跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

场景解决方案

OA 协同办公系统被勒索病毒加密

  • 泛微 e-cology / e-office
  • 致远 OA(Seeyon)
  • 蓝凌 OA
  • 通达 OA
  • Apache Tomcat / WebLogic
  • Microsoft SQL Server
  • Oracle Database
  • 附件与全文检索索引库

OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。

典型现象

  • OA 门户打不开,浏览器返回 500 错误或直接显示勒索页面,Tomcat / WebLogic 服务异常
  • OA 应用目录、附件存储目录与数据库数据文件同时被追加后缀
  • 已发起的流程、待办事项全部消失,登录后页面空白或提示数据源异常
  • 历史公文、合同扫描件、人事档案、会议纪要等附件无法下载或打不开
  • 服务器站点目录出现陌生 jsp / class 文件,Web 日志中有可疑的上传与命令执行请求
  • 同网段其他服务器(文件服务器、ERP、数据库)陆续出现异常,说明已发生横向移动

业务风险与常见误操作

OA 有一个和 ERP 不同的风险特征:它几乎一定对互联网开放。为了让员工出差、在家也能审批,OA 门户通常直接发布到公网,这让它成为暴露面最大的业务系统之一,也成为攻击者进入内网的常用跳板。

公开资料显示,主流 OA 产品历史上都出现过高危漏洞并被广泛利用:泛微 e-ecology 曾被 CNCERT 通报存在前台 SQL 注入漏洞(攻击者可未授权获取数据库敏感信息),其 BeanShell 组件也存在未授权访问导致的远程命令执行问题,另有页面文件上传与数据库配置泄露类漏洞;致远 OA 也被公开记录存在 session 泄露、多处 SQL 注入、未授权访问、任意密码修改与组件 XXE 等问题。这些漏洞的共同点是无需登录即可利用,因此长期被扫描器批量探测。

风险层次:

  • 业务中断。 公文、审批、用印、合同归档、报销流程全部停摆,影响范围覆盖全员,管理层感知极强。
  • 横向扩散的起点。 OA 服务器通常在内网有较宽的可达性,且常与域集成。攻击者拿到 OA 服务器权限后,往往以此为跳板向文件服务器、ERP、数据库、域控扩散——处置 OA 事件时必须同步排查内网横向
  • 数据敏感性高。 人事档案、薪酬、合同、招投标文件、会议纪要都在 OA 里,一旦被窃取,涉及个人信息与商业秘密,需要同步评估通报义务。

常见误操作:直接重装 OA 覆盖原目录、把被加密的附件目录删掉腾空间、只恢复数据库不管附件、未做横向排查就急着恢复上线。我们不建议支付赎金,也不提供代谈判服务。

处置方案

  1. 隔离取证并同步启动横向排查

    断开 OA 服务器的公网与内网访问,不重启、不重装,对相关卷做只读镜像。与此同时立刻启动内网横向排查:OA 常是攻击者的第一站,处置时必须假定其他服务器可能已被触达。取证重点包括 Web 访问日志(保留完整时间段)、站点目录文件时间戳与新增文件、Tomcat / WebLogic 日志、数据库日志、Windows 安全日志、计划任务与服务、本地与域账号变更记录。

  2. 定位漏洞入口并识别家族

    从 Web 日志倒查入口:可疑的未授权访问路径、SQL 注入特征请求、文件上传与 jsp 落地、命令执行参数、异常 User-Agent 与访问时序。同时核对 OA 产品与中间件的版本,与已公开的高危漏洞做对应。家族识别按后缀与勒索信进行。入口结论不只用于加固,还决定横向排查的范围——攻击者从 OA 拿到了什么凭据,往往决定了他还能去哪里

  3. 双轨评估:数据库与附件分开算

    OA 的数据分两部分,恢复路径完全不同。数据库存流程、表单、权限与元数据,走数据库恢复路径(备份 + 日志 / 页级修复 / 重建)。附件存储是海量小文件与大文件混合的目录(公文正文、扫描件、图片、视频、全文检索索引),要按文件类型评估:大文件常只被部分加密有修复空间,小文件多为完整加密,依赖备份、快照与分布式副本。两者必须一起恢复,否则流程能打开但附件是空的。

  4. 在干净环境重建并恢复数据

    不要在被加密的原环境上修复 OA 应用,应在干净服务器上重新部署同版本 OA 与中间件,打齐补丁后再导入恢复的数据库与附件。恢复顺序建议:先恢复数据库与用户、组织架构、权限,让系统能登录;再恢复附件并核对附件路径与数据库记录的对应关系;最后重建全文检索索引。恢复环境先在隔离段验证,业务抽样核对历史流程与附件可读性后再上线。

  5. 收敛暴露面、修补漏洞与全网加固

    OA 加固的核心是减少互联网暴露:优先改为 VPN 或零信任网关接入,确需公网发布时前置 WAF、限制管理后台路径、关闭不必要的接口与测试页面。同步升级 OA 与中间件版本、修补溯源确认的漏洞、清除 webshell 与持久化、全量重置 OA 与域账号口令。由于 OA 常是跳板,加固不能只做 OA 一台,要覆盖横向排查出的所有受影响主机,并重建备份(数据库 + 附件 + 配置,含离线或不可变副本)。

恢复路径

OA 恢复的关键认识是:流程数据与附件必须成对恢复,只恢复一半等于没恢复。

数据库部分。 存放流程实例、表单数据、组织架构、权限与附件索引。恢复路径同数据库场景:备份 + 日志回放(最优)、加密文件页级修复与表数据提取、以及必要时的重建。OA 数据库通常体积中等,如果家族对大文件只加密头部,修复空间相对可观。

