跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急服务

勒索病毒解密

  • 先识别家族与版本,再给出可恢复范围;不支付赎金,不代为谈判。

面向服务器、数据库与虚拟化平台被加密的企业客户,通过家族识别、可恢复性评估与多路径数据提取,在不支付赎金的前提下尽可能恢复核心生产数据。

服务说明

勒索病毒解密服务面向已经被加密、业务停摆的企业客户。核心目标是在不向攻击者支付赎金的前提下,尽可能多地把核心生产数据取回来,并把停机时间压到最短。

我们做什么

  • 家族与版本识别:依据加密后缀、勒索信文本、勒索信中的联系方式模式、文件头与尾部结构、加密块分布等特征,确认具体家族与变种版本。这一步决定后续所有可行路径,不能跳过。
  • 可恢复性评估:在只读镜像或副本上分析加密算法与密钥管理方式、是否为间歇加密、卷影副本与快照是否残留、备份是否可用,给出明确的可恢复范围与预期。
  • 解密与修复实施:优先使用官方或权威机构公开发布的解密工具;对数据库、虚拟磁盘等结构化数据,配合文件结构修复、页级与块级修复、日志回放、未加密区段提取等手段取出可用数据。
  • 校验与交付:对恢复结果做文件完整性、数据库一致性与业务抽样校验,出具校验清单后再交付给客户上线。

必须说明的边界

能否解密取决于家族与版本,而不取决于付费意愿或技术投入强度。主流强加密家族在密钥未泄露的情况下没有可行的暴力破解路径,任何「保证解密」「100% 恢复」的说法都不成立。

当直接解密不可行时,我们会明确转向其他路径:备份与快照修复、数据库文件级修复、未加密残留文件与碎片提取、间歇加密文件中有效数据的抽取与重组,并逐条说明每条路径的预期效果、代价与风险。若评估结论确为不可恢复,我们会如实告知并给出业务重建与数据补录建议,而不是用不确定的方案消耗客户宝贵的时间窗口。

交付物

  • 勒索家族与变种识别结论,含判定依据与样本分析记录
  • 数据可恢复性评估报告:可恢复范围、可选路径、预期效果与风险
  • 解密与修复实施方案,含优先级排序与停机时间窗口安排
  • 恢复后的数据校验清单:文件完整性、数据库一致性、业务抽样结果
  • 处置过程记录与后续加固建议清单

服务流程

  1. 接警与止损指导

    接到报警后快速响应,先通过电话或远程会议了解受影响范围,并立即给出止损动作:断开受影响主机的网络、不要重启、不要格式化、不要重装系统、保留勒索信原件、暂停可能覆盖数据的自动任务与备份作业。

  2. 样本采集与家族识别

    请客户提供勒索信与 2–3 个加密样本(不含敏感数据的普通文件即可)。我们据此完成家族与版本判定,并说明该版本是否存在公开解密工具、是否采用间歇加密、是否会删除卷影副本。

  3. 可恢复性评估与方案确认

    在只读副本上评估数据现状:加密覆盖比例、数据库文件可修复性、备份与快照残留、未加密目录范围。输出可恢复性评估报告与分级方案,并明确报价与时间预期,由客户确认后才开始实施。

  4. 解密与数据提取实施

    全程在副本上作业,原始磁盘保持只读,避免二次破坏。按业务优先级推进:先恢复核心生产系统所需的数据库与关键文件,再处理归档与历史数据。过程中定期同步进度与实际达成比例。

  5. 校验、交付与复盘

    恢复数据交付前完成完整性与一致性校验,数据库需能正常挂载并通过抽样查询。交付校验清单与处置记录,并就入侵入口给出加固建议;如客户需要,可衔接溯源取证与安全加固服务。

适用场景

  • 文件服务器、共享盘被加密,办公与生产文档全部无法打开
  • SQL Server / Oracle / MySQL 数据文件被加密,业务系统无法启动
  • ESXi、Hyper-V 虚拟机磁盘被加密,多套业务系统同时停摆
  • 备份被删除或备份服务器一同被加密,没有可用还原点
  • 已收到勒索信但尚未决定如何处置,需要独立第三方给出可恢复性判断
  • 曾自行下载网络工具尝试解密失败,担心数据已被二次破坏

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关勒索家族

相关问答

常见问题

常见问题

  • 你们能保证解密成功吗?

    不能,任何服务商都不能。能否解密由家族与版本决定:少数家族因密钥泄露或实现缺陷存在可用的公开解密工具,多数主流家族在密钥未泄露时不存在可行的破解路径。

    我们的做法是先做可恢复性评估,把「能恢复什么、恢复到什么程度、通过哪条路径」讲清楚,再由您决定是否继续。遇到宣称「100% 解密」「先付款后保证恢复」的,建议直接排除。

  • 整个过程需要多久?

    家族识别与初步判断通常在小时级完成。完整的可恢复性评估视数据量与环境复杂度而定,一般在一到数个工作日内给出结论。

    实施阶段差异较大:单台文件服务器可能一到两天,涉及多台虚拟机、大容量数据库或需要逐文件修复的情况则需要更长时间。我们会在评估报告中给出分阶段的时间范围,并在实施中按实际进度更新。

  • 需要把服务器或硬盘寄给你们吗?

    多数情况不需要。我们以 7×24 远程方式接入处置,通过远程会议与受控远程通道作业,可覆盖全国客户。

    涉及物理介质损坏、磁盘阵列结构异常、涉密环境不允许远程接入,或客户要求现场配合取证时,我们可安排工程师到现场。是否需要现场会在评估阶段明确说明。

  • 为什么不建议支付赎金?

    一是拿到解密器并不等于拿回数据:解密器可能不完整、速度极慢、对数据库等大文件出错,甚至根本不发;二是付款会把企业置于持续被索要的位置,二次勒索并不罕见;三是相关资金流转存在合规风险。

    我们不支付赎金、不代为谈判、不提供赎金代付。把预算用在可恢复性评估、数据恢复与加固上,长期看更划算。

  • 系统已经被重装或杀毒软件清理过,还有机会吗?

    机会变小但不一定为零。重装系统会覆盖原有数据区域,杀毒软件删除病毒主体后可能连带清除密钥文件、勒索信与关键日志,这些都会影响家族判定与部分路径的可行性。

    请立即停止对该磁盘的任何写入,不要再做分区、格式化或磁盘检查,并保留被隔离的样本与隔离区记录。我们会在只读状态下先评估剩余数据的可用性。

更新于