跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急问答 · 事后处置

为什么反复中勒索病毒?怎么彻底解决?

简短回答

反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。

要点速览

  • 数据恢复了不等于事件处置完:攻击者的入口、账号和立足点可能都还在。
  • 最常见的根因有四个:入口没封、后门残留、凭据没换全、从带后门的备份还原。
  • 攻击者会回来:Semperis 2024 年的调查中,过去 12 个月遭勒索攻击的受访组织有 74% 被攻击不止一次,许多在一周之内。
  • 访问权限会被转手:微软指出,未被彻底驱逐的攻击者有时会换用不同的恶意软件或勒索载荷反复变现。
  • 根治靠证据驱动:先找入口,再决定重建还是清理,按顺序重置凭据,最后验证加固并持续监测。

按顺序执行

现在就该做的事

  1. 按「事件仍在进行」处理

    再次出现加密时,立即隔离刚恢复的系统与同网段主机,暂停把其他系统接回网络,第一时间的处置要点见 中了勒索病毒怎么办。保留这一次的勒索信、样本与日志,并和上一次的材料放在一起——是不是同一个家族、同一份勒索信、同一批来源 IP,是判断根因的第一条线索。

  2. 把两次事件放在一起取证

    以第二次事件为起点往回追:最早的异常登录或漏洞利用发生在什么时候、来自哪里、用的是哪个账号,是早于还是晚于上一次恢复完成。重点证据是防火墙与 VPN 日志、远程桌面登录记录、Web 与数据库日志、EDR 告警。

  3. 全面排查持久化

    逐台核对新增的本地与域账号、管理员组成员变化、计划任务、服务、启动项、组策略脚本、Web 目录里的新文件,以及 AnyDesk、向日葵、ToDesk 等远控软件的安装与连接记录。先取证留存,再清除。

  4. 决定重建还是清理

    攻击者拿到过管理员权限的主机原则上重建,只迁回检查过的业务数据;域管理员权限失守时,要评估森林恢复或新建干净域。

  5. 按顺序全量重置凭据

    在入口封堵、后门清除之后,从确认干净的设备上操作:最高权限账号 → krbtgt(两次)→ 服务账号 → 本地管理员 → 远程访问与边界设备 → 第三方与外部平台 → 全体用户。

  6. 加固,并逐项验证生效

    关闭公网暴露、远程访问启用多因素认证、修补被利用的漏洞、重建离线备份,并从外部视角逐项确认真的生效,而不是只看配置。

  7. 上线后持续监测回访迹象

    对新建账号、非工作时段与陌生来源的远程登录、新增服务与计划任务、远控软件连接、卷影删除、安全软件被停用设置告警,并明确由谁每天查看。

避免二次损坏

切勿操作

  • 不要把「文件恢复回来了」当作事件结束,也不要在入口查清前把系统重新接回网络。
  • 不要只重装被加密的那一台——攻击者的立足点可能在另一台没被加密的电脑、VPN 账号、边界设备或第三方运维通道上。
  • 不要在后门清除之前改口令,也不要只改一部分账号;更不要用可能仍被监控的电脑去改。
  • 不要直接用「最近一份」整机备份或虚拟机快照回滚——先确认备份时间早于首次入侵,并在隔离网段检查其中的账号、计划任务与远控软件。
  • 不要一发现可疑账号、远控软件就直接删掉了事——先截图、导出记录、保全证据,否则入口与影响范围再也查不清。
  • 不要联系攻击者「求放过」,也不要用赎金换一句「不再攻击」的承诺;付款记录只会让你成为更优先的目标。

为什么数据恢复了,攻击者却还在?

恢复解决的是「数据回来了」,处置要解决的是「攻击者出去了、进不来了」。反复中招的环境,几乎都卡在下面四处中的一处或几处。

入口没找到,或者找错了。 被反复利用的往往是同一条路:公网暴露的远程桌面与数据库端口、没有多因素认证的 VPN、长期未修补的边界设备与对外应用,完整清单见 常见问题 里的「最常见的入侵入口」。更隐蔽的是找错了入口:以为是弱口令,改完密码就结案,真正的入口却是业务软件或边界设备的漏洞。比如 2026 年公开的管家婆 211 端口攻击链,就不会在 SQL Server 登录审计里留下异常登录(见 管家婆、速达账套被加密怎么办)。

后门没清干净。 攻击者进来后第一件事往往不是加密,而是保证自己还能回来。微软总结的常见持久化手段包括新建本地或 Active Directory 后门账号,以及安装 AnyDesk、TeamViewer、Splashtop 等合法远程管理工具;360 在 2026 年 4 月的报告中也记录到 Weaxor 部分版本爆破数据库后先植入 AnyDesk、再手动投毒。美国 CISA、NSA 等机构的联合通告指出,从网络犯罪团伙到国家背景的攻击者,都会把合法远程管理软件当作持久化与控制的后门——它们本身不是恶意程序,杀毒软件不会报。计划任务、服务、组策略脚本和 Web 目录里的 WebShell 同理;长期潜伏的远控木马(如 银狐)也可能在事后被用来投放勒索程序。

