应急问答 · 中招应急
服务器中了勒索病毒怎么办?
简短回答
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
要点速览
- 第一动作是网络隔离而不是关机:物理机拔线或端口隔离,云服务器收紧安全组;重启与重装会毁掉证据和可恢复空间。
- 做任何回滚、还原之前,先给当前状态的系统盘和数据盘各做一次快照或镜像。
- 卷影副本常被删除;云盘快照服务器内的程序通常碰不到,但控制台账号或 AccessKey 泄露后快照也会被删。
- 历史快照里可能已经有攻击者的后门,应挂到隔离的新实例上检查后再用,不要原地回滚。
- 一台中招要按多台处理:共用口令、互通的远程通道和同一个域都会让横向扩散悄悄发生。
- 恢复顺序按业务依赖排:身份与远程接入、核心数据库、业务应用、文件服务。
按顺序执行
现在就该做的事
隔离网络,保持开机
物理服务器拔网线或在交换机上做端口隔离;云服务器把安全组的入方向和出方向都收紧到只放行应急人员的固定 IP。同时断开映射盘、共享目录和备份服务器的连接。保持开机,不要重启、关机、释放实例或更换系统盘。
先给现状做快照或镜像
云服务器为系统盘和数据盘各创建一次手动快照,这是后续取证与所有恢复尝试的起点;物理机与虚拟机做只读磁盘镜像或存储层快照,有条件时同时采集内存。之后的分析与试恢复都在副本上进行,原盘不再写入。
保全勒索信、样本与日志
保留勒索信原件和 2–3 个加密样本;导出 Windows 安全日志、远程桌面登录记录、数据库错误日志、防火墙与 VPN 日志。暂停会覆盖数据的备份、同步与自动化任务;杀毒软件已隔离的文件不要清空隔离区。
摸清波及范围
列出全部服务器,逐台确认有没有勒索信、后缀变化、新增账号、陌生计划任务与远控工具。重点看三类主机:与中招服务器共用管理员口令的、能从它远程登录到的、与它同在一个域里的。备份服务器与虚拟化宿主机也要单独确认。
在云控制台侧换钥匙、查审计
用一台确认干净的电脑登录云控制台:更换主账号与子账号密码并开启多因素认证,轮换服务器上保存过的 AccessKey;再查操作审计里有没有新建的子账号、AccessKey、授权策略,以及被删除的快照、镜像和新建的实例。
只读核查可用的恢复来源
只读查看卷影副本(例如 vssadmin list shadows)、云盘快照列表、备份服务器与离线介质,记下每份副本的时间点。不要把卷影副本或历史快照直接还原到原盘,先复制出来,或用快照创建新云盘挂到隔离的新实例上检查。
识别家族,评估可恢复性
用勒索信与后缀做 在线识别,再结合加密方式与幸存的副本判断能恢复到什么程度,判断依据见 被加密的文件还能恢复吗。初步判断不收费,不需要先付款。
封堵入口后按顺序恢复
在新建的干净实例或重装后的主机上恢复,不在被入侵过的系统上继续使用。入口封堵、全部凭据更换、补丁打齐之后,先接入隔离网段验证,确认没有残留后门再切回生产。
避免二次损坏
切勿操作
- 不要重启、关机,也不要为了尽快恢复业务而重装系统或重新初始化系统盘——内存证据、日志与磁盘上可恢复的残留会一起消失。
- 不要直接用历史快照回滚原盘:回滚不可逆,快照之后的数据会被清除;快照若晚于入侵时间,还会把攻击者的后门一起恢复回来。
- 不要释放实例或更换系统盘:设置了随云盘释放的自动快照会被一起删除,而快照删除后无法找回。
- 不要在入口未封堵、口令未更换之前把恢复的服务器重新暴露到公网,远程桌面和数据库端口尤其如此。
- 不要在中招的服务器上登录云控制台、网银或修改其他系统的密码,残留的远控与键盘记录会把新口令一并带走。
- 不要把备份盘、NAS 或移动硬盘接到尚未清理的服务器上「先拷出来再说」,这样很容易让备份被一起加密。
- 不要删除勒索信、清空杀毒软件隔离区,也不要联系攻击者或运行来路不明的解密工具。
服务器通常是从哪里被打进来的?
