上海本地服务商 · 全市 16 个区上门 · 只接长期合作 微信咨询:okstop88|只接长期合作
免费上门盘点

中小企业勒索病毒防护与应急恢复指南

勒索病毒对中小企业来说不是"会不会遇到",而是"遇到时手里有没有一份动不了的干净数据"。这篇写清楚事前该做什么、中招后该按什么顺序处置。

入侵路径事前防护应急处置顺序恢复条件事后加固
首页/专业指南/中小企业勒索病毒防护与应急恢复指南

它是怎么进来的

我们处理过的案例里,入口高度集中在几条路径上,几乎都与"对外敞开的服务 + 弱口令"有关:

  • 远程桌面直接开在公网。3389 端口对外开放 + 简单密码,是最典型的入口。攻击者用扫描器批量试,成功后手动投毒。
  • VPN 或 NAS 的管理端口暴露。老版本固件的已知漏洞长期不打补丁,被自动化工具直接利用。
  • 邮件附件与伪装安装包。财务、人事岗位收到"发票""简历""对账单",打开即执行。
  • 共享盘横向扩散。一台电脑中招后,凡是它有写权限的共享目录都会被一起加密——这也是"备份也没了"的主因。

事前该做的七件事(按性价比排序)

下面这七项,前三项能挡住绝大多数事故,后四项决定了万一出事损失有多大:

  1. 关掉不必要的公网暴露。远程桌面、数据库、NAS 管理端口一律不直接对公网开放,需要远程访问就走 VPN 或零信任接入。
  2. 清理弱口令与默认账号。服务器、NAS、路由器、监控设备全部检查一遍,这一步不花钱但效果最直接。
  3. 打补丁。操作系统与 NAS、VPN 设备的固件保持在受支持版本,安全更新按周期执行。
  4. 做离线或只读隔离副本。关键:一份病毒够不着的数据。可以是离线硬盘、只读快照、或独立凭据的云端副本。
  5. 收紧共享盘权限。按部门与项目分配,不给"所有人可写"的大目录,减少横向扩散面。
  6. 终端安全统一管理。杀毒软件统一部署、统一确认在跑,而不是各装各的、装完不管。
  7. 做一次真实恢复演练。没演练过的备份不算备份。演练同时记录恢复耗时,这就是您真实的业务中断时长。

中招之后,按这个顺序处置

顺序很重要,做反了会让损失扩大:

  1. 先隔离,别关机。拔网线或断开无线,阻止继续加密与横向扩散;不要急着重启,内存里可能还有有用信息。
  2. 确认影响范围。哪些机器、哪些共享目录、备份服务器有没有被波及。这一步决定后面所有动作。
  3. 保护备份。立刻确认备份介质是否离线、是否已被加密。如果还干净,先把它彻底断开。
  4. 评估恢复路径。从最近一次可用备份恢复,优先恢复业务必需的系统,其余排队。
  5. 找入口并封堵。不封堵入口就恢复,往往几天后再中一次。
  6. 恢复后加固与复盘。改密码、关端口、打补丁、调整权限,并把这次的时间线记录下来。
关于交赎金:我们不建议,也不协助支付。付款既不保证拿到可用的解密工具,也不解决入口问题,还可能让您成为再次攻击的目标。把精力放在恢复和加固上更实际。

能恢复多少,取决于事前而不是事后

说实话:已经被加密的文件,在没有干净副本的情况下,绝大多数情况无法解密。所谓"数据恢复"能做的,通常是从未被完全覆盖的存储中抢救一部分残留数据,成功率和完整度都不可预期。

决定结果的其实是事前的三个问题:有没有一份病毒够不着的副本?这份副本最近一次成功是什么时候?从它恢复需要多久?这三个问题的答案,就是您的实际损失。

需要有人帮您落地?

上海本地上门,先免费盘点现状,再给可执行的整改清单。

需要哪些服务(可多选)

提交后我们会在工作时间内通过微信联系您;也可直接加微信 okstop88扫码添加)。信息仅用于本次服务沟通。

自查清单

自查清单:以下六项您能立刻回答吗

  • 公司有几台设备的服务端口直接开在公网上,分别是什么
  • 最近一次成功的备份是什么时间,存在哪里,是否离线
  • 备份介质如果被加密,还有没有第二份
  • 上一次真实恢复演练是什么时候,用了多久
  • 共享盘里有没有"所有人可写"的大目录
  • 发现异常时,第一个该联系的人是谁,联系方式在哪里
常见问题

关于这个主题的常见问题

杀毒软件装了就够了吗?
不够。多数勒索事件是攻击者拿到合法凭据后手动操作的,杀毒软件对"用管理员账号正常执行的操作"识别有限。真正的防线是不暴露、强口令、有隔离副本。
备份放在同一台 NAS 上算不算备份?
算一份,但不够。如果这台 NAS 在同一网络且可写,被加密时会一起沦陷。至少要有一份离线或只读的副本。
中招后你们能上门处理吗?
可以,上海全市 16 个区可上门应急。到场后按隔离、评估、保护备份、恢复、封堵的顺序处理,并出具事件说明。

相关内容

所有 IT 问题,一个对接人响应到底。

先免费上门盘点现状,出具 IT 现状报告与托管方案,再决定要不要合作。

微信 提交需求 IT 自测