跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急服务

数据恢复

  • 解密之外的恢复路径:备份修复、数据库修复、残留提取,一条条试出最优解。

当直接解密不可行时,通过备份与快照修复、数据库文件级修复、未加密残留与碎片提取等路径,尽可能取回可用于业务上线的数据。

服务说明

数据恢复服务处理的是「解密不可行,但数据不能不要」的情况。现实中相当比例的勒索事件无法通过解密工具解决,但数据往往并未全部消失:备份链可能部分可用、存储快照可能被遗漏、数据库文件可能只有头部与部分页被加密、加密程序也常常跳过大文件或某些目录。

主要恢复路径

  • 备份与快照修复:核查备份链完整性,修复被破坏的备份目录与索引,从存储快照、虚拟化层快照、云端副本中提取可用还原点。
  • 数据库文件级修复:针对 SQL Server、Oracle、MySQL 的数据文件与日志文件,做页级与块级修复、系统表重建、日志回放与数据抽取,目标是导出可用业务数据而非强行挂载损坏库。
  • 未加密残留提取:在磁盘未分配空间、临时目录、影子副本残片、应用缓存与导出文件中搜索未被加密的原始数据。
  • 间歇加密文件重组:部分家族只加密文件的固定区段,对大文件可提取未受影响的数据区并重建可用记录。
  • 阵列与存储结构修复:RAID 信息丢失、LUN 映射异常、NAS 卷元数据损坏等情况下先恢复存储结构,再处理文件层。

诚实声明

数据恢复的结果是范围问题,不是有无问题。我们在评估阶段就说明预计能恢复哪些系统、哪些时间点的数据、哪些可能永久缺失。凡涉及物理介质损坏、覆盖写入或加密覆盖完全的文件,恢复概率会显著下降。我们不会用「先做做看」的方式占用您的时间窗口,也不会在评估为不可恢复时继续收费推进。

交付物

  • 数据现状勘查结论:加密覆盖范围、备份可用性、存储结构完整性
  • 分路径恢复方案与优先级建议(备份 / 数据库修复 / 残留提取)
  • 恢复数据交付清单,按系统与时间点标注完整度
  • 数据校验报告:文件可打开率、数据库一致性检查、业务抽样核对
  • 永久缺失数据说明与业务补录建议

服务流程

  1. 数据现状勘查

    统计受影响的卷、目录与文件类型,判断加密覆盖比例与是否为间歇加密;核查备份服务器、存储快照、虚拟化快照与异地副本是否存在可用还原点;确认磁盘与阵列是否存在物理或结构性问题。

  2. 只读镜像与工作副本

    对关键磁盘与存储卷制作只读镜像,所有恢复动作都在副本上进行,原始介质保持不写入。这一步既保护数据,也保留后续溯源取证与报案所需的原始证据。

  3. 多路径可行性验证

    在小样本上并行验证各条路径:备份还原试点、数据库文件修复试点、残留与碎片扫描试点。据此给出每条路径的预期恢复比例、耗时与风险,形成可执行的分级方案与报价。

  4. 按业务优先级实施恢复

    先恢复核心生产系统所需的最小数据集,让业务尽快跑起来,再逐步补齐历史与归档数据。过程中定期同步实际达成比例,若某条路径效果低于预期,及时调整方案而不是硬推。

  5. 校验与交付

    交付前完成校验:文件批量可打开性抽检、数据库一致性检查与关键业务表记录数核对、应用侧抽样业务验证。交付数据清单与校验报告,并列明确认无法恢复的部分,便于客户安排补录。

适用场景

  • 已确认所属家族无公开解密工具,需要其他恢复路径
  • 备份存在但备份服务器被加密、备份链断裂或索引损坏
  • 数据库文件被部分加密,业务库无法挂载但历史数据仍需取出
  • 群晖、QNAP 等 NAS 被加密,同时卷元数据或快照异常
  • 虚拟机磁盘文件受损,需要从 VMDK / VHDX 中提取业务数据
  • 误操作后的补救:已格式化、已重装、已覆盖部分数据

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关勒索家族

相关问答

常见问题

常见问题

  • 解密不了是不是就彻底没救了?

    不一定。解密只是恢复路径之一。实践中经常还有这些机会:

    • 备份链存在部分可用还原点,只是索引或目录被破坏;
    • 存储层、虚拟化层快照被攻击者遗漏;
    • 数据库文件仅头部与部分页被加密,可做文件级修复与数据抽取;
    • 大文件因加密程序跳过或间歇加密而保留了大量有效数据区。

    每条路径的可行性都需要实测,评估阶段会给出量化预期。

  • 数据库能修到什么程度?

    目标通常不是把损坏库原样挂起来,而是把业务数据导出来。常见结果是:核心业务表基本完整、部分索引与统计信息需重建、少量最近事务可能缺失。

    具体程度取决于加密覆盖了哪些页、日志文件是否可用、有没有可参考的历史备份。我们会先在副本上试修,用实际结果说明能达到的程度,再决定是否全量推进。

  • 恢复率怎么算,能事先承诺吗?

    我们不在勘查之前给恢复率承诺。评估完成后,会按系统与数据类型给出预期范围,例如「核心业务库可恢复至某时间点」「文件服务器目录可恢复比例约在某区间」,并说明依据。

    交付时提供实际达成数据的清单与校验结果,按系统逐项对照,而不是笼统给一个百分比。

  • 自己用网上的数据恢复软件扫过,有影响吗?

    可能有影响。部分工具会把扫描结果写回原盘、创建临时文件或修改分区信息,覆盖掉本来可提取的残留数据;磁盘检查与修复命令也可能改写关键结构。

    请立即停止在原盘上的任何写入操作,保留当前状态。我们会先制作只读镜像,再评估残留数据的实际可用性。

更新于