对外提供服务的服务器,入口集中在几扇「一直开着的门」上:
- 远程桌面暴露在公网。 3389 端口直接映射,或云安全组对所有来源放行,再配上弱口令或多台服务器共用的管理员口令。Phobos、Makop、BeijingCrypt 这类家族的主要入口就是爆破登录后手工投毒。
- SQL Server 暴露在公网。 1433 端口加上 sa 弱口令,登录后借 xp_cmdshell 等功能执行系统命令。Mallox 与其后继 Weaxor 都以这条路线为核心。
- 没打补丁的对外应用。 ERP、OA、财务软件与中间件的高危漏洞会被批量扫描利用,TellYouThePass 是这条路线的代表。
- 云账号本身。 AccessKey 或控制台密码泄露后,攻击者可以直接在控制台里操作实例、删除快照;阿里云的 AccessKey 泄露处置文档就把恶意勒索列为后果之一。
判断入口不只是为了写报告。入口不封、口令不换,恢复上线后被同一批人再次加密的情况并不少见,根因分析见 为什么反复中勒索病毒。
为什么一台中招,要按多台来处理?
勒索攻击很少只停在一台服务器上。攻击者拿到第一台之后,扩散方式往往并不复杂:用同一个本地管理员口令登录其他服务器,从这台机器保存的远程连接记录和凭据找到下一台,或者拿到域管理员权限后统一投放。
所以要先把范围问清楚:
- 哪些服务器出现了勒索信、后缀变化或新增账号?各台的加密时间是否先后不同?时间不同通常说明攻击者还在网内推进。
- 哪些服务器与中招主机共用管理员口令、在同一个安全组或 VPC 里互通、同属一个域?
- 虚拟化宿主机、备份服务器、NAS 有没有被登录过?
域控已经出现陌生账号登录、批量下发的计划任务或组策略时,要按 域控失陷全网加密 处理;被加密的是 ESXi、Hyper-V 宿主机上的虚拟磁盘时,处置重点在数据存储,见 虚拟化平台被加密。同网段的 Linux 服务器与宝塔面板主机也要一并排查,要点见 Linux 服务器中了勒索病毒怎么办。
卷影副本和云盘快照还能用来恢复吗?
能用,但要先弄清它们各自的处境,再决定怎么用。
卷影副本(VSS)多半已被删除,但值得逐台确认。 删除卷影副本、关闭系统恢复是勒索软件的常规动作,MITRE ATT&CK 把它归入「抑制系统恢复」(T1490),vssadmin、wmic、wbadmin 都是常被滥用的系统工具。删除并不总能成功,每台服务器、每个卷都要看。查询用 vssadmin list shadows 这类只读命令即可;发现幸存的副本时,把需要的文件复制到另一块盘上,不要把整个卷还原回原位置。
云盘快照由云平台管理,服务器内的加密程序通常碰不到。 这是云服务器的一大优势,但有两个前提:一是控制台账号和 AccessKey 没有泄露,否则攻击者可以直接删快照,而快照删除后不可恢复;二是快照没有被你自己连带删掉——阿里云文档写明,释放实例或云盘时,设置了随云盘释放的自动快照会一起被删除。
历史快照不等于干净的快照。 从入侵到加密往往隔着几天甚至更久,加密前一天的快照里很可能已经有新增账号、远控工具和计划任务。原地回滚还有三个问题:回滚不可逆,快照之后的数据会被清除;原盘上的证据被覆盖;腾讯云对已挂载的云硬盘回滚还要求实例先关机。更稳妥的顺序是:
- 先给当前状态做快照(见上方步骤);
- 用候选的历史快照创建新云盘,作为数据盘挂到隔离安全组里的新实例上;
- 在新云盘上检查账号、计划任务、服务与远控工具,对照入侵时间线确认这份快照是否早于入侵;
- 确认干净后,只从中提取业务数据,迁移到新建或重装的服务器上。
备份服务器与备份文件也被删除或加密时,参考 备份被破坏怎么办 逐项清点其他数据来源。
多台服务器都停了,先恢复哪一台?