凭据没有换全。 攻击者通常会抓取内存中的凭据、导出密码哈希,拿走的远不止被加密那台机器的口令。只改了管理员密码,服务账号、数据库 sa、VPN、第三方运维账号和浏览器保存的密码还是旧的;域环境里,如果攻击者拿到过域管理员权限而 krbtgt 没有按规范轮换,伪造的 Kerberos 票据依然有效。

从带后门的备份还原。 攻击者从进入到加密之间往往有一段潜伏期,这段时间里做的整机备份、虚拟机快照和系统镜像,本身就包含后门账号、计划任务与远控软件。直接用「最近一份」整机备份回滚,等于把立足点一起恢复了回来。

是同一伙人回来了,还是访问权限被转卖了?

都有可能,也不必二选一。

同一伙人回访。 被攻击过、尤其是付过赎金的组织,已经证明了「进得来、愿意付」。几项公开调查给出的方向一致:

调查发布时间关键数字
Semperis 勒索软件风险调查(美、英、法、德近千名 IT 与安全人员)2024 年 7 月过去 12 个月遭勒索攻击的受访组织中,74% 被攻击不止一次,许多发生在一周之内
Cybereason《勒索软件:企业的真实代价》(1456 名安全从业者)2022 年 6 月支付赎金的组织中 80% 再次遭勒索攻击,68% 称第二次攻击发生在不到一个月内

这些是面向境外受访者的问卷调查,不能直接套到每一家企业,但结论很清楚:付赎金买不来安全,详见 要不要交赎金

访问权限被转卖或共用。 勒索生态分工很细。微软的分析指出,一部分「访问经纪人」专门批量攻陷暴露了弱口令远程桌面或未打补丁的系统,先存起来留待日后出售;勒索即服务(RaaS)的附属攻击者在不同勒索程序之间切换,未被彻底驱逐时,有时会用不同的恶意软件或勒索载荷对同一环境反复变现。FBI 2023 年 9 月的行业通告记录了针对同一受害者的「双重勒索软件攻击」:两次攻击间隔在 10 天以内、使用两种不同的勒索程序,多数间隔不到 48 小时。

所以两次勒索信不一样,不代表问题已经解决过;两次一样,也不代表只是上次没打完。对防守方来说结论相同:入口、后门、凭据三件事处理完之前,谁都可能再进来。

怎么找到真正的入口?

第一次没查出入口,常见原因是:主机在取证前已经重装、日志没开或保留太短、只查了被加密的那台机器、把「最像」的入口当成了结论。第二次事件反而提供了机会——两次攻击的交集,往往就是真正的入口。

取证时重点做三件事:

  • 从第二次往前追时间线。 找到最早的异常登录或漏洞利用请求,确认它发生在上一次恢复之前还是之后:之前,说明攻击者一直没离开;之后,说明入口没封或凭据已泄露。
  • 把网络侧和主机侧对起来。 防火墙端口映射与 VPN 日志、Windows 安全日志中的远程登录事件(4624 / 4625)、Web 访问日志、数据库错误日志、EDR 告警按时间对齐,定位首次进入的账号与来源。
  • 清点所有能到达这台机器的路径。 不只是公网端口,还有第三方运维通道、远控软件、同网段已失陷的终端和供应商账号。

证据不足时,报告应当写明「无法确认」,并对所有可能的入口一并处置,而不是挑一个最像的就结案。这也是我们 溯源取证 的做法:结论分为「已证实」「高可能性」「无法确认」三类。

清理还是重建?怎么判断?

判断依据是攻击者拿到过什么权限、能不能证明已经清干净,而不是重建麻不麻烦。

情形建议
攻击者在某台主机上取得过管理员权限原则上重建该主机,只迁回检查过的业务数据
大量终端受影响用统一的干净镜像批量重装,比逐台排查更快、更可靠
取得过域管理员权限,且无法排除凭据被全量导出评估从可信离线备份做森林恢复,或新建干净域再迁移
权限有限、痕迹完整、证据足以界定影响范围可以清理加固,但结论要写进报告并有证据支撑

还原时尽量恢复数据,而不是恢复系统:在新装的系统上导入数据库、文件与必要配置,而不是把入侵发生后做的整机备份或虚拟机快照直接回滚。确实需要整机回滚时,先用取证得出的时间线确认备份时间早于首次入侵,再在隔离网段检查其中的账号、计划任务、服务与远控软件。

域控失陷时的恢复顺序与路线选择,详见 域控被攻陷全网加密

凭据要按什么顺序重置?

