 涉及关键信息基础设施的,第一时间向保护工作部门、公安机关报告,最迟不超过 1 小时;
- 中央和国家机关各部门及其直属单位,最迟 2 小时内向本部门网信工作机构报告;
- 其他网络运营者,最迟 4 小时内向属地省级网信部门报告。
勒索软件攻击事件的报告内容还应包括要求支付赎金的金额、方式和日期。网信部门开通了 12387 热线、网站等报告渠道。事件是否达到「较大」级别、具体向谁报告,以主管部门与法律顾问意见为准。数据被窃取、涉及个人信息的,还要另行评估告知与报告义务。
在华外企和境外机构可能还需按总部所在地的要求报告:美国 CISA 建议向 CISA、FBI 当地办事处或 FBI 的 IC3 平台报告;英国机构可通过 NCSC 的事件报告页面报告。
恢复按什么顺序?什么时候才能接回网络?
先想清楚先救什么。 CISA 的应急清单要求按关键业务的优先级分诊和重建系统,英国 NCSC 也强调恢复顺序应由业务需要决定。常见做法是:
- 搭一个干净的恢复环境,与被感染的网络隔离;被攻陷的系统以重建为主,而不是「清理后继续用」。
- 先恢复基础设施:身份认证(域控)、DNS、网络和备份平台,再恢复核心业务系统,最后是一般办公与历史归档。
- 恢复之前先验证备份:确认备份点早于入侵时间、不含攻击者留下的账号和程序,优先使用离线副本。
- 业务方抽样验收之后再上线,缺失的增量数据按业务记录补录。
接回生产网之前,至少完成五件事:封堵已确认的入侵入口(常见的是暴露在公网的远程桌面和数据库端口、没打补丁的边界设备);全量更换域管理员、服务账号、数据库和 VPN 等凭据;排查并清除攻击者留下的账号、计划任务、服务和远控工具;远程访问启用多因素认证;重建至少一份离线或不可变备份。
NCSC 在 2026 年 7 月的指南中提醒,没弄清事件经过就仓促恢复,会显著增加风险。恢复之后再次被加密,是最常见也最可惜的二次损失。 反复中招的根因与根治办法见为什么反复中勒索病毒。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 事后处置
中了勒索病毒怎么报警?要准备哪些材料?
可以拨打 110,或携带材料到属地公安机关(派出所或网安部门)当面报案;公安部的网络违法犯罪信息举报网站用于提交线索,不受理紧急报警。去之前先固定证据:勒索信原件、加密样本、攻击者联系方式与钱包地址、关键日志和事件时间线。单位还要另行研判是否属于较大以上网络安全事件——依据《国家网络安全事件报告管理办法》,这类事件须按主体类型在 1 至 4 小时内向主管部门报告,具体以主管部门要求为准。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
相关勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
相关解决方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
常见问题
追问
只有一台电脑中招,其他电脑也要处理吗?
要查。企业里单台电脑出现勒索信,往往只是攻击者最先动手或最先被发现的一台:共用同一共享目录、同一管理员口令、同一远程桌面入口的机器都可能已被接触。至少核对三件事:它能访问的共享盘和 NAS 是否也被加密;同网段其他主机有没有勒索信或陌生账号;它保存或登录过哪些服务器的凭据。个人电脑则要检查接过的移动硬盘、U 盘和网盘同步目录。
云服务器中了勒索病毒,没法拔网线怎么办?
在云控制台用安全组临时拒绝全部入站和出站流量,只放行你自己的管理 IP,效果相当于断网。不要释放实例,不要更换或重新初始化系统盘;做任何修复之前,先给系统盘和数据盘各打一个快照留存现场。同一云账号下的其他实例、对象存储和数据库也要一起排查,并检查云账号本身有没有异常登录与新增的访问密钥。详细处置见服务器中了勒索病毒怎么办,Linux 与宝塔面板见对应问答。
杀毒软件已经把病毒删了,文件怎么还是打不开?
清除加密程序不等于解密。文件内容已经被加密,杀软删掉的只是病毒本体,被加密的文件不会因此恢复;入侵用的账号、后门和远控工具,杀软也未必识别得出来。请保留隔离区记录,不要清空——被隔离的样本本身就是识别家族与溯源的材料,然后照常做家族识别和入口排查。
有备份,可以直接自己恢复吗?
可以,但要同时满足三个前提。一是确认备份点早于入侵时间、没有被攻击者碰过,否则可能把后门一起还原回来。二是恢复到重建的干净系统上,而不是覆盖在被加密的原盘上;被加密的原始数据要留存,将来如果出现可用的解密工具还有机会。三是入口已经封堵、凭据已经更换,否则恢复完很可能再被加密一次。拿不准备份是否干净,先在隔离环境里抽样还原验证。
个人电脑中了勒索病毒,重装系统就行了吗?
重装能清掉病毒,但不能让已加密的文件恢复,而且直接在原硬盘上重装,会覆盖可能还提取得出来的残留数据。建议的顺序是:先拍下勒索信,把加密文件复制到一块专用移动硬盘留存(复制完立即拔下);用另一台干净设备修改重要账号密码;再识别家族——例如 STOP/Djvu 被离线密钥加密的文件,有机会用 Emsisoft 的免费工具解密;最后再重装系统。
你们多快能响应?初步判断收费吗?
7×24 接警,以远程处置为主,需要时安排现场。家族与版本的初步判定通常是小时级;发来加密后缀和勒索信,初步判断不收费。需要接入环境、做镜像和试修的完整可恢复性评估,是否收费、怎么收,会在开始前说清楚并取得您的确认。我们不公开报价,也不接受加密货币结算。服务步骤见处置流程。
参考来源
- CISA - #StopRansomware Guide (Ransomware and Data Extortion Response Checklist)
- CISA - I've Been Hit By Ransomware!
- NCSC - What to do when cyber attacks disrupt your organisation: Immediate activities (2026-07-28)
- NCSC - Mitigating malware and ransomware attacks
- 国家互联网应急中心 - 勒索软件防范指南(2021-07-23)
- 国家互联网信息办公室 - 国家网络安全事件报告管理办法(2025-09-15 发布,2025-11-01 施行)
- 国家互联网应急中心 - 12387 网络安全事件报告平台已经开通(2025-09-16)
- No More Ransom Project
- gentilkiwi/wanakiwi - README (WannaCry key recovery from memory)
- K7 Labs - STOP/DJVU Employs Vidar Stealer Before Encrypting Files (2022-07-15)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于