场景解决方案
SQL Server 数据库被勒索病毒加密
- Microsoft SQL Server
- 用友 U8
- 用友 NC
- 金蝶 K/3
- 金蝶 KIS
- 管家婆
- 速达
- Windows Server
SQL Server 的 .mdf / .ldf 被加密,直接导致用友 U8、金蝶 K/3、管家婆、速达等以它为后端的 ERP 与进销存系统全面停摆。本页说明 SQL Server 被勒索病毒加密后的取证顺序、页级修复的可行性判断,以及从备份与事务日志恢复的条件。
典型现象
- 数据目录下 .mdf、.ndf、.ldf 被追加后缀,如 U8ERP.mdf.mallox、AIS.mdf.weax、.locked、.[随机8位]
- SQL Server 服务无法启动,或数据库状态显示「恢复挂起 / Recovery Pending」「可疑 / Suspect」
- SQL Server 错误日志出现 823 / 824 / 825 页错误,或提示文件头不是有效的数据库文件头
- 用友、金蝶等客户端报「连接数据库失败」「登录账套失败」,账套列表为空
- MSSQL 相关服务被停止或删除,SQL Server Agent 作业消失,备份作业报错
- 备份目录中的 .bak、.trn 文件被加密或被删除,卷影副本被清空
业务风险与常见误操作
SQL Server 是国内 ERP 与进销存系统最常见的后端。它被加密时,损失不只是数据库文件——账套、附件、报表模板、单据流水往往分布在多个位置,恢复范围需要按业务而不是按文件来界定。
针对 SQL Server 的攻击路径也很有特点。据公开报告,Mallox(亦称 TargetCompany)系列家族长期把暴露在公网的 MS-SQL 实例作为主要入口,通过字典与暴力破解拿到 sa 或高权限账号,再用命令行、PowerShell 下载载荷;其 2024 年后改名出现的 Weaxor 延续了同一目标群体,且在 360 发布的 2025 年国内态势报告中位列处置量前三。同期还有家族通过 RDP 弱口令直接登录数据库服务器,或利用前端 ERP 的文件上传与命令执行漏洞落地。这些路径的共同点是:攻击者进来时就带着管理员权限,因此会先停 SQL 服务、删卷影、清日志,再加密。
高频误操作,按危害排序:
- 反复启动 SQL Server 服务或对可疑库执行 DBCC 修复命令。 引擎会对损坏文件继续写入、尝试回滚,把可提取的页破坏掉。任何修复动作都应该在副本上做。
- 直接 detach 后重新 attach、或用 EMERGENCY 模式强行拉库。 在加密文件上执行,通常只会让文件状态更糟。
- 把被加密的 .bak 还原到生产库,或把 ERP 重装到原目录覆盖残留文件。
- 在原分区上跑数据恢复软件并写回同一盘。
- 运行攻击者的解密器。已有大量案例显示解密不完整,同时留下后门与持久化。
我们不建议支付赎金,也不提供代谈判服务。
处置方案
隔离取证与账套清点
断网隔离数据库服务器与 ERP 应用服务器,不断电、不重启。对数据盘与备份盘做只读镜像。同时和业务方一起清点需要恢复的账套范围:每个账套对应哪些 .mdf / .ndf / .ldf、附件目录在哪、有哪些外部接口数据。固证内容包括勒索信、样本、SQL Server 错误日志、Windows 安全日志(重点看 4625 失败登录与 4624 类型 10 远程登录)、防火墙映射规则。
识别家族与加密覆盖范围
按后缀、勒索信文件名、联系邮箱域名比对家族,重点确认是否属于 Mallox / Weaxor 这类以 MS-SQL 为主要目标的谱系,以及是否有公开解密工具。随后对 .mdf 做分段熵值分析,量化被加密的区间:只加密文件头(常见于大文件)、间歇加密,还是全文件加密。同时检查 .ldf 的完整性——事务日志的可用性会直接改变恢复方案。
可恢复性评估:修复 / 备份 / 重建
