场景解决方案
文件服务器与 NAS 被勒索病毒加密
- Windows Server 文件服务
- Linux Samba / NFS
- 通用 NAS 与 iSCSI 存储
- DFS 命名空间
- 共享盘映射
- SVN / Git 服务器
- 图纸与档案共享库
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
典型现象
- 共享目录里文件被批量追加后缀,如 .locked、.phobos、.[邮箱].makop、.[8位随机],且按目录层级逐个出现勒索信
- 终端上的映射盘(Z:、Y:)里文件图标变白、无法打开,Office 提示文件格式无效
- 文件服务器磁盘 IO 长时间满载,或事件日志出现大量文件重命名与删除记录
- 卷影副本(Previous Versions / 以前的版本)被清空,vssadmin 相关操作出现在日志中
- NAS 上的共享文件夹与回收站同时被加密,NAS 自身的备份任务报错或被禁用
- 服务器出现陌生管理员账号、RDP 登录来自外网 IP,杀毒软件被卸载或被排除目录
业务风险与常见误操作
文件服务器被加密的破坏方式和数据库不同:它不是「一个大文件坏了」,而是成千上万个业务文件同时失效,而且价值分布极不均匀——一个项目的投标文件、一套竣工图纸、一份客户合同,其重要性可能远超整个共享盘的其余部分。所以这个场景的恢复不是技术单点问题,而是优先级问题。
扩散路径也很有特点。攻击者拿到一台域内终端或服务器的权限后,会枚举网络共享并沿着映射盘、DFS 命名空间、有写权限的共享逐级加密;如果被入侵账号是域管理员或有大范围共享权限,一次运行就能覆盖整个文件服务集群。据公开报告,Phobos 谱系(含由其衍生的 Makop)主要通过暴露在公网的 RDP 弱口令入侵,美国 CISA 也发布过专门的 Phobos 通告;GlobeImposter、Crysis/Dharma 等家族的传播方式类似,这类家族在国内文件服务器与业务服务器被加密的案例中长期高频出现。
业务风险与误操作:
- 备份被一起打掉。 如果备份目标是 NAS 上的一个共享目录,且服务器对它有写权限,备份文件会被一并加密——这是最常见的备份失效原因。
- 全员重连共享导致二次扩散。 未清除源头就恢复网络,会让仍带载荷的终端再次加密恢复出的文件。
- 在原卷上直接跑恢复软件并写回同盘。
- 急着删除加密文件释放空间。 加密文件本身可能是唯一残留素材,删掉就失去了修复和碎片恢复的可能。
- 对 NAS 做「重建 RAID」「初始化存储池」「重置配置」。 把可恢复的底层数据一起毁掉。
- 相信「杀毒软件清除后文件会自动恢复」。 清除病毒与恢复数据是两件独立的事。
我们不建议支付赎金,也不提供代谈判服务。
处置方案
断开共享、划定扩散范围
立即断开文件服务器与 NAS 的网络(或至少停掉 SMB / NFS 服务),并同步排查扩散范围:哪些终端仍在运行加密进程、哪些共享有写权限、DFS 与映射关系覆盖了哪些主机。不要急着关机。随后对存储卷做只读镜像或快照。固证内容包括:加密文件样本、勒索信、事件日志(4624 / 4625 / 4720 / 7045)、SMB 会话记录、共享权限配置、杀软日志与被排除目录。
识别家族与加密特征
通过后缀命名规则、勒索信文件名与联系邮箱模式确定家族(这个场景里 Phobos、Makop、GlobeImposter、Crysis/Dharma 谱系高频出现),并核查是否存在公开解密工具。同时对不同类型的文件抽样做熵值分析:很多家族对超过一定大小的文件只加密头部或分段加密,这意味着大体积的设计源文件、视频、压缩包、虚拟机镜像可能有较高的修复价值,而小文件(Office 文档、PDF)通常被完整加密。
可恢复性评估与业务优先级清单
这个场景必须做两张表。一张是技术可恢复性表:卷影与 NAS 快照存活情况、备份与离线副本、大文件部分加密的修复价值、删除文件碎片恢复空间、公开解密工具适用性。另一张是业务优先级表:与各部门确认最关键的目录与文件(在建项目资料、当期合同、财务凭证、正在投标的文件),把恢复力量先投到这些位置,而不是按目录顺序平推。
分批恢复并防止二次加密
在清理干净的新服务器或隔离环境上恢复,先重建一个干净的共享,再按优先级分批放数据。恢复顺序上建议:先只给少数人只读访问用于核对,确认无误后再开放写入。恢复期间保持源头终端离网,直到全网完成排查与清除。每一批恢复都做抽样打开验证(图纸能否打开、文档是否完整、压缩包能否解压),而不是只看文件数量。
权限治理、备份重建与加固验收
这个场景的加固核心是权限与备份架构。收敛共享权限(按部门与项目最小化,取消 Everyone 完全控制),下线 3389 公网映射并改为堡垒机 + 多因素认证,清除异常账号与持久化,补齐补丁与 EDR 覆盖。备份改造:备份目标不能是生产服务器可写的共享,改为独立备份主机 / 不可变存储,并开启 NAS 侧只读或不可变快照。验收按业务清单逐项确认,出具事件报告与整改计划。
恢复路径
文件共享场景的恢复,价值密度比数据库场景更分散,所以评估要「按文件类型」和「按目录价值」双向进行。
