跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

场景解决方案

ERP 系统被勒索病毒加密

  • 用友 U8 / NC / 畅捷通 T+
  • 金蝶 K/3 / KIS / 云星空
  • SAP ERP
  • 鼎捷 ERP
  • 浪潮 ERP
  • Microsoft SQL Server
  • Oracle Database
  • IIS / Tomcat 应用服务器

ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。

典型现象

  • ERP 客户端无法登录,提示「连接数据库失败」「账套不存在」或账套列表为空
  • 应用服务器上的程序目录、附件目录、报表模板与数据库数据目录同时被追加后缀
  • Web 端 ERP 打开报 500 错误或直接显示勒索信页面,IIS / Tomcat 站点目录出现勒索说明文件
  • 凭证附件、合同扫描件、图纸与出入库单据的附件打不开,文件图标变白
  • 与 MES、WMS、电商平台、税务与银企直连的接口任务全部报错、数据落地文件被加密
  • ERP 服务器上出现陌生 aspx / jsp 文件,Web 日志中有可疑上传与命令执行请求

业务风险与常见误操作

ERP 是企业运营的中枢,被加密时损失的不只是数据,还有业务流程本身:无法开票、无法发货、无法出入库、无法对账,停机每延长一天,损失是复利式增长的。

理解入口很重要。国产 ERP 的暴露面相当特殊:应用往往同时对内网和互联网开放、跑在 Windows 服务器上、数据库与应用同机部署、且版本升级滞后。据公开报告,TellYouThePass 家族曾利用国产财务管理软件的高危漏洞规模化投放勒索病毒——畅捷通 T+ 先后两轮被规模化利用:2022 年 8 月,国家信息安全漏洞共享平台收录其任意文件上传漏洞(CNVD-2022-60632)并通报已有用户被据此投放勒索病毒,安天推测所用家族为 TellYouThePass;2023 年 6 月,360 监测到 TellYouThePass 利用 6 月 8 日披露的 T+ 命令执行漏洞,6 月 9 日至 12 日间有千余台部署该系统的服务器受到攻击。此外,用友 NC 的 BeanShell 远程代码执行漏洞(CNVD-2021-30167)等历史高危漏洞也长期被扫描利用。另一类常见入口是数据库侧:公网暴露的 MS-SQL 实例被 Mallox / Weaxor 谱系暴力破解。

ERP 场景必须按四层资产清点,漏掉任何一层都会导致「数据库恢复了但系统还是跑不起来」:

内容恢复难点
应用层ERP 程序目录、补丁、注册与许可、自定义开发许可证与个性化开发常无备份
数据层账套数据库(.mdf / .dbf)、日志、备份见数据库场景
附件层凭证影像、合同扫描、图纸、报表模板常存在文件服务器或本机目录,容易被漏掉
接口层与 MES / WMS / 电商 / 税务 / 银企的对接与落地文件需重新对接与补跑,有时序依赖

常见误操作:在原目录重装 ERP、把被加密的账套备份还原覆盖、反复启动数据库服务、清理加密文件腾空间、未清源就恢复上线导致二次加密。我们不建议支付赎金,也不提供代谈判服务。

处置方案

  1. 隔离取证并清点四层资产

    断网隔离 ERP 应用服务器与数据库服务器,不重启、不重装。对所有相关卷做只读镜像。清点必须覆盖四层:应用程序目录与许可证信息、账套数据库与备份、附件与报表模板目录、接口配置与落地文件。同时保存 Web 访问日志、IIS / Tomcat 日志、Windows 安全日志、数据库错误日志与站点目录文件时间戳——ERP 场景的入口经常就在 Web 侧,这些日志是溯源的关键。

  2. 识别家族并定位漏洞入口

    按后缀与勒索信识别家族,并针对性核查两类入口:应用漏洞利用(从 Web 日志倒查可疑上传与命令执行请求、比对站点目录新增文件、检查 ERP 及其中间件版本与已知高危漏洞的对应关系)与数据库暴力破解(检查 1433 / 3389 是否对外、失败登录记录、数据库日志中的异常命令执行)。入口结论决定加固方案,也决定同网段其他服务器是否已被波及。

