应急服务
安全加固防护
- 把攻击者常用的那几条路堵上:暴露面、弱口令、补丁、权限、备份。
围绕勒索攻击真实使用的入侵路径做加固:收缩外网暴露面、治理口令与远程访问、修补高危漏洞、收敛权限、重建可用且不可被删除的备份体系。
服务说明
勒索攻击的入口高度集中:对外暴露的远程桌面与数据库端口、没有多因素认证的 VPN、未及时修补的边界设备与中间件漏洞、共用的高权限账号、和攻击者一删就没的在线备份。安全加固服务就围绕这几条真实路径做工作,不做与实际风险无关的堆砌。
加固内容
- 暴露面梳理:对外资产与端口清点,关停不必要的公网映射,重点处理 3389、445、1433、3306、1521 等直接暴露的服务与各类管理后台。
- 远程访问治理:VPN 与运维通道启用多因素认证,收紧来源地址与时段策略,清理离职与共享账号,第三方运维通道单独授权与审计。
- 补丁与配置基线:针对边界设备、虚拟化平台、数据库与中间件建立补丁优先级,修补已被实际利用的高危漏洞,落实主机与服务配置基线。
- 权限与分段:管理员账号分离与最小权限、禁用本地管理员口令复用、划分生产 / 办公 / 运维网段,限制服务器之间的横向可达性。
- 备份体系重建:按「至少一份离线或不可变副本」的原则设计备份,验证还原可用性,确保备份凭据与生产域隔离。
- 监测与演练:关键日志集中留存并设定保留周期,配置针对勒索行为的告警规则,协助编写处置预案并做一次桌面推演。
说明
加固能显著降低被攻破概率与被攻破后的损失面,但不存在零风险。我们交付可核查的加固清单与验证结果,明确哪些项已完成、哪些受限于业务现状暂不可行及其替代缓解措施。加固方案以客户现有环境和预算为前提,不以更换设备或采购特定产品为必要条件。
交付物
- 对外暴露面清点结果与整改前后对比
- 安全加固清单:逐项状态、责任人、验证方法与结果
- 远程访问与账号权限整改方案(含多因素认证落地建议)
- 补丁与配置基线优先级清单,标注已实际被利用的高危项
- 备份体系设计说明与还原验证记录
- 勒索场景告警规则建议与应急处置预案草案
服务流程
现状调研与资产梳理
梳理服务器、虚拟化平台、数据库、NAS、边界设备与对外映射,确认资产归属与业务重要性等级,同时了解运维现状:谁有管理员权限、第三方怎么接入、备份怎么跑。
风险识别与优先级排序
按「是否会被真实利用」排序:直接暴露的远程与数据库端口、无多因素认证的 VPN、已被在野利用的边界设备漏洞、弱口令与口令复用、在线唯一备份,优先处理这些高杠杆项。
加固方案设计与确认
结合业务可用性设计方案,避免加固导致业务中断:变更窗口、回滚方案、影响评估逐项写明。方案区分「立即执行」「计划执行」「暂缓并缓解」三类,由客户确认后实施。
实施与验证
分批实施并逐项验证:外网端口是否真的关闭、多因素认证是否覆盖全部通道、补丁是否生效、备份能否真实还原。验证结果写入加固清单,避免「配置了但没生效」。
监测、预案与回访
配置针对勒索行为的告警(异常登录、批量文件改名、卷影删除、备份任务被停),协助编写应急处置预案并做一次桌面推演;在约定周期内回访复核,确认整改未回退。
适用场景
- 刚经历勒索事件恢复完成,需要防止再次中招
- 数据库、远程桌面或管理后台存在对外直接暴露
- VPN 与运维通道未启用多因素认证,账号长期共用
- 备份只有在线一份,与生产网络同域、同凭据
- 虚拟化平台与边界设备长期未更新补丁
- 需要在等级保护、合规检查或客户审计前完成基础整改
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
SQL Server 数据库被勒索病毒加密
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
相关勒索家族
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
BeijingCrypt
BeijingCrypt 因早期使用 .beijing 后缀得名,是国内长期高发的勒索病毒家族,主要通过远程桌面与数据库弱口令爆破后手工投毒,历经 .beijing、.360、.520、.halo、.bixi 等多个后缀变种,目前无公开解密工具。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 中招应急
中了银狐木马怎么办?怎么查杀?
中了银狐木马,先止损、后查杀。已经转账的,立即拨打 110 报警并联系开户行,这一步优先于任何技术操作;电脑拔网线、关无线,但不要关机重启,也不要再用它登录网银、微信、QQ、钉钉或审批付款;在另一台干净设备上改密码、退出其他登录;通知财务暂停待付款并逐笔电话核验,提醒同事和群友这个账号发出的消息可能是假的。保全证据后再用正规厂商工具排查,确认中招的电脑原则上重装。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
- 事后处置
勒索团伙威胁公开数据怎么办?
先别急着回应或付款,第一件事是用证据判断数据是否真的被带走、带走了什么:核查出站流量、打包暂存痕迹、Rclone、MEGA、WinSCP 等传输工具和云服务登录与导出记录,并比对对方放出的样本——有的威胁是虚张声势或拿旧数据二次勒索。付款买不到删除:英国 NCA 打击 LockBit 时,就在其系统中发现了已付款受害者的数据。同时封堵外传通道、轮换凭据,并依据《个人信息保护法》等规定评估通知与报告义务。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
常见问题
常见问题
加固之后就不会再被勒索了吗?
不能这样承诺。加固的作用是把攻击者常用的入口堵上、把横向移动范围压小、把最坏情况下的恢复能力建起来,从而显著降低被攻破概率和损失面。
真正决定「最坏情况有多坏」的是备份:只要有一份离线或不可变且验证过可还原的副本,即使再次中招,也能靠自己恢复而不必考虑赎金。
需要采购新设备或新软件吗?
多数高价值项不需要。关停不必要的公网映射、启用多因素认证、修补已被在野利用的漏洞、分离管理员账号、把一份备份做成离线副本,这些主要靠配置与流程调整。
如果现有条件确实无法满足某项要求,我们会说明差距与可选替代方案,由客户自行决定是否投入,我们不绑定特定厂商产品。
加固会影响业务运行吗?
我们按「先评估影响、再定变更窗口、留回滚方案」的方式推进,尽量避免影响。端口关停、认证策略调整、补丁安装等可能影响业务的动作,都会先确认依赖关系并选择低峰窗口。
部分项目确实需要短暂重启或中断,会提前书面告知预计时长并征得确认后再执行。
备份到底该怎么做才算安全?
关键是三点:
- 至少一份离线或不可变:磁带、断开连接的移动介质、启用不可变策略的对象存储,都比「另一台一直在线的服务器」安全得多。
- 凭据与生产隔离:备份系统不要用域管理员账号,不要与生产共用同一套口令。
- 定期验证还原:没有验证过还原的备份不能算备份,我们会在加固阶段做一次实际还原演练。
更新于