场景解决方案
OA 协同办公系统被勒索病毒加密
- 泛微 e-cology / e-office
- 致远 OA(Seeyon)
- 蓝凌 OA
- 通达 OA
- Apache Tomcat / WebLogic
- Microsoft SQL Server
- Oracle Database
- 附件与全文检索索引库
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
典型现象
- OA 门户打不开,浏览器返回 500 错误或直接显示勒索页面,Tomcat / WebLogic 服务异常
- OA 应用目录、附件存储目录与数据库数据文件同时被追加后缀
- 已发起的流程、待办事项全部消失,登录后页面空白或提示数据源异常
- 历史公文、合同扫描件、人事档案、会议纪要等附件无法下载或打不开
- 服务器站点目录出现陌生 jsp / class 文件,Web 日志中有可疑的上传与命令执行请求
- 同网段其他服务器(文件服务器、ERP、数据库)陆续出现异常,说明已发生横向移动
业务风险与常见误操作
OA 有一个和 ERP 不同的风险特征:它几乎一定对互联网开放。为了让员工出差、在家也能审批,OA 门户通常直接发布到公网,这让它成为暴露面最大的业务系统之一,也成为攻击者进入内网的常用跳板。
公开资料显示,主流 OA 产品历史上都出现过高危漏洞并被广泛利用:泛微 e-ecology 曾被 CNCERT 通报存在前台 SQL 注入漏洞(攻击者可未授权获取数据库敏感信息),其 BeanShell 组件也存在未授权访问导致的远程命令执行问题,另有页面文件上传与数据库配置泄露类漏洞;致远 OA 也被公开记录存在 session 泄露、多处 SQL 注入、未授权访问、任意密码修改与组件 XXE 等问题。这些漏洞的共同点是无需登录即可利用,因此长期被扫描器批量探测。
风险层次:
- 业务中断。 公文、审批、用印、合同归档、报销流程全部停摆,影响范围覆盖全员,管理层感知极强。
- 横向扩散的起点。 OA 服务器通常在内网有较宽的可达性,且常与域集成。攻击者拿到 OA 服务器权限后,往往以此为跳板向文件服务器、ERP、数据库、域控扩散——处置 OA 事件时必须同步排查内网横向。
- 数据敏感性高。 人事档案、薪酬、合同、招投标文件、会议纪要都在 OA 里,一旦被窃取,涉及个人信息与商业秘密,需要同步评估通报义务。
常见误操作:直接重装 OA 覆盖原目录、把被加密的附件目录删掉腾空间、只恢复数据库不管附件、未做横向排查就急着恢复上线。我们不建议支付赎金,也不提供代谈判服务。
处置方案
隔离取证并同步启动横向排查
断开 OA 服务器的公网与内网访问,不重启、不重装,对相关卷做只读镜像。与此同时立刻启动内网横向排查:OA 常是攻击者的第一站,处置时必须假定其他服务器可能已被触达。取证重点包括 Web 访问日志(保留完整时间段)、站点目录文件时间戳与新增文件、Tomcat / WebLogic 日志、数据库日志、Windows 安全日志、计划任务与服务、本地与域账号变更记录。
定位漏洞入口并识别家族
从 Web 日志倒查入口:可疑的未授权访问路径、SQL 注入特征请求、文件上传与 jsp 落地、命令执行参数、异常 User-Agent 与访问时序。同时核对 OA 产品与中间件的版本,与已公开的高危漏洞做对应。家族识别按后缀与勒索信进行。入口结论不只用于加固,还决定横向排查的范围——攻击者从 OA 拿到了什么凭据,往往决定了他还能去哪里。
双轨评估:数据库与附件分开算
OA 的数据分两部分,恢复路径完全不同。数据库存流程、表单、权限与元数据,走数据库恢复路径(备份 + 日志 / 页级修复 / 重建)。附件存储是海量小文件与大文件混合的目录(公文正文、扫描件、图片、视频、全文检索索引),要按文件类型评估:大文件常只被部分加密有修复空间,小文件多为完整加密,依赖备份、快照与分布式副本。两者必须一起恢复,否则流程能打开但附件是空的。
在干净环境重建并恢复数据
不要在被加密的原环境上修复 OA 应用,应在干净服务器上重新部署同版本 OA 与中间件,打齐补丁后再导入恢复的数据库与附件。恢复顺序建议:先恢复数据库与用户、组织架构、权限,让系统能登录;再恢复附件并核对附件路径与数据库记录的对应关系;最后重建全文检索索引。恢复环境先在隔离段验证,业务抽样核对历史流程与附件可读性后再上线。
收敛暴露面、修补漏洞与全网加固
OA 加固的核心是减少互联网暴露:优先改为 VPN 或零信任网关接入,确需公网发布时前置 WAF、限制管理后台路径、关闭不必要的接口与测试页面。同步升级 OA 与中间件版本、修补溯源确认的漏洞、清除 webshell 与持久化、全量重置 OA 与域账号口令。由于 OA 常是跳板,加固不能只做 OA 一台,要覆盖横向排查出的所有受影响主机,并重建备份(数据库 + 附件 + 配置,含离线或不可变副本)。
恢复路径
OA 恢复的关键认识是:流程数据与附件必须成对恢复,只恢复一半等于没恢复。
数据库部分。 存放流程实例、表单数据、组织架构、权限与附件索引。恢复路径同数据库场景:备份 + 日志回放(最优)、加密文件页级修复与表数据提取、以及必要时的重建。OA 数据库通常体积中等,如果家族对大文件只加密头部,修复空间相对可观。
