欢迎光临深圳市补天时代科技有限公司!
深圳市补天时代科技有限公司
免费咨询申请

24小时全国咨询热线:0755-83775551

公司新闻

勒索软件恢复实录:加密脚本跑了一上午,服务器文件与数据库同时被加密后的抢救

发布时间:2026-10-02 浏览次数:10

八月下旬,宝安一家电子加工企业的文件服务器和数据库服务器同时中招。早上八点半 IT 上班,发现共享盘里的图纸、合同、报表后缀全部变成一串随机字符,每个文件夹里多出一个勒索说明文件,要求用比特币支付,还写着三天内不付就翻倍。

IT 主管的处理基本正确:先拔了网线,没有再登录服务器。但漏了一步,服务器没有关机,加密进程还在后台继续跑。等我们下午一点到现场时,被加密的文件数量比早上多了将近三成。这一步差别很大,勒索软件加密是分批进行的,早停一分钟,能救回来的文件就多一批。

现场处理与检测

到现场后先断电取盘,把文件服务器的四块硬盘和数据库服务器的两块系统盘、两块数据盘全部拆下来,接入分析平台做整盘镜像。原盘封存不动,后面所有分析都在镜像上做。

检测分三条线并行。第一条线判断加密方式:抽取一批被加密文件和未被加密的同类文件做文件头比对,发现这个家族的加密并不彻底,文件的前 512 字节被替换,后面的内容保持原样,属于典型的部分加密,这个结论直接决定了后面的恢复思路。第二条线找时间线:通过文件的创建、修改、访问时间,以及系统日志、杀软隔离记录,把加密脚本首次运行、扩散、被终止的时间点大致圈出来。第三条线查可用副本:卷影副本、回收站、Office 临时文件、邮件附件、员工本机的同步副本,一条条捞。

恢复思路与实施

文件服务器这边,对只加密了头部的文件,用原本的文件类型特征做头部重建。Office 文档、PDF、CAD 图纸都有各自稳定的头部结构,重建后可以正常打开和编辑。那些头部内容已经完全被覆盖的文件,则回到数据层面处理:在未分配空间里找加密前的旧版本数据块,用同族文件的块级冗余做拼接。数据库服务器这边,先做页级恢复把 MDF 文件里的数据页尽可能还原,再用事务日志把数据前滚到攻击发生前的那一刻。

企业最关心的是那批正在打样的图纸和一份客户对账表。图纸的加密不彻底,全部恢复正常;对账表从日志前滚后数据完整,跟财务的手工台账核对一致。

结果与提醒

三天后清单交付:文件服务器约九成五的文档恢复正常,其余是加密期间新建的小文件,本身价值不高;数据库恢复到攻击前状态。企业没有支付任何赎金。

遇到勒索软件,有几件事千万不要做:不要重启、不要继续通电运行、不要在原盘上装杀毒软件清毒、不要在原盘上尝试重建文件系统,更不要急着自己格式化重装。这些操作都会覆盖掉原本还有机会救回来的数据。正确的动作只有三个:断网、断电、找专业机构看盘。

事后的加固同样重要:备份要做成离线或不可变副本,备份账号和域账号分开,生产网和办公网做分段。深圳市补天时代科技有限公司在勒索软件恢复方面积累了大量实战案例,累计恢复硬盘 2 万个、服务器及存储 3000 台,成功率保持行业领先。遇到勒索软件攻击,先别动服务器,电话 0755-83775551,地址:深圳市福田区华强北深南中路2070号电子科技大厦A座35楼。