应急服务
攻击溯源取证
- 把入侵路径、时间线与影响面查清楚,出具可用于报案与合规的取证报告。
基于日志、镜像与内存证据还原攻击时间线与入侵入口,判定数据是否外泄,并输出结构清晰、证据可追溯的取证报告。
服务说明
攻击溯源取证回答三个问题:攻击者怎么进来的、在里面做了什么、有没有把数据带走。这三个答案决定整改方向,也决定企业在报案、监管沟通、客户与合作方通报时能不能拿出站得住的材料。
取证内容
- 证据固定:按取证流程采集磁盘镜像、内存镜像、边界设备与服务器日志,记录采集时间、哈希与责任人,保证证据链可追溯。
- 入侵入口判定:核查外网暴露服务、VPN 与 RDP 账号、边界设备与中间件漏洞、钓鱼邮件、第三方运维通道与供应链环节。
- 攻击时间线还原:从初始访问、权限提升、横向移动、凭据窃取、防护对抗、数据打包与外发,到最终投放加密程序,逐环节标注时间与证据来源。
- 数据外泄判定:结合出网流量记录、压缩打包痕迹、云存储与传输工具使用痕迹、攻击者泄露站点公布情况,判断外泄可能性与涉及数据范围。
- 报告输出:出具溯源报告,区分「已证实」「高可能性」「无法确认」三类结论,附证据索引与技术附录。
边界说明
溯源结论受证据完整性限制。日志未开启、保留周期过短、被攻击者清除,或主机已被重装的情况下,部分环节无法复原,我们会在报告中直接标注为无法确认,而不是补一个看起来完整的故事。我们也不做攻击者身份的实名指认——公开情报可以支持家族与团伙归属判断,但个人身份认定属于侦查机关职权。报告可用于向公安机关报案与内部合规留档;是否立案与最终认定由主管机关决定。
交付物
- 证据采集清单:镜像与日志来源、采集时间、哈希校验值
- 攻击时间线报告,逐环节标注证据来源与结论强度
- 入侵入口与根因判定结论,含可复现的验证依据
- 数据外泄评估结论与涉及数据范围说明
- 失陷指标(IOC)清单与横向影响资产列表
- 整改建议清单,按紧急程度分级
服务流程
取证范围确认与保全
与客户确认取证目标(报案、合规留档、内部定责、保险理赔)与范围边界,明确哪些系统可镜像、哪些数据不得外带。随后立即冻结证据,暂停会覆盖日志与磁盘的操作。
证据采集与校验
采集关键主机磁盘与内存镜像、域控与服务器日志、防火墙 / VPN / 上网行为日志、虚拟化与备份平台日志。全部计算哈希并登记台账,形成可追溯的证据链。
痕迹分析与关联
分析登录与认证记录、进程与服务创建、计划任务、注册表与持久化项、远控与渗透工具痕迹、文件系统时间线,并与出网流量记录做时间关联,找出初始访问点与横向路径。
外泄判定与情报比对
核查是否存在大流量外发、异常压缩打包、云盘与传输工具调用。结合勒索信内容、加密特征与公开情报比对家族与团伙归属,并检索该团伙泄露站点是否已公布相关数据。
报告出具与配合报案
出具溯源取证报告:结论摘要、时间线、证据索引、IOC 清单、整改建议。可按客户需要配合向公安机关报案提交材料、答复监管问询,并向管理层做一次结论汇报。
适用场景
- 需要向公安机关报案,要求提供技术取证材料
- 监管、集团总部或客户要求提交事件调查报告
- 怀疑数据已被窃取外发,需要判定外泄范围
- 同一环境反复被入侵,需要找出真正的入侵入口
- 需要界定第三方运维、供应商或内部人员的责任边界
- 保险理赔或合同争议中需要第三方技术结论
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 暂无公开解密工具
Play
Play(PlayCrypt / Balloonfly)自 2022 年 6 月活跃至今,是少见的「封闭团伙」式勒索病毒,为每个受害者单独编译加密器,主攻 FortiOS 与 Exchange 漏洞、RDP 与 VPN,并有专门的 ESXi 加密器;CISA 截至 2025 年 5 月统计受害组织约 900 家,公开泄露站点跟踪到 2026 年 9 月已累计逾 1200 家。
- 部分版本可解
Black Basta
Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 中招应急
中了银狐木马怎么办?怎么查杀?
中了银狐木马,先止损、后查杀。已经转账的,立即拨打 110 报警并联系开户行,这一步优先于任何技术操作;电脑拔网线、关无线,但不要关机重启,也不要再用它登录网银、微信、QQ、钉钉或审批付款;在另一台干净设备上改密码、退出其他登录;通知财务暂停待付款并逐笔电话核验,提醒同事和群友这个账号发出的消息可能是假的。保全证据后再用正规厂商工具排查,确认中招的电脑原则上重装。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 事后处置
中了勒索病毒怎么报警?要准备哪些材料?
可以拨打 110,或携带材料到属地公安机关(派出所或网安部门)当面报案;公安部的网络违法犯罪信息举报网站用于提交线索,不受理紧急报警。去之前先固定证据:勒索信原件、加密样本、攻击者联系方式与钱包地址、关键日志和事件时间线。单位还要另行研判是否属于较大以上网络安全事件——依据《国家网络安全事件报告管理办法》,这类事件须按主体类型在 1 至 4 小时内向主管部门报告,具体以主管部门要求为准。
- 事后处置
勒索团伙威胁公开数据怎么办?
先别急着回应或付款,第一件事是用证据判断数据是否真的被带走、带走了什么:核查出站流量、打包暂存痕迹、Rclone、MEGA、WinSCP 等传输工具和云服务登录与导出记录,并比对对方放出的样本——有的威胁是虚张声势或拿旧数据二次勒索。付款买不到删除:英国 NCA 打击 LockBit 时,就在其系统中发现了已付款受害者的数据。同时封堵外传通道、轮换凭据,并依据《个人信息保护法》等规定评估通知与报告义务。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
常见问题
常见问题
取证报告可以直接用于报案吗?
可以作为报案时提交的技术材料。报告包含事件时间线、入侵入口判定、失陷资产清单、失陷指标与证据索引,方便办案人员快速了解事件全貌。
需要说明的是,是否立案、如何认定由公安机关依法决定;我们提供技术支撑与材料,不能代替侦查结论。报案通常建议尽早进行,以便证据尚未过期或被覆盖。
怎么判断数据有没有被窃取?
主要看四类证据:出网流量的方向、大小与时间分布;主机上是否存在异常压缩打包、数据暂存目录;是否使用过云盘客户端、命令行传输工具或远控文件传输功能;攻击者泄露站点是否已公布本单位数据。
四类证据指向一致时可给出较强结论;若流量日志缺失,我们只能基于主机痕迹给出可能性判断,并在报告中标明不确定性。
已经恢复完业务了,还有必要做溯源吗?
有必要。入侵入口没查清,同一路径很可能被再次利用;我们处置过不少「恢复后一到数周内二次中招」的情况。
此外,数据是否外泄关系到告知义务与后续风险,整改方向也需要根因支撑。若日志与镜像尚未被覆盖,越早取证结论越可靠。
取证会不会把我们的敏感数据带出去?
不会超出约定范围。取证范围、数据处理方式与存放位置在开始前书面确认;涉密或高敏感环境可采用现场作业、数据不出场的方式,仅带走分析结论。
所有接触到的客户数据按保密约定处理,项目结束后按约定期限清除工作副本,并可出具清除确认。
更新于