两个前提:入口封堵、后门清除之后再改,否则新口令会被再次窃取;在确认干净的设备上操作,不要用可能仍被监控的电脑。美国 CISA 的《#StopRansomware 指南》同样建议,在环境完成清理与重建之后,对所有受影响系统重置口令。

建议顺序:

  1. 最高权限账号:域管理员、企业管理员与应急账号,同时清理管理员组里的异常成员。
  2. krbtgt:按微软森林恢复指南重置两次,两次之间的间隔要长于票据最长有效期(默认 10 小时),攻击者手里伪造或窃取的票据才会失效。
  3. 服务账号:数据库、备份软件、虚拟化平台、ERP 与各类应用连接串使用的账号,改完逐一验证业务。
  4. 本地管理员:每台机器随机且互不相同(可用 LAPS 类方案),杜绝口令复用。
  5. 远程访问与边界设备:VPN、远程桌面、防火墙与交换机管理口令,以及远控软件的账号与设备授权。
  6. 第三方与外部平台:外包运维与供应商账号、云控制台、企业邮箱、域名与 DNS 管理后台。
  7. 全体用户:强制修改口令并启用多因素认证,停用离职与长期不用的账号。

没有域环境的小企业可以简化为:Windows 管理员 → 数据库 sa → 远程桌面与远控软件账号 → 路由器与防火墙 → 业务软件后台 → 邮箱与网银,原则不变。

加固和监测做到什么程度,才算真正解决?

恢复后短期内必须完成的五件事(全量轮换凭据、关闭不必要的公网暴露、远程访问启用多因素认证、确认后门清除、重建离线备份并实测还原),以及「怎么知道加固真的做到位」,常见问题 里已经讲过,这里不重复。反复中招的环境要额外做到三点:

  • 验证,而不是「配置过了」。 从公网侧实际确认端口已关闭,逐通道测试多因素认证,抽查补丁版本号与服务重启时间。上一次没封住,很多时候就是「以为关了」。
  • 盯住回访的迹象。 攻击者回来通常先登录、后加密。对这些行为设置告警并指定专人每天查看:新建账号或管理员组变化、非工作时段与陌生来源的远程登录、新增服务与计划任务、远控软件安装或对外连接、卷影副本被删、安全软件被停用、异常的大流量外发。
  • 备份按「还会再来一次」设计。 至少一份离线或不可变副本,备份凭据与生产隔离,保留足够早的还原点——早到能回到首次入侵之前。

系统性的暴露面收缩、账号治理与逐项验证,可以交给 安全加固。我们交付的是逐项状态与验证结果,不承诺「加固后绝不会再中」,但能让下一次即使发生,也不至于束手无策。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关解决方案

常见问题

追问

  • 交了赎金,为什么还会被勒索?

    赎金最多换来一把钥匙,换不来入口被封、后门被清。Cybereason 2022 年的调查中,支付赎金的组织有 80% 再次遭勒索攻击,68% 称第二次发生在不到一个月内;付过钱也等于向对方证明了你有预算。我们不支付赎金、不代为谈判,把资源投到取证、清除和加固上,比赌对方守信更可控。

  • 两次勒索信不一样,是换了一伙攻击者吗?

    有可能,但这不能说明问题出在哪。勒索即服务的附属攻击者会在不同勒索程序之间切换,访问权限也会被转卖;FBI 2023 年的通告就记录过同一受害者在 10 天内被两种不同勒索程序攻击。家族名称决定的是解密与恢复路径,根因仍然要回到入口、后门与凭据三件事上查。

  • 杀毒软件全盘扫描是干净的,还需要排查吗?

    需要。攻击者留下的立足点很多根本不是恶意程序:新建的管理员账号、合法远控软件、计划任务里调用的系统命令、组策略脚本,杀毒软件都不会报。CISA、NSA 等机构的联合通告明确指出,合法远程管理软件常被用作持久化与控制的后门。排查要看账号、任务、服务、已安装程序与登录记录,而不只是扫描结果。

  • 我们是没有域控的小公司,也要做这么多吗?

    范围小得多,原则不变:找到入口并封住;中招的服务器重装后只迁回业务数据;Windows 管理员、数据库 sa、远程桌面与远控软件、路由器、业务软件后台和邮箱的口令全部更换且互不相同;至少一份离线备份。小企业反复中招,很常见的情况就是 3389 或数据库端口一直开着、口令只改了一个。

  • 在专业人员到场前,我们自己能先查些什么?

    在不删除、不修改任何东西的前提下,可以先记录:新增的本地与域账号、管理员组成员;计划任务与服务列表里不认识的项目;已安装程序里的远控软件;路由器与防火墙上的端口映射;最近的远程桌面登录记录。发现异常先截图、导出,交给取证人员判断,不要急着删。