跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

场景解决方案

备份被删除或损坏

  • Veeam Backup & Replication
  • Windows Server Backup
  • Commvault / NetBackup
  • NAS 备份目标
  • 磁带库
  • 卷影副本 VSS
  • 云对象存储

现代勒索攻击的固定动作是「先毁备份、再加密数据」:删卷影、加密备份仓库、停用备份作业、利用备份软件漏洞窃取凭据。本页说明备份失效后还能清点哪些资源、为什么备份同步会把加密文件带到异地,以及离线与不可变副本的真实价值。

典型现象

  • 备份控制台里的作业全部报错,备份仓库显示不可访问或容量异常
  • Veeam 等平台的备份文件(.vbk / .vib / .vbm)被追加后缀或被删除,恢复点列表变空
  • 「以前的版本」为空,卷影副本被清除,日志中可见 vssadmin delete shadows 类操作
  • NAS 上的备份目录里出现被加密的文件,且异地同步任务把加密文件同步了过去
  • 备份服务器本身被加密或被登录,备份管理员账号被禁用、改密或新建
  • 磁带库作业被取消、保留策略被改短,或对象存储桶的版本与锁定策略被修改

业务风险与常见误操作

「我们有备份」和「我们能恢复」是两件事。在实际应急中,备份失效的原因高度集中,基本逃不出这几类:

第一类:备份目标在攻击者的权限范围内。 备份写在生产服务器可写的 SMB 共享、NAS 共享或同一台主机的另一个分区上。加密器枚举网络共享时沿着写权限一路加密,备份文件自然在覆盖范围内。这是最常见的原因,没有之一。

第二类:备份凭据被窃取。 备份服务器加入生产域、使用域管理员账号运行作业,域控沦陷时备份体系一并失守。更进一步,公开报告显示已有勒索组织利用备份软件自身的漏洞获取凭据——例如 Veeam Backup & Replication 的凭据泄露类漏洞(CVE-2023-27532),攻击者可在未授权情况下从配置数据库中取出加密凭据并解密,用于横向移动。备份软件本身也是攻击面

第三类:备份同步把加密文件带走了。 这是很多单位的痛点:NAS 或云盘配置的是「同步」而不是「版本化备份」,加密发生后同步任务尽职尽责地把加密后的文件推到异地,把唯一的好副本覆盖掉。同步不是备份——没有版本保留的同步,在勒索场景下几乎等于没有备份。

第四类:卷影副本被清除。 几乎所有主流家族都会执行删除卷影的操作,这一步通常在加密前完成,因此不要把 VSS 当作依靠。

第五类:备份从未被验证过。 作业显示成功、备份文件也在,但从未做过真实还原,直到需要时才发现备份链断裂、版本不完整或数据不可读。

误操作提醒:不要在发现备份失效后立即删除加密的备份文件腾空间,它们可能只被加密了文件头,仍有修复价值;也不要覆盖性地重新初始化备份仓库。我们不建议支付赎金,也不提供代谈判服务。

处置方案

  1. 停止一切同步与覆盖,先止损

    第一优先级不是恢复,而是阻止情况继续恶化。立即暂停所有备份与同步作业(包括 NAS 同步、云盘同步、复制任务、磁带轮换),断开备份服务器与生产网络的连接,避免加密文件继续被同步到异地副本、避免保留策略到期把仅存的好版本删掉。同时保留备份服务器现状用于取证,不要重装、不要重新初始化仓库。

  2. 全面清点仍然存在的副本

    按「攻击者是否有权限触达」为标准逐项清点:离线介质(磁带、定期断开的移动硬盘、光盘归档)、不可变存储(对象锁 / WORM、启用了不可变备份的仓库)、存储与虚拟化层快照(阵列快照、NAS 只读快照、虚拟机快照)、异地副本(异地机房、云端、第三方托管)、逻辑副本(数据库备库、下游数仓、接口落地文件)、以及终端与网盘上的分布式副本。很多单位在这一步会发现自己其实还有可用资源。