附件部分。 这是 OA 恢复中工作量最大的一块。附件目录往往按年月分目录存放数十万甚至上百万个文件,恢复来源包括:备份与快照、被删原文件的碎片恢复、大文件的部分加密修复、以及分布式副本——员工邮箱里的附件、本地下载目录、即时通讯传输记录、打印留档、上下游单位手里的同一份文件。对公文与合同类内容,这些副本经常能补回关键件。
全文检索索引。 索引库损坏通常不需要恢复,可以在数据与附件恢复后重建,这一点常被忽略而白白增加工作量。
配置与二次开发。 流程模板、表单设计、门户布局、单点登录与第三方集成配置属于「应用层资产」,如果没有导出备份,可能需要重新配置。恢复前要先确认这部分的来源。
如实说明: 附件层的恢复比例通常低于数据库层,尤其是小文件被完整加密、又没有可用备份时。评估阶段我们会分别给出数据库与附件的预期,并列出确定无法恢复的范围。我们不使用「100%」「保证恢复」的表述;不支付赎金,不代谈判。
常见勒索家族
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
BeijingCrypt
BeijingCrypt 因早期使用 .beijing 后缀得名,是国内长期高发的勒索病毒家族,主要通过远程桌面与数据库弱口令爆破后手工投毒,历经 .beijing、.360、.520、.halo、.bixi 等多个后缀变种,目前无公开解密工具。
防护建议
- 重新审视 OA 是否必须发布到公网。 优先改为 VPN 或零信任网关接入;确需公网发布时前置 WAF、隐藏或限制管理后台路径、关闭测试与调试接口。
- OA 与中间件补丁必须跟上。 公开资料显示泛微、致远等主流 OA 产品历史上存在可未授权利用的 SQL 注入、命令执行、文件上传与配置泄露类高危漏洞,且长期被批量扫描;建立版本台账并关注厂商公告与 CNVD / CNNVD 通报。
- OA 服务器做网络分段。 不要让 OA 服务器能直连数据库集群、域控与核心业务网段;按最小必要开放端口,出向流量也要限制。
- 不要用域管理员运行 OA 服务。 服务账号最小权限,OA 数据库使用专用账号;避免 OA 沦陷直接带走域凭据。
- 上传目录禁止执行 + webshell 检测。 对附件与上传路径关闭脚本解析,定期比对站点目录文件清单,对新增 jsp / aspx 文件告警。
- 备份要包含附件与配置。 数据库备份之外,附件目录、流程模板与表单设计、集成配置都要备份,并保留一份离线或不可变副本;附件目录体积大,建议用增量 + 定期全量策略。
- 强化认证。 OA 登录开启多因素认证或短信 / 令牌验证,禁用默认与测试账号,离职账号及时清理,开启异常登录告警。
- EDR 覆盖 OA 服务器并监控横向行为,对新增服务、计划任务、异常内网扫描与 SMB 连接告警——OA 是常见跳板,早发现能阻断扩散。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关行业方案
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
常见问题
常见问题
OA 被加密后,公文和合同附件还能找回来吗?
要分两部分看。数据库里的流程记录、表单数据、审批意见恢复概率相对较高,尤其在有备份或 .mdf 只被加密文件头时。附件更难一些:附件目录里多是小文件,通常被完整加密,主要依靠备份、快照与被删原文件的碎片恢复。好消息是公文与合同类内容往往有分布式副本——收发双方的邮箱、本地下载目录、即时通讯记录、打印留档、上下游单位手里的同一份文件,这些在实际恢复中经常能补回关键件。
OA 服务器被拿下,内网其他系统是不是也危险了?
必须按「已被触达」来假定并排查。OA 通常对互联网开放、在内网可达范围又比较宽,是攻击者常用的跳板。处置时要同步检查:OA 服务器上保存的数据库连接串与凭据、服务账号的权限范围、是否使用了域账号运行、近期从 OA 发起的内网扫描与 SMB / RDP 连接、其他服务器上是否出现异常账号与计划任务。只清 OA 一台而不做横向排查,是这个场景最常见的处置失误。
攻击者利用的是 OA 的什么漏洞?
需要通过日志确认。公开资料显示主流 OA 产品历史上都出现过可未授权利用的高危漏洞:泛微 e-cology 曾被公开通报存在前台 SQL 注入,其 BeanShell 组件存在未授权访问导致的远程命令执行,另有文件上传与配置泄露类问题;致远 OA 也被记录存在 session 泄露、SQL 注入、未授权访问与组件 XXE 等。这些都能被扫描器批量发现。我们会从 Web 访问日志的请求特征、站点目录的文件落地时间、中间件日志给出具体结论,而不是笼统地说「可能是某个漏洞」。
全文检索索引也被加密了,需要单独恢复吗?
通常不需要。全文检索索引是从数据库与附件派生出来的数据,属于可重建内容:等数据库和附件恢复完成后,重新跑一次索引构建即可。把精力花在恢复索引库上是浪费,而且索引库通常由大量小文件组成,恢复成本高、收益低。评估阶段我们会明确区分「必须恢复的原始数据」与「可重建的派生数据」,避免在后者上耗费时间。
OA 里有人事和薪酬数据,是不是要按数据泄露处理?
需要评估,而且要尽早启动。现代勒索家族普遍在加密前先窃取数据,OA 里的人事档案、薪酬、合同、招投标文件都属于高敏感内容。我们在取证阶段会重点核查外连痕迹:异常出站流量、打包压缩文件、云存储与 FTP 上传记录、攻击者使用的传输工具,给出「是否发生外泄、外泄范围」的技术结论。这份结论是你们与法务、合规判断《个人信息保护法》《数据安全法》以及网络安全事件报告义务的事实依据——我们提供技术事实,不替代法律判断。
更新于