附件部分。 这是 OA 恢复中工作量最大的一块。附件目录往往按年月分目录存放数十万甚至上百万个文件,恢复来源包括:备份与快照、被删原文件的碎片恢复、大文件的部分加密修复、以及分布式副本——员工邮箱里的附件、本地下载目录、即时通讯传输记录、打印留档、上下游单位手里的同一份文件。对公文与合同类内容,这些副本经常能补回关键件。

全文检索索引。 索引库损坏通常不需要恢复,可以在数据与附件恢复后重建,这一点常被忽略而白白增加工作量。

配置与二次开发。 流程模板、表单设计、门户布局、单点登录与第三方集成配置属于「应用层资产」,如果没有导出备份,可能需要重新配置。恢复前要先确认这部分的来源。

如实说明: 附件层的恢复比例通常低于数据库层,尤其是小文件被完整加密、又没有可用备份时。评估阶段我们会分别给出数据库与附件的预期,并列出确定无法恢复的范围。我们不使用「100%」「保证恢复」的表述;不支付赎金,不代谈判。

常见勒索家族

防护建议

  • 重新审视 OA 是否必须发布到公网。 优先改为 VPN 或零信任网关接入;确需公网发布时前置 WAF、隐藏或限制管理后台路径、关闭测试与调试接口。
  • OA 与中间件补丁必须跟上。 公开资料显示泛微、致远等主流 OA 产品历史上存在可未授权利用的 SQL 注入、命令执行、文件上传与配置泄露类高危漏洞,且长期被批量扫描;建立版本台账并关注厂商公告与 CNVD / CNNVD 通报。
  • OA 服务器做网络分段。 不要让 OA 服务器能直连数据库集群、域控与核心业务网段;按最小必要开放端口,出向流量也要限制。
  • 不要用域管理员运行 OA 服务。 服务账号最小权限,OA 数据库使用专用账号;避免 OA 沦陷直接带走域凭据。
  • 上传目录禁止执行 + webshell 检测。 对附件与上传路径关闭脚本解析,定期比对站点目录文件清单,对新增 jsp / aspx 文件告警。
  • 备份要包含附件与配置。 数据库备份之外,附件目录、流程模板与表单设计、集成配置都要备份,并保留一份离线或不可变副本;附件目录体积大,建议用增量 + 定期全量策略。
  • 强化认证。 OA 登录开启多因素认证或短信 / 令牌验证,禁用默认与测试账号,离职账号及时清理,开启异常登录告警。
  • EDR 覆盖 OA 服务器并监控横向行为,对新增服务、计划任务、异常内网扫描与 SMB 连接告警——OA 是常见跳板,早发现能阻断扩散。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关行业方案

常见问题

常见问题

  • OA 被加密后,公文和合同附件还能找回来吗?

    要分两部分看。数据库里的流程记录、表单数据、审批意见恢复概率相对较高,尤其在有备份或 .mdf 只被加密文件头时。附件更难一些:附件目录里多是小文件,通常被完整加密,主要依靠备份、快照与被删原文件的碎片恢复。好消息是公文与合同类内容往往有分布式副本——收发双方的邮箱、本地下载目录、即时通讯记录、打印留档、上下游单位手里的同一份文件,这些在实际恢复中经常能补回关键件。

  • OA 服务器被拿下,内网其他系统是不是也危险了?

    必须按「已被触达」来假定并排查。OA 通常对互联网开放、在内网可达范围又比较宽,是攻击者常用的跳板。处置时要同步检查:OA 服务器上保存的数据库连接串与凭据、服务账号的权限范围、是否使用了域账号运行、近期从 OA 发起的内网扫描与 SMB / RDP 连接、其他服务器上是否出现异常账号与计划任务。只清 OA 一台而不做横向排查,是这个场景最常见的处置失误。

  • 攻击者利用的是 OA 的什么漏洞?

    需要通过日志确认。公开资料显示主流 OA 产品历史上都出现过可未授权利用的高危漏洞:泛微 e-cology 曾被公开通报存在前台 SQL 注入,其 BeanShell 组件存在未授权访问导致的远程命令执行,另有文件上传与配置泄露类问题;致远 OA 也被记录存在 session 泄露、SQL 注入、未授权访问与组件 XXE 等。这些都能被扫描器批量发现。我们会从 Web 访问日志的请求特征、站点目录的文件落地时间、中间件日志给出具体结论,而不是笼统地说「可能是某个漏洞」。

  • 全文检索索引也被加密了,需要单独恢复吗?

    通常不需要。全文检索索引是从数据库与附件派生出来的数据,属于可重建内容:等数据库和附件恢复完成后,重新跑一次索引构建即可。把精力花在恢复索引库上是浪费,而且索引库通常由大量小文件组成,恢复成本高、收益低。评估阶段我们会明确区分「必须恢复的原始数据」与「可重建的派生数据」,避免在后者上耗费时间。

  • OA 里有人事和薪酬数据,是不是要按数据泄露处理?

    需要评估,而且要尽早启动。现代勒索家族普遍在加密前先窃取数据,OA 里的人事档案、薪酬、合同、招投标文件都属于高敏感内容。我们在取证阶段会重点核查外连痕迹:异常出站流量、打包压缩文件、云存储与 FTP 上传记录、攻击者使用的传输工具,给出「是否发生外泄、外泄范围」的技术结论。这份结论是你们与法务、合规判断《个人信息保护法》《数据安全法》以及网络安全事件报告义务的事实依据——我们提供技术事实,不替代法律判断。

更新于