勒索病毒的现场通常很像:服务器上的文件被批量加密、扩展名被改成陌生后缀,几乎每个目录里都多出一份勒索信;共享盘、数据库目录、备份目录同时中招,业务系统整体不可用。有的加密是不停机完成的——系统还在运行,只是文件一个个被改掉,等发现时往往已经加密了很长时间,连同事后才知道,最后修改时间成了最主要的线索。
这类故障最容易踩的坑是想当然。第一,付赎金不等于拿到数据,也不等于拿到的数据可用;第二,格式化重装系统会让残留的密钥信息、系统日志与卷影副本一起消失,之后可用的恢复路径少一大截;第三,用杀毒软件反复全盘扫描、在原盘上直接跑恢复工具,都会在被加密的盘上继续写入;第四,把备份盘直接接到中毒机器上尝试恢复,常常把备份也一起加密,最后两份都没了。
我们的处理思路是先固定现场,再做判断。第一步,断网隔离,但不格式化、不重装、不删文件,也不要把文件批量改回来;第二步,把每块盘做整盘只读镜像,之后所有分析都在镜像上进行,原始盘封存;第三步,判断加密家族与加密方式(整盘加密、按文件加密、带尾部加密块),检查是否有未加密的分支、残留副本、卷影副本、数据库日志与备份介质可用;第四步,能解的先用解密工具解,不能解的从残留与副本中重建,最后把数据导出到独立存储,由客户核对文件数量与内容。
判断能不能恢复,关键看几件事:加密家族的判断依据是加密后的文件名规则、文件尾部是否追加了加密块、系统里留下的程序残留与日志;数据能救多少,取决于原始盘后来被写入了多少。发现早、镜像早的环境,往往能从卷影副本、数据库日志、未加密的临时文件与旧备份里拼回大部分数据;如果中毒之后又跑了几轮杀毒扫描、又往盘里拷了新文件,能用的残片会明显减少。
给客户的建议:一是立刻断开网络、停止一切写入,保留勒索信与样本文件;二是不要自行格式化、不要反复重启、不要用工具清理现场;三是尽早送检,越早做出完整镜像,残留的可恢复信息越多。原则只有一条:先保留,再动手。24 小时免费评估:0755-83775551。
说明:本页为通用故障现象与处置方法整理,不涉及具体客户名称、设备编号与数据内容。返回栏目列表:典型故障与处置