跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急服务

攻击溯源取证

  • 把入侵路径、时间线与影响面查清楚,出具可用于报案与合规的取证报告。

基于日志、镜像与内存证据还原攻击时间线与入侵入口,判定数据是否外泄,并输出结构清晰、证据可追溯的取证报告。

服务说明

攻击溯源取证回答三个问题:攻击者怎么进来的、在里面做了什么、有没有把数据带走。这三个答案决定整改方向,也决定企业在报案、监管沟通、客户与合作方通报时能不能拿出站得住的材料。

取证内容

  • 证据固定:按取证流程采集磁盘镜像、内存镜像、边界设备与服务器日志,记录采集时间、哈希与责任人,保证证据链可追溯。
  • 入侵入口判定:核查外网暴露服务、VPN 与 RDP 账号、边界设备与中间件漏洞、钓鱼邮件、第三方运维通道与供应链环节。
  • 攻击时间线还原:从初始访问、权限提升、横向移动、凭据窃取、防护对抗、数据打包与外发,到最终投放加密程序,逐环节标注时间与证据来源。
  • 数据外泄判定:结合出网流量记录、压缩打包痕迹、云存储与传输工具使用痕迹、攻击者泄露站点公布情况,判断外泄可能性与涉及数据范围。
  • 报告输出:出具溯源报告,区分「已证实」「高可能性」「无法确认」三类结论,附证据索引与技术附录。

边界说明

溯源结论受证据完整性限制。日志未开启、保留周期过短、被攻击者清除,或主机已被重装的情况下,部分环节无法复原,我们会在报告中直接标注为无法确认,而不是补一个看起来完整的故事。我们也不做攻击者身份的实名指认——公开情报可以支持家族与团伙归属判断,但个人身份认定属于侦查机关职权。报告可用于向公安机关报案与内部合规留档;是否立案与最终认定由主管机关决定。

交付物

  • 证据采集清单:镜像与日志来源、采集时间、哈希校验值
  • 攻击时间线报告,逐环节标注证据来源与结论强度
  • 入侵入口与根因判定结论,含可复现的验证依据
  • 数据外泄评估结论与涉及数据范围说明
  • 失陷指标(IOC)清单与横向影响资产列表
  • 整改建议清单,按紧急程度分级

服务流程

  1. 取证范围确认与保全

    与客户确认取证目标(报案、合规留档、内部定责、保险理赔)与范围边界,明确哪些系统可镜像、哪些数据不得外带。随后立即冻结证据,暂停会覆盖日志与磁盘的操作。

  2. 证据采集与校验

    采集关键主机磁盘与内存镜像、域控与服务器日志、防火墙 / VPN / 上网行为日志、虚拟化与备份平台日志。全部计算哈希并登记台账,形成可追溯的证据链。

  3. 痕迹分析与关联

    分析登录与认证记录、进程与服务创建、计划任务、注册表与持久化项、远控与渗透工具痕迹、文件系统时间线,并与出网流量记录做时间关联,找出初始访问点与横向路径。

  4. 外泄判定与情报比对

    核查是否存在大流量外发、异常压缩打包、云盘与传输工具调用。结合勒索信内容、加密特征与公开情报比对家族与团伙归属,并检索该团伙泄露站点是否已公布相关数据。

  5. 报告出具与配合报案

    出具溯源取证报告:结论摘要、时间线、证据索引、IOC 清单、整改建议。可按客户需要配合向公安机关报案提交材料、答复监管问询,并向管理层做一次结论汇报。

适用场景

  • 需要向公安机关报案,要求提供技术取证材料
  • 监管、集团总部或客户要求提交事件调查报告
  • 怀疑数据已被窃取外发,需要判定外泄范围
  • 同一环境反复被入侵,需要找出真正的入侵入口
  • 需要界定第三方运维、供应商或内部人员的责任边界
  • 保险理赔或合同争议中需要第三方技术结论

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关勒索家族

相关问答

常见问题

常见问题

  • 取证报告可以直接用于报案吗?

    可以作为报案时提交的技术材料。报告包含事件时间线、入侵入口判定、失陷资产清单、失陷指标与证据索引,方便办案人员快速了解事件全貌。

    需要说明的是,是否立案、如何认定由公安机关依法决定;我们提供技术支撑与材料,不能代替侦查结论。报案通常建议尽早进行,以便证据尚未过期或被覆盖。

  • 怎么判断数据有没有被窃取?

    主要看四类证据:出网流量的方向、大小与时间分布;主机上是否存在异常压缩打包、数据暂存目录;是否使用过云盘客户端、命令行传输工具或远控文件传输功能;攻击者泄露站点是否已公布本单位数据。

    四类证据指向一致时可给出较强结论;若流量日志缺失,我们只能基于主机痕迹给出可能性判断,并在报告中标明不确定性。

  • 已经恢复完业务了,还有必要做溯源吗?

    有必要。入侵入口没查清,同一路径很可能被再次利用;我们处置过不少「恢复后一到数周内二次中招」的情况。

    此外,数据是否外泄关系到告知义务与后续风险,整改方向也需要根因支撑。若日志与镜像尚未被覆盖,越早取证结论越可靠。

  • 取证会不会把我们的敏感数据带出去?

    不会超出约定范围。取证范围、数据处理方式与存放位置在开始前书面确认;涉密或高敏感环境可采用现场作业、数据不出场的方式,仅带走分析结论。

    所有接触到的客户数据按保密约定处理,项目结束后按约定期限清除工作副本,并可出具清除确认。

更新于