应急问答 · 事后处置
中了勒索病毒怎么报警?要准备哪些材料?
简短回答
可以拨打 110,或携带材料到属地公安机关(派出所或网安部门)当面报案;公安部的网络违法犯罪信息举报网站用于提交线索,不受理紧急报警。去之前先固定证据:勒索信原件、加密样本、攻击者联系方式与钱包地址、关键日志和事件时间线。单位还要另行研判是否属于较大以上网络安全事件——依据《国家网络安全事件报告管理办法》,这类事件须按主体类型在 1 至 4 小时内向主管部门报告,具体以主管部门要求为准。
要点速览
- 报案(向公安机关)和事件报告(向网信等主管部门)是两件事,很多单位两件都要做。
- 报案渠道:110 或属地公安机关当面报案;网络违法犯罪信息举报网站(cyberpolice.mps.gov.cn)适合提交线索,不受理紧急报警。
- 较大以上网络安全事件:涉及关键信息基础设施的最迟 1 小时报保护工作部门和公安机关,其他网络运营者最迟 4 小时报属地省级网信部门。
- 报案与恢复可以并行,但顺序必须是先固定证据、再在副本上恢复。
- 当面报案时核对接受证据材料清单,并保存好受案回执。
- 是否立案、如何定性由公安机关依法决定;技术取证报告是报案材料,不是侦查结论。
按顺序执行
现在就该做的事
先固定现场,再去报案
隔离受影响主机但不要断电,保留勒索信、加密样本与杀毒软件隔离区,暂停一切重装、格式化、清理日志与还原快照的动作。报案不需要等恢复完成,但证据被覆盖之后就补不回来了。第一时间的完整处置顺序见中了勒索病毒怎么办。
指定对接人,建立事件时间线
指定一名熟悉情况的经办人和一名技术对接人。立即开始记录时间线:最早发现异常的时间与发现人、已知的可疑登录与加密时间,以及发现之后谁在什么时间对哪台机器做了什么。报案笔录、事件报告和后续取证都要用到这份记录。
研判是否需要向主管部门报告
对照《国家网络安全事件报告管理办法》附件的分级指南判断事件级别。属于较大以上的,关键信息基础设施运营者最迟 1 小时内向保护工作部门、公安机关报告,其他网络运营者最迟 4 小时内向属地省级网信部门报告;有行业专门规定的还要按行业主管部门要求报告。查不清原因的,可以先报基本情况,后续补报。
报警:110 或属地公安机关
攻击仍在进行、需要警方尽快介入时拨打 110;多数企业事件可带上材料直接到属地公安机关报案。先带能立即拿到的材料,其余在办案人员指导下补交,不必等材料齐全再去。
核对证据清单,保存受案回执
依据《公安机关办理刑事案件程序规定》,公安机关接受报案时应制作笔录,对报案人提供的证据材料登记并制作接受证据材料清单,受案时制作受案登记表并把受案回执交给报案人。请逐项核对清单,保存好回执与办案人员的联系方式。
持续配合,完成总结报告
攻击者后续发来的邮件和消息原样保存并同步给办案人员,不要自行回复试探。已向主管部门报告的事件,依据办法第八条,处置工作结束后 30 日内要形成事件处置总结报告,按原渠道上报。
避免二次损坏
切勿操作
- 不要为了「先把业务恢复起来」就重装、格式化或还原快照再去报案——证据一旦被覆盖,事后无法补救。
- 不要删除勒索信、清空杀毒软件隔离区、清理事件日志,或自行卸载可疑的远控软件。
- 不要只交截图不留原件:勒索信文件、含完整邮件头的邮件原件、聊天记录导出文件都要保留原始格式。
- 不要为了「取证」主动联系攻击者或小额试付款;如果之前已经联系过,完整保留全部往来记录并如实告知办案人员。
- 不要把原始硬盘交给来路不明的「解密中介」,也不要在原盘上直接运行恢复工具。
- 不要因为顾虑声誉而拖延或隐瞒报告:办法第十条规定,迟报、漏报、谎报或瞒报造成重大危害后果的,依法从重处罚。
报警打 110 还是去派出所?有哪些渠道?