路径一:卷影副本与快照。 先查,但要有心理准备。Windows 卷影副本几乎总会被加密器用 vssadmin 删除,成功率不高;相比之下NAS 上的只读快照、存储阵列快照、虚拟化层快照存活概率高得多,因为它们不在被加密文件系统的权限范围内。这是本场景最值得优先核实的资源。
路径二:备份与离线副本。 关键是核实备份目标的可达性:如果备份写到一个生产服务器可写的 SMB 共享,它大概率已被加密;如果写到独立备份主机、不可变存储、磁带或定期离线的移动硬盘,价值很大。备份文件本身也要做熵值检查,确认不是「看起来在、其实文件头被加密」。
路径三:大文件部分加密修复。 很多家族为了速度,对超过阈值的大文件只加密头部或分段加密。这对文件服务器意义重大:CAD / BIM 源文件、视频素材、数据库导出、压缩包、虚拟机镜像这类大文件常有可观的修复价值,可通过重建文件头、提取未加密段落找回内容;而 Office 文档、PDF 这类小文件通常被完整加密,修复空间有限。
路径四:碎片与残留恢复。 加密器通常是「读原文件 → 写新文件 → 删除原文件」,被删除的原文件在未被覆盖时可通过底层扫描找回,这条路对小文件反而有效。因此中招后立即停止写入原卷极其重要,它直接决定这条路径还剩多少空间。
路径五:分布式副本与终端本地副本。 别忘了这些位置:员工电脑上的本地副本与缓存、OneDrive / 企业网盘同步目录的版本历史、邮件附件、微信 / 钉钉传输记录、打印服务器缓存、SVN / Git 历史、项目归档光盘。在图纸与合同类恢复中,这些常常能补回关键文件。
路径六:公开解密工具。 视家族与版本而定,须在副本上验证。
如实说明: 小文件被完整加密、快照与备份同时失效、且原卷已被大量写入的情况下,可恢复比例会明显下降。我们不承诺「100% 恢复」,评估会按目录和文件类型给出预期;不支付赎金,不代谈判。
常见勒索家族
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
- 部分版本可解
GlobeImposter
GlobeImposter 自 2017 年出现,以「十二生肖」(如 .Dragon4444)与「十二主神」(如 .Ares666)系列变种在国内高发,主要通过 RDP/SMB 爆破后内网横向投放,2018 年曾造成国内多家医院大面积感染。主流变种无解密工具。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Crysis / Dharma
Crysis(CrySiS)与其后继 Dharma 自 2016 年起活跃至今,通过 RDP 弱口令爆破入侵,衍生出 .cezar、.arena、.bip、.combo、.java 等大量变种。早期版本有免费解密工具,2017 年之后的 .cezar 家族无解密方法。
- 暂无公开解密工具
BeijingCrypt
BeijingCrypt 因早期使用 .beijing 后缀得名,是国内长期高发的勒索病毒家族,主要通过远程桌面与数据库弱口令爆破后手工投毒,历经 .beijing、.360、.520、.halo、.bixi 等多个后缀变种,目前无公开解密工具。
防护建议
- 共享权限最小化。 按部门与项目划分共享,取消 Everyone 完全控制,普通用户对归档目录只给读权限;写权限越窄,一次加密的覆盖面越小。
- 3389 与 SMB 端口不对公网开放。 据公开报告,远程桌面弱口令是 Phobos、Makop、GlobeImposter 等家族最主要的入口;远程访问统一走 VPN + 堡垒机 + 多因素认证。
- 备份目标与生产权限隔离。 备份绝不写到生产服务器可写的共享;使用独立备份主机、不可变存储或磁带,并定期取一份离线。
- 启用 NAS / 存储侧只读或不可变快照。 这是本场景最有效的一道防线,因为它不在被加密文件系统的权限范围内;同时关闭 NAS 的公网访问与端口转发。
- 卷影副本不能当唯一依靠,但要开启并配合防篡改;EDR 开启卷影保护与勒索行为拦截。
- 终端侧同样要管。 映射盘是扩散通道,终端要装 EDR、关闭宏、限制本地管理员权限;重要岗位电脑的本地资料也要纳入备份。
- 文件服务器补丁与账号治理。 定期清理离职账号与长期未用账号、禁用不必要的本地管理员、开启登录失败告警与账号锁定。
- 做恢复演练。 每半年抽一个部门目录做完整恢复演练,验证备份链、权限与实际可用性,同时记录真实 RTO。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 数据恢复
被勒索病毒加密的文件还能恢复吗?
很多情况下能恢复一部分,有时能恢复大部分,但没人能在看到样本之前打包票。能不能恢复主要看四点:家族与版本(有没有公开解密工具、缴获的密钥或实现缺陷)、加密方式(完整加密还是只加密了一部分)、备份快照与其他副本是否幸存、中招后磁盘有没有继续被写入。反过来,现代家族完整加密、没有任何备份、残留又已被覆盖时,数据确实可能拿不回来。现在最该做的是停止写入、先识别家族。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 赎金与费用
勒索病毒解密多少钱?恢复要多久?