把三条路径摆在一起比较。加密文件修复:当 .mdf 只有头部被覆盖时,可按 8KB 页结构解析剩余数据页,重建系统表并导出用户表,适合大体积账套。备份 + 日志恢复:若存在未被加密的全备 + 差异备份,且尾日志可读,可还原到接近故障点。重建:账套数据确实不可用时,从纸质单据、外部接口、下游系统反向重建关键期初数据。评估结论要写清每个账套预计能恢复到什么程度。
恢复实施与业务对账
在隔离环境搭建干净的 SQL Server 实例,只对镜像副本操作。修复路径下,将提取出的表数据导入新库,再挂回 ERP 测试环境;备份路径下按全备 → 差异 → 日志顺序还原。验收必须由财务与业务人员参与:核对总账与明细是否平、期末库存数量、最新单据号与凭证号是否连续,附件能否打开。缺失区间要逐项列出,交给业务方决定补录方式。
入口收敛与加固验收
定位并关闭入口:取消 1433 与 3389 的公网映射、重置所有 SQL 与系统账号口令、禁用或重命名 sa、关闭 xp_cmdshell、清除异常账号与计划任务、修补前端 ERP 与中间件漏洞。重建备份:全备 + 日志备份 + 一份离线或不可变副本,备份服务器独立于生产域,并完成一次真实还原演练。最后出具事件报告,含入口结论、时间线、恢复范围与整改清单。
恢复路径
SQL Server 场景有一个重要的技术前提:数据以 8KB 页 为单位组织,页内自带页头与校验。这意味着只要加密没有覆盖整个文件,未被触及的页仍然是完整、可解析的行数据。这也是「.mdf 被加密还能救回大部分数据」在很多案例中成立的原因。
路径一:从备份与事务日志恢复。 这是结果最好的路径。条件是全备未被加密、差异备份链完整、尾部事务日志可读。能做到的话,可以把账套还原到接近加密发生的时间点。请注意:备份文件本身也要先做熵值检查,确认它没有被「悄悄加密了文件头」。
路径二:加密文件页级修复与数据提取。 适用于 .mdf 只被加密文件头尾或间歇加密的情况。做法是绕过被破坏的元数据,直接按页结构扫描并重建表定义,把可读记录导出成可导入的数据集。需要如实说明它的边界:产出是可读数据而非原始文件,聚集索引损坏的表可能丢失部分行,LOB / FILESTREAM 大字段、全文索引、部分约束和存储过程可能需要从其他来源补齐,恢复完成后必须做业务对账。
路径三:公开解密工具。 只在家族版本匹配、且确有官方或研究机构发布解密器时才成立。必须先准确定家族,再在隔离环境用副本验证,不要在生产文件上直接试。
路径四:快照与残留文件。 检查存储层与虚拟化层快照、NAS 上的只读快照、tempdb 与临时导出残留、以及 ERP 自己产生的日结导出、对账文件、报表缓存——这些常能补上关键期间数据。
不承诺的事: 不说「100% 恢复」「保证解密」,不在评估前报恢复率;不支付赎金,不代谈判。评估结论会明确写出预计可恢复范围、可达时间点,以及确定无法恢复的部分。
常见勒索家族
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 暂无公开解密工具
TellYouThePass
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 有公开解密工具
Phobos
Phobos 是以 RDP 弱口令爆破为主要入口的 RaaS 家族,变种极多(.eking、.faust、.elbie、.devos 等),在国内服务器勒索案例中长期高发。2025 年 7 月日本警察厅发布了免费解密工具,覆盖部分变种。
- 暂无公开解密工具
Makop
Makop 自 2020 年以 RaaS 模式运营,分支成员主要通过远程桌面弱口令爆破入侵后手工投毒,后缀包括 .makop、.mkp、.baseus 等,勒索信为 readme-warning.txt。在国内感染量长期位居前列,目前无公开解密工具。
防护建议
- 不要把 1433 端口映射到公网。 这是 MS-SQL 类勒索事件最主要的入口。确需外部访问时,走 VPN 或反向代理并限制源 IP,绝不裸奔。
- 强化 SQL 身份认证。 禁用或重命名 sa、为所有登录设强口令、优先使用 Windows 身份验证、开启登录失败审计与锁定策略;应用连接串使用专用最小权限账号,不用 sysadmin。