  3. 评估被破坏备份的修复价值

    被加密的备份文件不等于废物。备份文件通常体积巨大(几十 GB 到数 TB),很多家族对大文件只加密文件头或采用间歇加密,未被覆盖的部分仍可能提取出完整的备份数据块。做法是对 .vbk、.bak、.tib 等文件做分段熵值分析,确认加密覆盖范围后,尝试重建文件头或直接从未加密段中提取内容。被删除的备份文件在存储未被大量覆盖时也可做碎片恢复。

  4. 基于可用素材制定恢复方案

    把清点结果和生产数据的可恢复性放在一起,制定组合方案而不是单一路径:用离线或不可变副本恢复到某个较早时间点,用数据库日志、下游系统与接口数据补齐时间差,用生产端加密文件的修复补回备份未覆盖的内容。与业务方共同确定优先级与可接受的数据缺口,并把「哪些数据确定拿不回来」写清楚,让业务提前安排补录。

  5. 重建抗勒索的备份架构

    恢复之后必须重做备份架构,否则下一次还是一样的结果。核心原则:备份目标不能被生产侧写入、备份体系不能与生产共用凭据、至少一份副本离线或不可变。具体包括:备份服务器脱离生产域、独立账号并开启多因素认证;启用不可变备份 / 对象锁;保留离线介质轮换;备份软件本身及时打补丁并限制管理端口;最后用真实还原演练验证 RTO / RPO,而不是只看作业成功率。

恢复路径

备份失效后,恢复的核心工作变成「找到还没被攻击者触达的副本」,以及「从残骸里尽可能多地提取数据」。

路径一:真正离线的副本。 磁带、定期断开的移动硬盘、光盘归档、存放在保险柜里的介质。这类副本的价值在勒索场景下被严重低估——因为它们在攻击发生时根本不在线,攻击者无法触达。哪怕数据只更新到上个月,它也是一个确定可用的起点。

路径二:不可变备份与对象锁。 启用了不可变标记的备份仓库、开启对象锁的云存储桶、WORM 保留的快照,在保留期内即使管理员凭据被攻陷也无法删除。这是近年备份架构改造的重点方向。

路径三:存储与虚拟化层快照。 阵列快照、NAS 只读快照、虚拟机快照通常不在被加密文件系统的权限范围内,存活率明显高于卷影副本。

路径四:被加密备份文件的修复。 备份文件体积大,常常只被加密了文件头或部分区段。通过熵值分析确认覆盖范围后,可尝试重建文件头、提取未加密区段中的数据块。产出可能是部分恢复点可用能取出其中部分虚拟机 / 数据库,而不是整个备份链完好,但在其他路径都不可用时价值很大。

路径五:被删备份文件的碎片恢复。 删除只释放元数据引用,在存储未被大量覆盖时可扫描找回。前提同样是立即停止写入

路径六:逻辑与分布式副本。 数据库物理备库、下游数据仓库、报表系统、接口对账文件、第三方平台数据、员工终端与网盘的版本历史。这些不是传统意义的备份,但在实际恢复中经常是补齐关键业务数据的主力。

如实说明: 如果所有副本都在线可写、同步覆盖了异地版本、且存储在中招后被持续写入,那么可恢复空间会非常有限。我们不使用「100%」「保证恢复」的表述,评估会说明能拿回什么、拿不回什么;不支付赎金,不代谈判。

