应急服务
安全应急响应
- 7×24 接警,先止损、再取证、后恢复,避免边恢复边被二次加密。
勒索事件仍在扩散或攻击者可能仍有访问权限时的应急处置:控制影响面、清除驻留手段、保全证据,并为数据恢复排出安全的时间窗口。
服务说明
安全应急响应解决的是「事件还没结束」的问题。很多客户在发现加密后第一反应是抢恢复,但如果攻击者仍持有域管理员凭据、仍有远程通道或计划任务,恢复出来的数据往往会被再次加密。我们的顺序是:先止损,再取证,后恢复。
处置内容
- 影响面判定:梳理被加密主机、共享路径、虚拟化平台与备份系统的受影响范围,确认横向移动是否已到达域控与备份域。
- 遏制与隔离:网络分段与访问控制收紧、禁用被盗用账号、下线可疑远程工具(RDP、VPN 账号、RMM 工具)、清理恶意计划任务与服务。
- 证据保全:在改动环境之前固定关键日志与内存、磁盘镜像,保证后续溯源与合规报告有可用材料。
- 驻留清除与复检:查找并清除后门、web shell、新增账号与凭据窃取工具,复检后再放开恢复作业。
- 恢复与重建护航:确定安全的恢复顺序,配合数据恢复实施,并在系统上线前完成基础加固与凭据轮换。
边界说明
应急响应能控制损失、降低二次加密概率,但不等于数据一定能恢复——数据能否恢复取决于家族版本、备份状况与文件受损程度,由可恢复性评估给出结论。同样,溯源不总能定位到具体攻击者身份;日志已被清除或未开启时,我们只能给出基于现有证据的合理推断,并在报告中标明证据强度。我们不代为与攻击者谈判,也不参与赎金支付。
交付物
- 应急处置行动记录与时间线(发现、遏制、清除、复检各阶段)
- 受影响资产清单与影响面判定结论
- 遏制与隔离措施清单,含已禁用账号、已关闭通道与已清除项
- 驻留手段清除与复检报告(后门、web shell、异常账号、计划任务)
- 安全恢复顺序建议与上线前检查清单
- 短期整改项与中期加固建议
服务流程
接警与快速评估
接警后快速响应,通过电话与远程会议确认事件类型、发现时间、已做过的操作与当前扩散趋势,先下发止损指令:隔离不断电、不重启、不重装,暂停自动备份覆盖,保留勒索信与日志。
遏制与证据保全
在动手清理之前固定证据:采集关键主机的内存与磁盘镜像、防火墙与 VPN 日志、域控与备份系统日志。同步执行网络分段、凭据禁用与暴露面收缩,切断攻击者的实时通道。
根因定位与清除
围绕入侵入口展开:外网暴露服务、VPN 与 RDP 弱口令、未修补的边界设备漏洞、钓鱼邮件、供应链与运维工具。定位后清除后门、web shell、恶意服务与新增账号,并轮换全部相关凭据。
恢复护航与复检
与数据恢复并行推进:确定先恢复哪些核心生产系统、在哪个隔离网段恢复、以什么顺序放行访问。恢复后的系统逐台复检,确认无残留驻留手段再接入生产网络。
复盘与整改跟进
输出事件时间线与根因结论,列出短期必做整改项与中期加固建议,必要时衔接攻击溯源取证(用于报案与合规报告)与安全加固服务,并在约定周期内回访确认整改落实情况。
适用场景
- 加密仍在扩散,新主机不断出现加密后缀与勒索信
- 域控或核心管理平台疑似被控制,多台服务器同时中招
- 已发现异常外联、异常账号或陌生远程管理工具在运行
- 恢复过的系统再次被加密,怀疑攻击者仍有访问权限
- 监管、总部或客户要求提交事件处置说明与时间线
- 内部缺少安全团队,需要外部力量主导现场处置
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
ESXi / Hyper-V 虚拟化平台被勒索病毒加密
虚拟化平台被加密是破坏面最大的一类事件:几十台业务虚拟机会在一两个小时内同时不可用。本页说明 ESXi 被 Linux 版加密器攻击时的典型行为(关机、加密 vmdk、删快照)、平面磁盘文件的恢复价值,以及 Hyper-V 与 Proxmox 场景的差异。
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
备份被删除或损坏
现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。
相关勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 暂无公开解密工具
Qilin
Qilin(原名 Agenda)是用 Rust 重写的跨平台 RaaS 勒索病毒,专攻 VMware ESXi 与 Linux 虚拟化环境;自 2025 年起连续多个季度位居全球最活跃勒索团伙首位,并已在台湾、香港的电子制造企业中造成受害。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
RansomHub
RansomHub 于 2024 年 2 月由 Knight/Cyclops 改头换面推出,凭借 90% 高分成迅速吸纳 ALPHV 与 LockBit 的附属成员,一年内受害者数百家;2025 年 4 月初基础设施下线后转入停摆,附属成员大多迁往 Qilin 与 DragonForce。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
- 中招应急
中了银狐木马怎么办?怎么查杀?