- 关闭高危扩展与代理面。 禁用 xp_cmdshell、OLE Automation、Ad Hoc 分布式查询;限制 SQL Server 服务账号权限,不要用本地 System 或域管理员运行。
- 备份策略要能抗勒索。 完整备份 + 事务日志备份,备份落地到独立主机或不可变存储,备份目录不通过 SMB 共享给生产网;保留一份离线副本。
- 定期做还原演练。 每季度抽一个账套做完整还原并计时,验证备份链与日志链真的能用。
- EDR 必须覆盖数据库服务器,开启防篡改与卷影保护;监控「SQL 服务被停止」「vssadmin delete shadows」「wevtutil cl」这类前置行为并告警。
- 前端 ERP 同步治理。 用友、金蝶及其配套的中间件、Web 组件要跟上补丁,关闭不必要的对外接口;据公开报告,已有家族通过国产财务软件的文件上传与命令执行漏洞规模化投放勒索病毒。
- 网络分段。 数据库网段只对应用服务器开放必要端口,办公终端不可直达;运维通道集中到堡垒机并开启多因素认证。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
物流与供应链行业勒索病毒应急与恢复
物流行业对时效极其敏感,TMS、WMS、调度与分拣系统一旦停摆,货物立刻在仓库与线路上积压,并沿供应链向上下游传导。本页说明物流企业的威胁特点、以货物流转为核心的恢复顺序,以及 EDI 互联环境下的加固要点。
常见问题
常见问题
SQL Server 的 .mdf 被加密了,用友 / 金蝶 账套还能恢复吗?
多数案例有恢复空间,关键看两点。第一,加密是否覆盖整个 .mdf:ERP 账套文件通常几十 GB 到数百 GB,很多家族为了速度只加密文件头,剩余的 8KB 数据页完好,可按页结构提取表数据。第二,备份与事务日志是否可用:有完整备份链时恢复效果最好。需要提醒的是,账套恢复不等于文件还原——附件目录、报表模板、外部接口数据要一并清点,最后还要由财务做对账验收。
攻击者是怎么进来的?我们只对外开了数据库端口。
暴露的数据库端口本身就是主要入口。据公开报告,Mallox / TargetCompany 家族长期把公网可达的 MS-SQL 实例作为首选目标,通过字典与暴力破解获取 sa 等高权限账号,成功后用命令行与 PowerShell 拉取载荷并提权;其后续改名的 Weaxor 延续同一目标。除此之外,常见入口还包括 3389 弱口令、VPN 账号泄露、以及前端业务系统的文件上传与命令执行漏洞。溯源阶段我们会给出明确结论,而不是笼统地说「可能是弱口令」。
能不能直接对被加密的数据库跑 DBCC CHECKDB 修复?
不要在原文件上做。DBCC 的修复选项(尤其 REPAIR_ALLOW_DATA_LOSS)是为逻辑损坏设计的,面对被加密的文件头,它既无法还原数据,还可能触发引擎的写入与页丢弃,把原本可提取的页一起破坏。正确顺序是:先对数据卷做只读镜像,再在隔离环境的副本上做熵值分析与页级解析;确实需要用到引擎级操作时,也只在副本上进行。
.ldf 事务日志文件有什么用?它也被加密了。
事务日志决定你能恢复到哪个时间点。如果全备可用且尾日志完整,理论上可以还原到加密发生前的最后一笔提交;日志损坏则只能恢复到最后一个可用备份点,之后的业务数据需要补录。.ldf 被加密并不代表完全没戏:它同样可能只被加密了文件头,仍有部分日志块可解析;此外日志备份(.trn)如果落在其他位置,也可能未被波及。这些都在评估阶段一并核查。
恢复出来的数据会不会不平账?
有这个可能,所以对账是恢复流程的必要环节,而不是可选项。页级修复可能丢失少量行或损坏部分索引;备份恢复会存在备份点之后的数据缺口。我们的做法是:恢复完成后与财务、仓库、业务部门一起核对总账与明细、期末库存、最新单据号与凭证连续性,把差异逐项列出并说明成因,再由业务方决定补录或冲销方式。恢复报告里会写明这些缺口,不做模糊处理。
更新于