报案(刑事报案)和事件报告(向主管部门的监管报告)目的不同、渠道不同,不能互相替代。
| 渠道 | 适用情形 | 说明 |
|---|---|---|
| 110 | 攻击仍在进行,需要警方尽快介入 | 电话报警后按指引补充材料 |
| 属地公安机关(派出所或网安部门) | 大多数企业勒索事件 | 携带材料当面报案,公安机关制作笔录、登记证据材料并出具受案回执 |
| 网络违法犯罪信息举报网站(cyberpolice.mps.gov.cn) | 提交线索、补充举报 | 公安部网上举报渠道,不具备现场、紧急报警的受理功能,紧急情况拨打 110 |
| 12387 等网信部门报告渠道 | 较大以上网络安全事件 | 属于监管报告,不等于报案 |
| 行业主管部门 | 金融、医疗、教育、能源等有专门规定的行业 | 以行业主管部门要求为准 |
实操上,建议先电话或当面联系单位所在地的公安机关,由办案单位告知需要补充哪些材料。多个分支机构、云服务器和机房分布在不同城市时,如实说明分布情况即可,管辖由公安机关依法确定。
如果事件同时伴随资金被骗转出——例如银狐木马这类远控木马导致的冒充领导转账——报警和银行止付要排在所有技术动作之前,处置顺序见中了银狐木马怎么办。
单位还有哪些网络安全事件报告义务?
报案之外,单位作为网络运营者、数据处理者或个人信息处理者,可能还要向主管部门报告。下表是与勒索事件关系最直接的几项规定。是否适用、向谁报、按什么口径报,以主管部门要求与法律顾问意见为准,本页不构成法律意见。
| 规定 | 与勒索事件相关的要求 |
|---|---|
| 《国家网络安全事件报告管理办法》(国家网信办 2025 年 9 月公布,2025 年 11 月 1 日起施行) | 按附件分级指南研判,属于较大以上事件的:涉及关键信息基础设施的,最迟 1 小时内向保护工作部门、公安机关报告;中央和国家机关部门及其直属单位最迟 2 小时内向本部门网信工作机构报告;其他网络运营者最迟 4 小时内向属地省级网信部门报告。涉嫌违法犯罪的,应当及时向公安机关报案 |
| 《网络安全法》(2025 年 10 月 28 日修正,2026 年 1 月 1 日起施行)第二十七条 | 发生危害网络安全的事件时,立即启动应急预案,采取补救措施,并按照规定向有关主管部门报告 |
| 《关键信息基础设施安全保护条例》第十八条 | 发生重大网络安全事件或发现重大网络安全威胁时,运营者按照有关规定向保护工作部门、公安机关报告 |
| 《数据安全法》第二十九条 | 发生数据安全事件时,立即采取处置措施,按照规定及时告知用户并向有关主管部门报告 |
| 《网络数据安全管理条例》第十一条 | 发生网络数据安全事件时按照规定报告;处置中发现涉嫌违法犯罪线索的,按照规定向公安机关、国家安全机关报案 |
| 《个人信息保护法》第五十七条 | 发生或者可能发生个人信息泄露、篡改、丢失的,立即采取补救措施,并通知履行个人信息保护职责的部门和个人 |
几个容易误解的地方:
- 「较大」怎么判断? 分级指南同时给出定性标准和定量指标。与勒索事件关系较近的定量指标包括:关键信息基础设施整体中断运行 10 分钟以上或主要功能中断 30 分钟以上、泄露 100 万人以上公民个人信息、重要数据泄露威胁国家安全和社会稳定、造成 500 万元以上直接经济损失。没达到这些指标,不等于不用报案,也不等于行业主管部门没有别的要求。
- 报告内容要写赎金信息。 办法第七条列出了报告应包括的事项,其中对勒索软件攻击事件,还应当包括要求支付赎金的金额、方式、日期等。
- 迟报瞒报与从轻情形。 办法第十条规定迟报、漏报、谎报或者瞒报造成重大危害后果的,依法从重处罚;第十一条规定已采取合理必要的防护措施、按照应急预案处置并及时报告的,可视情从轻或不予追究责任。
涉及个人信息外泄时的通知与对外沟通,见勒索团伙威胁公开数据怎么办。
报案要准备哪些材料?