恢复顺序由业务依赖决定,而不是哪台先修好就先上哪台。美国 CISA 的勒索软件应急指南同样建议:按事先确定的关键资产清单排定恢复优先级,并在干净的网络中恢复。常见排序如下:
| 顺序 | 服务器类型 | 为什么排在这里 |
|---|---|---|
| 1 | 身份与远程接入:域控、堡垒机、VPN | 其他系统的登录与运维都依赖它,必须最先确认干净并更换凭据 |
| 2 | 核心数据库 | ERP、OA、HIS 的业务数据都在这里,修复周期通常也最长 |
| 3 | 业务应用服务器 | 数据库就绪后才能验证应用是否可用 |
| 4 | 文件服务器与共享 | 可以按部门分批交付 |
| 5 | 测试、归档与其他 | 最后处理 |
几条实操原则:
- 先恢复数据,再恢复服务器。 被入侵过的服务器原则上重建,而不是清理后继续使用;数据从快照、备份或修复结果中提取,迁移到新实例上。
- 恢复出来的系统先进隔离网段。 确认没有残留后门、补丁打齐、凭据更换之后再切回生产。
- 数据库单独走一条线。 SQL Server、MySQL、Oracle 数据文件被加密后的页级修复与日志回放,见 数据库被勒索病毒加密;文件服务器与 NAS 见 服务器与 NAS 被加密。
「能不能先让业务跑起来」是最常被问到的问题。可以和调查并行,前提是原服务器保持隔离不动,恢复发生在另一台干净的主机上。
云服务器在控制台上还要做什么?
阿里云 ECS、腾讯云 CVM、华为云 ECS 的控制台操作大同小异。下面几件事只能在控制台上做,而且决定了后面还剩多少可用的素材:
- 用安全组隔离,而不是关机。 入方向和出方向都收紧到应急人员的固定 IP,不需要的端口一律关闭,收紧后再确认已经建立的远程会话是否仍在。需要登录系统时可以用控制台自带的管理终端,以阿里云为例,VNC 连接不受安全组设置限制。
- 所有操作之前先打快照。 CISA 的指南建议对云上资源的磁盘做快照,留下可供取证的时间点副本;阿里云的防勒索指南也把为遭遇勒索病毒的实例系统盘及数据盘创建快照列为处置动作。
- 防止实例被误释放。 阿里云按量付费实例可以开启释放保护,拒绝通过控制台、API 或 CLI 发起的手动释放请求;这项保护只针对手动释放,欠费等情况下仍会失效。
- 换钥匙并查审计。 在干净的电脑上更换主账号和子账号密码、开启多因素认证,轮换服务器上保存过的 AccessKey。随后查操作审计:新建的子账号、AccessKey、附加的权限策略,通常意味着攻击者在留后门;被删除的快照、镜像与新建的实例也要一并核对。
- 确认防勒索备份还在。 之前开通过阿里云云安全中心的防勒索备份、华为云主机安全的勒索备份或云备份(CBR)的,先在控制台确认备份版本的时间点,同样恢复到新实例而不是原实例。
这些动作替代不了服务器内部的取证与恢复,但能保证后面的每一步都有退路。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
相关勒索家族
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 暂无公开解密工具
BeijingCrypt
BeijingCrypt 因早期使用 .beijing 后缀得名,是国内长期高发的勒索病毒家族,主要通过远程桌面与数据库弱口令爆破后手工投毒,历经 .beijing、.360、.520、.halo、.bixi 等多个后缀变种,目前无公开解密工具。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
相关解决方案
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
常见问题
追问
云服务器中了勒索病毒,云厂商能帮忙解密吗?