没有统一价格,也没有统一工期:费用与时长主要取决于家族与版本能否解密、受影响主机与数据量、数据库和虚拟机的修复难度、远程还是现场,以及是否需要通宵并行作业。我们不做电话报价,先评估,再出具写明服务范围、交付物与时间预期的书面报价单,双方确认后实施。家族初步判定通常是小时级,完整可恢复性评估一般一到数个工作日。
- 数据恢复
勒索病毒解密工具有哪些?网上下载的能用吗?
有,但数量有限。正规的免费解密工具主要来自 No More Ransom 项目、执法机构,以及 Emsisoft、Avast、卡巴斯基、Bitdefender、360 等厂商的官方渠道,而且通常只对特定家族的特定版本有效。网上以「万能解密」「专用解密器」为名传播的程序,常常是恶意软件或收费骗局。即使是真工具,也要先确认家族与版本匹配,并且只在文件副本上运行。
- 中招应急
文件后缀被改了、全部打不开怎么办?
先别改名、别修复。如果不同类型的文件被统一追加了同一个陌生后缀(常带一串 ID 和邮箱),各个目录里多了 txt、hta 或 html 说明文件,桌面壁纸也被换掉,基本可以判断是勒索病毒;如果只是某一类文件打不开、U 盘文件变成快捷方式,或文件名乱码但内容正常,多是文件关联、U 盘病毒或编码问题。确认之前先断网、保持开机,保留一个加密样本和勒索信去识别家族。
- 中招应急
中了银狐木马怎么办?怎么查杀?
中了银狐木马,先止损、后查杀。已经转账的,立即拨打 110 报警并联系开户行,这一步优先于任何技术操作;电脑拔网线、关无线,但不要关机重启,也不要再用它登录网银、微信、QQ、钉钉或审批付款;在另一台干净设备上改密码、退出其他登录;通知财务暂停待付款并逐笔电话核验,提醒同事和群友这个账号发出的消息可能是假的。保全证据后再用正规厂商工具排查,确认中招的电脑原则上重装。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
相关行业方案
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
教育与科研机构勒索病毒应急与恢复
学校与科研机构的网络开放度高、终端分散、系统建设年代跨度大,且假期与夜间常无人值守,是勒索攻击的高发目标。本页说明教育行业的威胁特点、教务与科研数据的恢复优先级,以及校园网环境下的针对性防护。
常见问题
常见问题
共享盘里几十万个文件被加密,能恢复多少?
恢复比例在不同文件类型之间差别很大,不能给一个笼统的百分比。一般规律是:大体积文件(CAD/BIM 源文件、视频、压缩包、数据库导出)恢复空间较大,因为很多家族对大文件只加密头部或分段加密;小文件(Office、PDF、图片)通常被完整加密,主要依靠快照、备份、被删原文件碎片以及终端本地副本。所以评估阶段我们会先抽样分析各类文件的加密覆盖情况,再给出按目录、按类型的预期,而不是只报一个数字。
「以前的版本」里什么都没有了,还有救吗?
Windows 卷影副本被删是常态,几乎所有主流家族都会执行删除操作,所以这不代表没救。更值得查的是不在同一权限域内的副本:NAS 上的只读快照、存储阵列快照、虚拟化层快照、独立备份主机上的备份、离线介质。另外还有一类常被忽略的资源——终端与网盘上的副本、邮件附件、版本控制历史、项目归档介质。评估阶段这些会被一并清点。
可以先把加密文件删掉腾空间吗?
不要删。加密文件在两种情况下仍然有价值:一是家族有公开解密工具或后续密钥泄露时,它们是唯一可解的素材;二是大文件只被加密了一部分,可以通过重建文件头、提取未加密段落取回内容。更重要的是,删除操作会在原卷产生写入,覆盖掉被加密器删掉的原始文件碎片,直接削减碎片恢复的空间。正确做法是保留原状、对卷做镜像,在副本上处理。
为什么我们的备份也被加密了?
最常见的原因只有一个:备份目标是一个生产服务器有写权限的共享目录。加密器枚举网络共享时会沿着写权限一路加密,备份目录自然在覆盖范围内。其他原因包括备份服务器加入了同一个域并使用域管理员凭据、NAS 的备份任务把已加密文件同步了过去、以及备份软件自身凭据被窃取。整改方向很明确:备份目标不能被生产侧写入,启用不可变备份,保留一份真正离线的副本。
恢复之后会不会又被加密一次?
如果不先清除源头,很可能会。典型情形是:仍有终端或服务器带着载荷与持久化机制、攻击者的账号或 SSH 密钥仍在、入口(暴露的 RDP、未修补漏洞、泄露的 VPN 凭据)没有关闭。我们的流程要求在恢复之前完成三件事:全网排查与清除、全量凭据重置、入口收敛与补丁;恢复时先在隔离段验证,再分批接入生产,并在恢复后保持一段时间的加强监控。
更新于