不必等材料齐全才去报案。建议按下面的清单整理成带目录的材料包,原件与副本分开存放,其余在办案人员指导下补交。
1. 单位与经办人
- 营业执照等单位主体证明、介绍信或授权委托书(以当地公安机关要求为准)
- 经办人身份证件,技术对接人的联系方式
- 受影响系统的归属:自有机房、托管机房还是云服务器,对应的服务商与账号主体
2. 事件说明与时间线
- 最早发现异常的时间、发现人、发现方式(业务报错、勒索信、安全告警)
- 已知节点:可疑登录、新增账号、杀毒软件被关闭、加密开始、勒索信出现
- 发现之后做过的每一个操作:谁在什么时间断网、重启、恢复了哪台机器——这决定哪些证据仍然可信
- 注明时间采用的时区,以及服务器时钟是否准确
3. 勒索相关原件
- 勒索信原文件(txt、html、hta 等)和桌面、登录界面的照片或截图
- 2–3 个加密样本,以及原始文件名和所在路径
- 攻击者联系方式:邮箱、TOX ID、Session 或 Telegram 账号、.onion 谈判地址、受害者 ID
- 赎金要求:金额、币种、钱包地址、期限——这也是事件报告要求填报的内容
- 与攻击者的任何往来:含完整邮件头的邮件原件、聊天记录导出文件
4. 日志与技术证据
- Windows 安全日志:登录成功与失败(事件 ID 4624 / 4625)、新建用户账户(4720)、加入本地安全组(4732)、安装服务(4697)、创建计划任务(4698)、审核日志被清除(1102)
- 防火墙、VPN、堡垒机、远程桌面与上网行为管理日志,重点是加密前数天到数周的外网登录与大流量出站
- 杀毒软件和 EDR 的告警记录与隔离区(不要清空)
- 可疑程序、脚本和新出现的远控软件的路径与样本
5. 影响与损失
- 受影响资产清单:主机名、IP、业务系统、数据类型、是否含个人信息
- 业务中断的时长与范围
- 损失评估:直接损失、恢复费用估算、可能的对外赔偿,暂时无法确定的注明「待评估」
证据怎么保全才站得住?
证据保全只有一个目标:事后任何人都能核实「这份数据就是当时从那台设备上取下来的,而且没被改过」。
- 先镜像,后分析:对关键主机制作磁盘与内存镜像,所有分析和恢复都在副本上进行,原始介质不再写入;仍在运行的主机先采集内存。
- 计算并登记哈希值:每个镜像、日志导出文件和样本都计算 SHA-256 等校验值并登记。最高人民法院、最高人民检察院、公安部《关于办理刑事案件收集提取和审查判断电子数据若干问题的规定》第五条,把「计算电子数据完整性校验值」与封存原始存储介质、制作并封存备份、对提取过程录像等并列为保护电子数据完整性的方法。
- 不删、不清、不覆盖:不重装、不格式化、不清理日志、不清空隔离区,不把恢复出来的数据写回原盘。日志保留周期短的防火墙、VPN 设备要优先导出。
- 保管链可追溯:每份证据都记录由谁、在何时、从哪台设备、用什么方式采集,交给了谁、存放在哪里;介质交接时双方签字。
- 原始格式优先:截图只是辅助。邮件保留原始格式,勒索信保留原文件,聊天记录优先用官方导出功能。
- 控制接触范围:证据副本放在访问受控的位置,不通过个人网盘或即时通信工具随手传递。
我们的攻击溯源取证服务按这套流程采集磁盘、内存与日志证据,报告包含事件时间线、入侵入口判定、失陷资产清单、失陷指标和证据采集台账(来源、采集时间、哈希校验值),可作为报案时提交的技术材料,也可用于监管说明与保险理赔。需要说明:除另有约定并依法具备相应资质的情形外,技术取证报告不等同于司法鉴定意见;是否立案、如何认定由公安机关依法决定。
报案会耽误恢复吗?报案之后会怎样?
