中小企业勒索病毒防护与应急恢复指南
勒索病毒对中小企业来说不是"会不会遇到",而是"遇到时手里有没有一份动不了的干净数据"。这篇写清楚事前该做什么、中招后该按什么顺序处置。
它是怎么进来的
我们处理过的案例里,入口高度集中在几条路径上,几乎都与"对外敞开的服务 + 弱口令"有关:
- 远程桌面直接开在公网。3389 端口对外开放 + 简单密码,是最典型的入口。攻击者用扫描器批量试,成功后手动投毒。
- VPN 或 NAS 的管理端口暴露。老版本固件的已知漏洞长期不打补丁,被自动化工具直接利用。
- 邮件附件与伪装安装包。财务、人事岗位收到"发票""简历""对账单",打开即执行。
- 共享盘横向扩散。一台电脑中招后,凡是它有写权限的共享目录都会被一起加密——这也是"备份也没了"的主因。
事前该做的七件事(按性价比排序)
下面这七项,前三项能挡住绝大多数事故,后四项决定了万一出事损失有多大:
- 关掉不必要的公网暴露。远程桌面、数据库、NAS 管理端口一律不直接对公网开放,需要远程访问就走 VPN 或零信任接入。
- 清理弱口令与默认账号。服务器、NAS、路由器、监控设备全部检查一遍,这一步不花钱但效果最直接。
- 打补丁。操作系统与 NAS、VPN 设备的固件保持在受支持版本,安全更新按周期执行。
- 做离线或只读隔离副本。关键:一份病毒够不着的数据。可以是离线硬盘、只读快照、或独立凭据的云端副本。
- 收紧共享盘权限。按部门与项目分配,不给"所有人可写"的大目录,减少横向扩散面。
- 终端安全统一管理。杀毒软件统一部署、统一确认在跑,而不是各装各的、装完不管。
- 做一次真实恢复演练。没演练过的备份不算备份。演练同时记录恢复耗时,这就是您真实的业务中断时长。
中招之后,按这个顺序处置
顺序很重要,做反了会让损失扩大:
- 先隔离,别关机。拔网线或断开无线,阻止继续加密与横向扩散;不要急着重启,内存里可能还有有用信息。
- 确认影响范围。哪些机器、哪些共享目录、备份服务器有没有被波及。这一步决定后面所有动作。
- 保护备份。立刻确认备份介质是否离线、是否已被加密。如果还干净,先把它彻底断开。
- 评估恢复路径。从最近一次可用备份恢复,优先恢复业务必需的系统,其余排队。
- 找入口并封堵。不封堵入口就恢复,往往几天后再中一次。
- 恢复后加固与复盘。改密码、关端口、打补丁、调整权限,并把这次的时间线记录下来。
关于交赎金:我们不建议,也不协助支付。付款既不保证拿到可用的解密工具,也不解决入口问题,还可能让您成为再次攻击的目标。把精力放在恢复和加固上更实际。
能恢复多少,取决于事前而不是事后
说实话:已经被加密的文件,在没有干净副本的情况下,绝大多数情况无法解密。所谓"数据恢复"能做的,通常是从未被完全覆盖的存储中抢救一部分残留数据,成功率和完整度都不可预期。
决定结果的其实是事前的三个问题:有没有一份病毒够不着的副本?这份副本最近一次成功是什么时候?从它恢复需要多久?这三个问题的答案,就是您的实际损失。
需要有人帮您落地?
上海本地上门,先免费盘点现状,再给可执行的整改清单。
自查清单
自查清单:以下六项您能立刻回答吗
- 公司有几台设备的服务端口直接开在公网上,分别是什么
- 最近一次成功的备份是什么时间,存在哪里,是否离线
- 备份介质如果被加密,还有没有第二份
- 上一次真实恢复演练是什么时候,用了多久
- 共享盘里有没有"所有人可写"的大目录
- 发现异常时,第一个该联系的人是谁,联系方式在哪里
常见问题
关于这个主题的常见问题
杀毒软件装了就够了吗?
不够。多数勒索事件是攻击者拿到合法凭据后手动操作的,杀毒软件对"用管理员账号正常执行的操作"识别有限。真正的防线是不暴露、强口令、有隔离副本。
备份放在同一台 NAS 上算不算备份?
算一份,但不够。如果这台 NAS 在同一网络且可写,被加密时会一起沦陷。至少要有一份离线或只读的副本。
中招后你们能上门处理吗?
可以,上海全市 16 个区可上门应急。到场后按隔离、评估、保护备份、恢复、封堵的顺序处理,并出具事件说明。