  3. 可恢复性评估与恢复顺序设计

    评估账套数据库的三条路径(备份 + 日志恢复 / 加密文件页级修复 / 重建),同时评估附件与应用层的恢复来源。恢复顺序要按业务逻辑设计:先把一个可用的应用环境搭起来(干净服务器 + 对应版本 ERP + 许可),再恢复账套数据,再挂接附件,最后恢复接口。这个顺序能让业务尽早看到系统、尽早开始核对,而不是等所有数据齐了才发现版本对不上。

  4. 恢复实施与财务对账验收

    在隔离环境完成恢复后,验收必须由财务与业务部门参与,并且按业务口径核对,而不是看「数据库还原成功」:总账与明细是否平、各科目期末余额、存货数量与金额、应收应付明细、最新凭证号与单据号是否连续、附件能否正常打开、接口数据是否需要补跑。发现的缺口逐项列表,明确哪些需要手工补录、哪些从上下游系统重新拉取。

  5. 漏洞修补、架构整改与上线

    按溯源结论修补具体漏洞并升级 ERP 与中间件版本;ERP 不应直接暴露公网,必须外网访问时通过 VPN 或应用网关并限制来源;数据库与应用分离部署、1433 不映射、账号最小权限;清除 webshell 与持久化、全量重置口令。备份重建:账套全备 + 日志备份 + 附件目录备份 + 一份离线或不可变副本,并做一次真实还原演练。最后出具事件报告与整改清单,上线后保持一段时间加强监控。

恢复路径

ERP 恢复是一个组合工程,四层资产各有各的恢复来源,必须分开评估。

数据层(账套数据库)。 这是核心,路径与数据库场景一致:备份 + 事务日志恢复(结果最好)、加密文件页级修复与表数据提取(大体积账套常有可观空间,因为很多家族对大文件只加密头部)、以及在两者都不足时的重建。SQL Server 后端的用友 U8、金蝶 K/3、管家婆、速达等系统属于前一种情况的高频对象;Oracle 后端的大型 ERP 则要额外关注归档日志与控制文件。

应用层。 容易被忽略但经常卡住恢复进度。需要确认:ERP 安装介质与版本补丁是否能重新获取、许可证 / 加密狗 / 注册信息是否还在(很多企业没有留存记录)、二次开发与个性化配置(自定义报表、单据模板、审批流、接口脚本)是否有源码或备份。这一层的最佳做法是新建干净服务器重装,而不是修复被加密的原环境。

附件层。 凭证影像、合同扫描件、图纸、报表模板常独立存放在应用服务器目录或文件服务器上。恢复来源包括备份、快照、被删文件碎片、以及业务部门本地留存的副本(财务常有凭证扫描的本地归档,采购与销售常有合同电子版)。

接口层。 与 MES、WMS、电商平台、税务、银企直连的数据通道需要重新配置并补跑。好消息是这一层的数据往往在对端系统里有完整副本,可以反向拉取补齐——这也是 ERP 恢复中被低估的资源。

如实说明: 恢复后的账套很可能存在时间缺口,需要业务补录;个性化开发若无源码可能需要重新实施。我们不使用「100%」「保证恢复」的表述,评估阶段会按四层分别给出预期与缺口。不支付赎金,不代谈判。