常见勒索家族

防护建议

  • 3-2-1-1 是底线,不是理想值。 三份副本、两种介质、一份异地,至少一份离线或不可变。最后这个「1」是勒索场景下唯一确定有效的那一份。
  • 备份目标绝不能被生产侧写入。 不要把备份写到生产服务器可写的 SMB 共享或 NAS 共享;使用专用备份主机、独立存储、对象锁定的云桶或磁带。
  • 备份体系与生产解耦。 备份服务器不加入生产域,使用独立本地账号与强口令并开启多因素认证,备份网络与生产网络分离;域控沦陷不应导致备份体系同时失守。
  • 备份软件本身要打补丁。 公开报告显示勒索组织曾利用备份平台的凭据泄露类漏洞(如 Veeam 的 CVE-2023-27532)获取环境凭据进行横向移动;管理端口不对外开放,版本保持受支持状态。
  • 同步不是备份。 云盘同步、NAS 实时同步在勒索场景下会把加密文件推向异地;必须使用带版本保留的备份,并设置足够长的版本保留期。
  • 备份要验证,而且要真实还原。 每季度抽取不同类型的数据做完整还原演练并记录实际 RTO / RPO;定期做备份文件一致性校验,不要只看作业成功率。
  • 监控备份体系的异常行为。 对备份作业被禁用、保留策略被改短、仓库被删除、大量恢复点消失、备份账号异常登录设置告警——这些常常是加密开始前的最后信号。
  • 对关键系统保留一份「冷启动包」。 系统镜像、配置文档、许可证、密钥与证书离线保存一份,避免恢复时被卡在环境重建上。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关行业方案

常见问题

常见问题

  • 备份文件被加密了,还有修复价值吗?

    很可能有。备份文件通常体积巨大,而很多家族对大文件只加密文件头或采用间歇加密,未被覆盖的区段里仍然保存着完整的备份数据块。处理方式是先做分段熵值分析确认加密覆盖范围,再尝试重建文件头或直接从未加密区段提取内容。结果可能是部分恢复点可用、或能取出其中几台虚拟机与数据库,不一定是整条备份链完好——但在其他路径都断掉时,这往往是决定性的。所以千万不要删除被加密的备份文件

  • 我们有异地同步,为什么异地的文件也是加密的?

    因为同步不是备份。同步任务的职责是让两端保持一致:本地文件被加密后,同步程序会把「新版本」(也就是加密后的文件)推到异地,覆盖掉原本完好的副本。云盘同步、NAS 实时同步、文件夹镜像都有这个问题。正确的做法是使用带版本保留的备份:保留足够多的历史版本、设置合理的保留期,或者直接使用不可变备份与对象锁。这也是恢复之后备份架构整改的核心一条。

  • 为什么攻击者能删掉我们的备份?

    通常是三个原因之一或叠加。权限可达:备份目标是生产服务器可写的共享,加密器沿着写权限直接覆盖。凭据共用:备份服务器在生产域内、作业用域管理员账号运行,域控被拿下后备份体系一并失守。备份软件自身被利用:公开报告显示有勒索组织利用备份平台的凭据泄露类漏洞取出环境内凭据用于横向移动。整改方向对应三条:备份目标不可被生产写入、备份体系独立凭据与网络、备份软件保持补丁与受支持版本。

  • 卷影副本还能指望吗?

    不能作为主要依靠。删除卷影副本几乎是所有主流家族的标准动作,通常在加密开始前就完成,因此「以前的版本」为空是常态而非例外。值得一提的是,卷影删除操作本身是重要的告警点——如果 EDR 能在这一步拦截并告警,往往还有十几分钟的处置窗口。所以正确的做法是:开启 EDR 的卷影保护与防篡改,并把真正的恢复能力建立在离线与不可变副本上。

  • 重建备份架构,最关键的一条是什么?

    只有一条必须守住:至少一份副本,在攻击发生时攻击者拿不到。 实现方式有几种——离线介质(磁带、用完断开的移动硬盘)、启用对象锁或 WORM 保留的不可变存储、独立凭据且不在生产域内的备份系统。其余措施(多版本、异地、加密传输、演练)都很重要,但如果这一条不成立,其他措施在勒索场景下都可能一起失效。此外,备份必须被真实还原验证过,否则它只是一个未经检验的假设。

更新于