跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急服务

安全应急响应

  • 7×24 接警,先止损、再取证、后恢复,避免边恢复边被二次加密。

勒索事件仍在扩散或攻击者可能仍有访问权限时的应急处置:控制影响面、清除驻留手段、保全证据,并为数据恢复排出安全的时间窗口。

服务说明

安全应急响应解决的是「事件还没结束」的问题。很多客户在发现加密后第一反应是抢恢复,但如果攻击者仍持有域管理员凭据、仍有远程通道或计划任务,恢复出来的数据往往会被再次加密。我们的顺序是:先止损,再取证,后恢复。

处置内容

  • 影响面判定:梳理被加密主机、共享路径、虚拟化平台与备份系统的受影响范围,确认横向移动是否已到达域控与备份域。
  • 遏制与隔离:网络分段与访问控制收紧、禁用被盗用账号、下线可疑远程工具(RDP、VPN 账号、RMM 工具)、清理恶意计划任务与服务。
  • 证据保全:在改动环境之前固定关键日志与内存、磁盘镜像,保证后续溯源与合规报告有可用材料。
  • 驻留清除与复检:查找并清除后门、web shell、新增账号与凭据窃取工具,复检后再放开恢复作业。
  • 恢复与重建护航:确定安全的恢复顺序,配合数据恢复实施,并在系统上线前完成基础加固与凭据轮换。

边界说明

应急响应能控制损失、降低二次加密概率,但不等于数据一定能恢复——数据能否恢复取决于家族版本、备份状况与文件受损程度,由可恢复性评估给出结论。同样,溯源不总能定位到具体攻击者身份;日志已被清除或未开启时,我们只能给出基于现有证据的合理推断,并在报告中标明证据强度。我们不代为与攻击者谈判,也不参与赎金支付。

交付物

  • 应急处置行动记录与时间线(发现、遏制、清除、复检各阶段)
  • 受影响资产清单与影响面判定结论
  • 遏制与隔离措施清单,含已禁用账号、已关闭通道与已清除项
  • 驻留手段清除与复检报告(后门、web shell、异常账号、计划任务)
  • 安全恢复顺序建议与上线前检查清单
  • 短期整改项与中期加固建议

服务流程

  1. 接警与快速评估

    接警后快速响应,通过电话与远程会议确认事件类型、发现时间、已做过的操作与当前扩散趋势,先下发止损指令:隔离不断电、不重启、不重装,暂停自动备份覆盖,保留勒索信与日志。

  2. 遏制与证据保全

    在动手清理之前固定证据:采集关键主机的内存与磁盘镜像、防火墙与 VPN 日志、域控与备份系统日志。同步执行网络分段、凭据禁用与暴露面收缩,切断攻击者的实时通道。

  3. 根因定位与清除

    围绕入侵入口展开:外网暴露服务、VPN 与 RDP 弱口令、未修补的边界设备漏洞、钓鱼邮件、供应链与运维工具。定位后清除后门、web shell、恶意服务与新增账号,并轮换全部相关凭据。

  4. 恢复护航与复检

    与数据恢复并行推进:确定先恢复哪些核心生产系统、在哪个隔离网段恢复、以什么顺序放行访问。恢复后的系统逐台复检,确认无残留驻留手段再接入生产网络。

  5. 复盘与整改跟进

    输出事件时间线与根因结论,列出短期必做整改项与中期加固建议,必要时衔接攻击溯源取证(用于报案与合规报告)与安全加固服务,并在约定周期内回访确认整改落实情况。

适用场景

  • 加密仍在扩散,新主机不断出现加密后缀与勒索信
  • 域控或核心管理平台疑似被控制,多台服务器同时中招
  • 已发现异常外联、异常账号或陌生远程管理工具在运行
  • 恢复过的系统再次被加密,怀疑攻击者仍有访问权限
  • 监管、总部或客户要求提交事件处置说明与时间线
  • 内部缺少安全团队,需要外部力量主导现场处置

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关勒索家族

相关问答

常见问题

常见问题

  • 发现被加密后第一件事该做什么?

    按顺序做三件事:

    1. 隔离:拔掉网线或在交换机上隔离受影响主机,断开与共享盘、虚拟化平台、备份系统的连接。
    2. 不要动:不要关机重启、不要重装系统、不要格式化、不要运行磁盘修复,也不要急着删除勒索信。
    3. 保留:保留勒索信原件、加密样本、防火墙与 VPN 日志,暂停可能覆盖数据的自动备份任务。

    然后再联系我们,说明发现时间、受影响主机数量与已经做过的操作。

  • 应急响应和数据恢复是同一件事吗?

    不是。应急响应解决「攻击是否还在继续、入口在哪里、怎么止损」,数据恢复解决「数据能不能取回来、怎么取」。

    两者通常需要并行:只恢复不处置,容易被二次加密;只处置不恢复,业务仍然停摆。我们会在同一事件里统一排期,避免互相干扰。

  • 远程处置可以吗,还是必须到现场?

    我们提供 7×24 远程响应,多数事件可以远程完成止损与处置,效率通常更高。远程接入使用受控通道,并按客户要求留操作记录。

    当环境完全断网、涉密不允许外部接入、需要现场镜像物理磁盘,或客户希望有工程师在场配合内部流程时,我们可安排现场服务,服务范围覆盖全国。

  • 我们的日志保留很少,还能查清楚吗?

    能查到多少取决于剩余证据。即使应用日志缺失,边界设备日志、域控安全日志、系统事件、注册表与文件系统时间线、残留工具痕迹往往仍能拼出攻击路径的主要环节。

    如果关键证据确实已被清除或覆盖,我们会明确告知哪些结论属于合理推断而非证实,并在报告中标注证据强度,避免给出无法支撑的结论。

  • 你们会代我们跟攻击者沟通或谈价吗?

    不会。我们不代为与攻击者联系、不代为谈判、不参与赎金支付或加密货币代购。

    我们能做的是给出不依赖攻击者的处置路径:可恢复性评估、数据恢复、备份重建与业务重建方案,并配合报案所需的取证材料。

更新于