常见勒索家族

防护建议

  • ERP 不要直接发布到公网。 确需外网访问时通过 VPN 或带认证的应用网关,并限制来源 IP;Web 端口不要直接映射。据公开报告,国产财务管理软件的高危漏洞曾被勒索家族用于规模性投放。
  • ERP 与中间件跟进补丁。 建立版本台账,关注厂商安全公告与 CNVD / CNNVD 通报;用友、金蝶、鼎捷等系统及其依赖的中间件、Web 组件都要纳入补丁范围,不要因为「怕影响业务」长期不升级。
  • 应用与数据库分离部署。 不要把 ERP 应用与 SQL Server 装在同一台机器上,数据库端口不对外,数据库账号最小权限、禁用 sa 弱口令与 xp_cmdshell。
  • 上传目录禁止执行。 IIS / Tomcat 中对附件与上传路径关闭脚本解析,定期扫描站点目录的新增可执行文件(webshell 检测)。
  • 备份覆盖四层,不只是数据库。 账套全备 + 日志备份、附件目录、应用配置与二次开发源码、许可证与注册信息都要备份,并至少保留一份离线或不可变副本
  • 保存「重建包」。 ERP 安装介质、版本补丁、许可证与加密狗信息、个性化开发源码与部署文档离线留存一份,能在恢复时节省大量时间。
  • 做还原演练。 每半年在隔离环境完整恢复一个账套并让财务实际操作验证,确认备份链与应用环境都真的可用。
  • EDR 覆盖 ERP 与数据库服务器,监控异常文件写入站点目录、数据库服务被停止、卷影删除等前置行为。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关行业方案

常见问题

常见问题

  • 用友 / 金蝶 的账套被加密了,恢复大概怎么做?

    分四步走。第一步清点四层资产:应用程序与许可、账套数据库、附件目录、接口配置。第二步评估账套数据库的可恢复性——有可用全备与日志的走还原路径;没有备份时看 .mdf 的加密覆盖范围,大体积账套常只被加密文件头,可做页级修复提取表数据。第三步在干净服务器上重装对应版本 ERP,再挂接恢复出的账套并补回附件。第四步由财务对账验收(总账明细是否平、期末余额、单据连续性),把缺口列清楚再决定补录方式。

  • 攻击者是通过 ERP 系统的漏洞进来的吗?

    这是常见入口之一,需要通过日志确认而不是推测。据公开报告,TellYouThePass 家族曾利用国产财务管理软件的高危漏洞规模性投放勒索病毒,相关分析指出攻击者通过任意文件上传漏洞在 Web 服务目录写入后门,再接收请求执行远程代码;历史上用友 NC 的 BeanShell 远程代码执行漏洞等也长期被扫描利用。另一类高频入口是数据库侧的暴力破解与 RDP 弱口令。我们会从 Web 访问日志、站点目录文件变更与安全日志给出具体结论与时间线。

  • 数据库恢复了,但 ERP 还是打不开,为什么?

    因为 ERP 不只有数据库。常见卡点有几个:应用程序目录被加密需要重装、许可证或加密狗信息丢失导致无法注册、版本不匹配(恢复的账套是旧版本,新装的是新版本,或反之)、二次开发内容缺失(自定义报表、单据模板、审批流、接口脚本)、附件目录未恢复导致凭证影像打不开。所以我们强调四层资产清点必须在评估阶段完成,避免恢复到一半才发现缺件。

  • 接口数据(MES、电商、税务)也要重新恢复吗?

    需要,但这一层通常是最有转机的:数据在对端系统里往往有完整副本。恢复思路是先重建接口配置与连接,再按时间范围从对端反向拉取并补跑:电商平台的订单与退款、税务系统的申报与发票、银企直连的流水、MES / WMS 的工单与出入库记录。要注意时序与幂等性,避免重复入账。这类补跑通常要和业务部门共同确定截止时间点,并在对账阶段验证。

  • 恢复后会不会漏账、错账?怎么确认?

    会存在缺口的可能,所以对账是必经环节。我们的验收清单通常包括:总账与各明细账是否平、各科目期末余额与上期结转是否一致、存货数量与金额是否与实物盘点吻合、应收应付明细是否完整、凭证号与单据号是否连续无跳号、附件是否能打开、接口数据是否已补跑。差异逐项记录成因(属于备份点之后的缺口、修复导致的行丢失、还是接口未补跑),交由财务决定补录或调整方式。

更新于