不冲突,关键在顺序:先固定证据,再在副本上恢复。镜像做完、日志导出完,恢复工作就可以并行推进,不需要等立案结论。如果办案人员要求提取原始介质或保留现场,按要求配合,并及时调整恢复方案。
报案之后常见的情况:
- 补充材料:办案人员可能要求补交日志、样本或书面说明,保持技术对接人联系畅通。
- 攻击者再次联系:新收到的邮件、消息原样保存并同步给办案人员,不要自行回复试探。
- 执法行动缴获的密钥:部分家族的密钥曾在执法行动中被缴获,例如 LockBit。报案有助于把您的案件与这类线索关联,但不能把它当作可以指望的恢复路径——能否恢复,仍取决于被加密的文件还能不能恢复里说的那些条件。
- 要不要付赎金:报案不影响单位自行决策,但我们不建议支付,也不代为谈判,风险分析见要不要交赎金。
最后别忘了收尾:入口没封、后门没清、凭据没换,报案做得再规范,也挡不住同一入口的第二次加密,见为什么反复中勒索病毒。
境外分支机构或海外实体向哪里报告?
在华外企和有境外业务的单位,常常需要同时满足多个司法辖区的要求。境内系统受害,按上文向中国公安机关报案、按规定向主管部门报告;境外实体或境外数据受影响的,还要看当地要求。常见的对应渠道:
- 美国:可向 FBI 的互联网犯罪投诉中心(IC3,ic3.gov)或 FBI 外勤办公室、美国特勤局、CISA(cisa.gov/forms/report)报告;CISA 说明受害者只需报告一次,其他机构会收到通知。
- 英国:自 2025 年 12 月 4 日起,Report Fraud(reportfraud.police.uk)取代 Action Fraud,成为英格兰、威尔士和北爱尔兰的网络犯罪与欺诈报案渠道;网络安全事件还可通过 NCSC 的事件报告页面(report.ncsc.gov.uk)报告。
各地要求更新较快,具体以当地主管机构与法律顾问意见为准。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 事后处置
勒索团伙威胁公开数据怎么办?
先别急着回应或付款,第一件事是用证据判断数据是否真的被带走、带走了什么:核查出站流量、打包暂存痕迹、Rclone、MEGA、WinSCP 等传输工具和云服务登录与导出记录,并比对对方放出的样本——有的威胁是虚张声势或拿旧数据二次勒索。付款买不到删除:英国 NCA 打击 LockBit 时,就在其系统中发现了已付款受害者的数据。同时封堵外传通道、轮换凭据,并依据《个人信息保护法》等规定评估通知与报告义务。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 中招应急
中了银狐木马怎么办?怎么查杀?
中了银狐木马,先止损、后查杀。已经转账的,立即拨打 110 报警并联系开户行,这一步优先于任何技术操作;电脑拔网线、关无线,但不要关机重启,也不要再用它登录网银、微信、QQ、钉钉或审批付款;在另一台干净设备上改密码、退出其他登录;通知财务暂停待付款并逐笔电话核验,提醒同事和群友这个账号发出的消息可能是假的。保全证据后再用正规厂商工具排查,确认中招的电脑原则上重装。
常见问题
追问
一定要等取证做完才能报案吗?
不用。先带上能立即拿到的材料报案:事件说明、勒索信原件、攻击者联系方式、受影响系统清单,其余在办案人员指导下补交。向主管部门的事件报告也是如此——《国家网络安全事件报告管理办法》第七条允许在规定时间内无法判定原因时,先报告基本情况,后续及时补报。真正不能等的是证据固定:镜像、日志导出、哈希登记要在任何恢复和清理动作之前做完。
公司规模不大,也要向网信部门报告吗?