不能指望。阿里云、华为云等厂商帮助文档里给出的是快照、备份与防勒索防护这类预防和恢复手段,并不承诺解密;实例操作系统里被加密的数据能不能解开,仍然取决于家族与版本。云平台真正能帮上忙的地方在两处:快照和防勒索备份是否幸存,以及操作审计能否还原攻击者在控制台上做过什么。解密与数据修复需要单独评估,初步判断不收费。
只有一台服务器被加密,其他服务器还要查吗?
要查,而且要在恢复之前查。一台服务器被加密,说明攻击者至少拿到过这台机器的管理权限,而共用的管理员口令、机器上保存的远程连接记录与凭据、同一个域,都可能让其他服务器早已被登录过、只是还没被加密。排查重点是新增账号、陌生计划任务与服务、远控工具、非运维时段的远程登录记录,以及卷影副本是否被删。在范围确认之前,不要恢复服务器之间的互通,也不要把备份服务器接回网络。
用快照回滚之后,为什么过几天又被加密了?
最常见的是三种原因叠加。一是快照晚于入侵时间,攻击者留下的账号、计划任务和远控工具随快照一起回来了;二是入口没封,远程桌面或数据库端口仍然对公网开放,口令也没换;三是云账号或 AccessKey 已经泄露,攻击者还能从控制台进来。正确做法是用快照创建新云盘,挂到隔离的新实例上检查,确认早于入侵时间后只提取数据,迁移到重建的服务器上,同时封堵入口、更换全部凭据。
服务器上的 SQL Server 数据库也被加密了,还能修吗?
很多情况下能修到把业务数据导出来的程度,但要先评估。大体积数据文件常被只加密文件头或间歇加密,未被覆盖的数据页仍可抽取;如果全量备份与事务日志幸存,还能回放到接近故障的时间点。全文件加密且备份被清空时,空间会很小。千万不要在原数据目录上反复启动数据库服务或尝试修复,先对数据卷做镜像,在副本上判断。数据库的修复路径在上文的数据库专题里有完整说明。
要不要报警?找你们评估之前要准备什么?
建议报案,渠道与材料清单见 中了勒索病毒怎么报警。评估前请准备:勒索信原文、2–3 个不含敏感数据的加密样本、受影响服务器清单(操作系统版本、承载的业务、是否云服务器及所属厂商)、发现时间,以及快照、卷影副本与备份的现状。初步沟通与家族方向判断不收费;需要接入环境做完整评估时,是否收费会在开始前说明。
参考来源
- #StopRansomware Guide(2023-09,含隔离、云上卷快照、按关键资产排定恢复优先级)— CISA
- 提升实例防勒索能力的指南(为遭遇勒索病毒的实例系统盘及数据盘创建快照、回滚不可逆)— 阿里云 ECS
- 手动与自动删除快照(快照删除后不可恢复、自动快照随云盘释放)— 阿里云 ECS
- 释放实例(释放保护仅支持按量付费实例、仅针对手动释放)— 阿里云 ECS
- 使用快照创建云盘(系统盘快照创建的云盘仅能作为数据盘使用)— 阿里云 ECS
- 通过 VNC 连接实例(不受安全组设置限制)— 阿里云 ECS
- 从快照回滚数据(快照时刻之后的数据将被清除、已挂载云硬盘需实例关机)— 腾讯云云硬盘
- AccessKey 泄露处理方案(操作审计查询、新建 RAM 用户与 AccessKey 意味着后门)— 阿里云访问控制
- Inhibit System Recovery, Technique T1490 — MITRE ATT&CK
- 使用 HSS 和 CBR 防御勒索病毒:开启勒索病毒防护和备份 — 华为云企业主机安全
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于