中了银狐木马,先止损、后查杀。已经转账的,立即拨打 110 报警并联系开户行,这一步优先于任何技术操作;电脑拔网线、关无线,但不要关机重启,也不要再用它登录网银、微信、QQ、钉钉或审批付款;在另一台干净设备上改密码、退出其他登录;通知财务暂停待付款并逐笔电话核验,提醒同事和群友这个账号发出的消息可能是假的。保全证据后再用正规厂商工具排查,确认中招的电脑原则上重装。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
- 事后处置
中了勒索病毒怎么报警?要准备哪些材料?
可以拨打 110,或携带材料到属地公安机关(派出所或网安部门)当面报案;公安部的网络违法犯罪信息举报网站用于提交线索,不受理紧急报警。去之前先固定证据:勒索信原件、加密样本、攻击者联系方式与钱包地址、关键日志和事件时间线。单位还要另行研判是否属于较大以上网络安全事件——依据《国家网络安全事件报告管理办法》,这类事件须按主体类型在 1 至 4 小时内向主管部门报告,具体以主管部门要求为准。
- 事后处置
勒索团伙威胁公开数据怎么办?
先别急着回应或付款,第一件事是用证据判断数据是否真的被带走、带走了什么:核查出站流量、打包暂存痕迹、Rclone、MEGA、WinSCP 等传输工具和云服务登录与导出记录,并比对对方放出的样本——有的威胁是虚张声势或拿旧数据二次勒索。付款买不到删除:英国 NCA 打击 LockBit 时,就在其系统中发现了已付款受害者的数据。同时封堵外传通道、轮换凭据,并依据《个人信息保护法》等规定评估通知与报告义务。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
常见问题
常见问题
发现被加密后第一件事该做什么?
按顺序做三件事:
- 隔离:拔掉网线或在交换机上隔离受影响主机,断开与共享盘、虚拟化平台、备份系统的连接。
- 不要动:不要关机重启、不要重装系统、不要格式化、不要运行磁盘修复,也不要急着删除勒索信。
- 保留:保留勒索信原件、加密样本、防火墙与 VPN 日志,暂停可能覆盖数据的自动备份任务。
然后再联系我们,说明发现时间、受影响主机数量与已经做过的操作。
应急响应和数据恢复是同一件事吗?
不是。应急响应解决「攻击是否还在继续、入口在哪里、怎么止损」,数据恢复解决「数据能不能取回来、怎么取」。
两者通常需要并行:只恢复不处置,容易被二次加密;只处置不恢复,业务仍然停摆。我们会在同一事件里统一排期,避免互相干扰。
远程处置可以吗,还是必须到现场?
我们提供 7×24 远程响应,多数事件可以远程完成止损与处置,效率通常更高。远程接入使用受控通道,并按客户要求留操作记录。
当环境完全断网、涉密不允许外部接入、需要现场镜像物理磁盘,或客户希望有工程师在场配合内部流程时,我们可安排现场服务,服务范围覆盖全国。
我们的日志保留很少,还能查清楚吗?
能查到多少取决于剩余证据。即使应用日志缺失,边界设备日志、域控安全日志、系统事件、注册表与文件系统时间线、残留工具痕迹往往仍能拼出攻击路径的主要环节。
如果关键证据确实已被清除或覆盖,我们会明确告知哪些结论属于合理推断而非证实,并在报告中标注证据强度,避免给出无法支撑的结论。
你们会代我们跟攻击者沟通或谈价吗?
不会。我们不代为与攻击者联系、不代为谈判、不参与赎金支付或加密货币代购。
我们能做的是给出不依赖攻击者的处置路径:可恢复性评估、数据恢复、备份重建与业务重建方案,并配合报案所需的取证材料。
更新于