《国家网络安全事件报告管理办法》按事件级别而不是企业规模划线:按分级指南研判属于较大以上的,才按办法规定的程序和时限报告。多数中小企业的单点勒索事件未必达到这一级别,但这不代表没有其他义务——有行业专门规定的要按行业主管部门要求报告,涉及个人信息泄露的要评估《个人信息保护法》第五十七条的通知义务。报案则与事件级别无关,我们都建议报案。具体是否需要报告,以主管部门要求与法律顾问意见为准。
已经联系过攻击者,甚至付过款,还能报案吗?
可以,而且更应该完整保留全部往来记录并如实告知办案人员:邮件原件、聊天记录导出、钱包地址、支付记录与时间,这些都是追查资金与攻击者的重要线索。已经发生的支付可能带来的合规问题,请与法律顾问评估。付款之后也不要放松:解密器可能不完整,被窃数据也不会因为付款而被可靠删除,恢复与外泄评估仍要按正常流程推进。我们的立场是不支付赎金、不代为谈判,风险分析见要不要交赎金。
服务器在云上,找云厂商还是报警?
两边都要找,分工不同。云厂商能帮您保全云上证据:控制台操作审计日志、安全组与访问策略变更记录、登录记录、快照与流量日志,这些日志常有保留期限,要尽快导出或申请保全。报案仍然向公安机关进行,把云厂商提供的日志和服务商、账号主体信息一并列入材料。恢复时优先在快照副本上操作,不要直接回滚原实例,以免覆盖加密后的现场。
报案会不会让事件被公开?
报案是向公安机关报告案件,本身不是对外发布。单位是否需要对外披露、向谁披露、怎么措辞,取决于另外几类义务:个人信息泄露时对个人的通知、上市公司的信息披露要求、与客户和合作方的合同约定。这些需要与法务和合规部门一起判断。与其担心报案带来曝光,更值得担心的是攻击者自己把数据挂上泄露站——这种情况的应对见勒索团伙威胁公开数据怎么办。
参考来源
- 国家网络安全事件报告管理办法(2025-09 公布,2025-11-01 施行;第四条报告时限、第七条报告内容含赎金信息、第八条总结报告、第十条与第十一条责任条款、附件分级指南)— 国家互联网信息办公室
- 中华人民共和国网络安全法(2025 修正,2025-10-28 通过,2026-01-01 施行;第二十七条)— 商务部全球法规网
- 关键信息基础设施安全保护条例(国务院令第 745 号;第十八条)— 生态环境部转载
- 中华人民共和国数据安全法(第二十九条)— 国家统计局
- 网络数据安全管理条例(2025-01-01 施行;第十一条)— 国家互联网信息办公室
- 中华人民共和国个人信息保护法(第五十七条)— 国家互联网信息办公室
- 公安机关办理刑事案件程序规定(2020 修正;第一百六十九条至第一百七十一条:笔录、接受证据材料清单、受案回执)— 中国政府网
- 最高人民法院 最高人民检察院 公安部关于办理刑事案件收集提取和审查判断电子数据若干问题的规定(第五条:完整性校验值等保护方法)— 重庆市公安局转载
- 怎样举报网络违法犯罪?(网络违法犯罪信息举报网站 cyberpolice.mps.gov.cn,不具备现场、紧急报警受理功能,紧急情况拨打 110)— 福建省人民政府门户网站
- Appendix L: Events to Monitor(Windows 安全事件 ID 4624 / 4625 / 4697 / 4698 / 4720 / 4732 / 1102)— Microsoft Learn
- Report Ransomware(IC3、FBI 外勤办公室、美国特勤局、CISA;只需报告一次)— CISA
- Report Fraud service goes live with full public launch in January 2026(2025-12-04 起取代 Action Fraud)— City of London Police
- Report a Cyber Incident — UK National Cyber Security Centre (NCSC)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于