一、发现感染后的黄金30分钟:四步应急
立即断网隔离(拔网线,不断电)
物理断开被感染服务器/终端的网络连接,防止病毒横向扩散到共享目录、NAS 与其他服务器。不要关机或重启——部分病毒的密钥片段可能还留在内存中,关机会永久失去这条线索。
保留现场与证据
拍照记录勒索信(README/解密说明文件)、被加密文件的扩展名(如 .wxx、.mkp、.mallox)、加密发生的时间。不要删除病毒文件与勒索信,它们是家族识别与逆向分析的关键样本。
不要支付赎金
支付赎金不保证拿到密钥、不保证密钥有效,还会被打上"愿意付钱"的标签招致二次勒索。主流家族已有成熟的解密/重建路径,先找专业机构评估。
致电应急热线
拨打 14775051529(7×24小时,支持粤语),描述病毒扩展名、感染范围、是否有备份。工程师远程指导隔离与取证,深圳3小时上门,香港/澳门预约上门。
二、主流勒索病毒家族与我们的应对方案
| 病毒家族 | 典型扩展名 | 传播特点 | 应对方案 |
|---|---|---|---|
| Weaxor | .wxx | 针对Windows服务器批量加密,内网横向传播快 | 样本逆向分析加密算法 → 研发专用解密工具批量解密 |
| Makop 家族 | .mkp | 通过RDP暴力破解入侵,常加密数据库与共享盘 | 密钥漏洞利用 + 底层数据重建组合方案 |
| Mallox (TargetCompany) | .mallox | 定向攻击企业,加密前窃取数据双重勒索 | 算法逆向 + 卷影/残留数据提取 |
| Phobos | .phobos 变体 | RDP弱口令入侵,中小企业高发 | 已知漏洞解密 + 文件雕刻恢复 |
| Dharma (Crysis) | .dharma 变体 | 老牌家族,变种多 | 主密钥泄露库匹配 + 页级数据提取 |
即使遇到无法直接解密的新变种,仍可通过底层数据重建路径抢救数据:从磁盘残留结构、卷影副本、数据库页碎片、未加密临时文件中提取可用数据。两条路径并行评估,整体成功率 98.6%。
三、真实案例:0赎金恢复全部生产数据
2026年3月,某制造企业 .wxx 勒索病毒事件:内网多台服务器被加密,核心生产数据锁定,黑客索要赎金。我们逆向分析病毒样本的加密算法,研发专用解密工具,批量解密全部加密文件——未支付任何赎金,100% 恢复(更多案例见案例库)。
四、恢复之后的加固清单(防止二次感染)
- 封堵入口:关闭非必要 RDP/3389 端口,必须远程时启用 VPN + 强口令 + 双因素认证;
- 补丁管理:操作系统、数据库、中间件补丁打到最新;
- 3-2-1 备份:3 份副本、2 种介质、1 份离线/异地——离线备份是勒索病毒的终极解药;
- 权限最小化:共享目录读写权限分离,备份账号与业务账号分离;
- 终端防护:部署 EDR 并开启勒索行为监控;
- 应急演练:把本手册的四步流程写进企业应急预案,每年演练一次。
五、常见问题
不是所有,但大多数主流家族(.wxx、.mkp、.mallox、Weaxor、Phobos、Dharma 等)可以。无法直接解密的新变种,还可以通过底层数据重建抢救相当比例的数据。我们会先免费评估,明确告知"能恢复什么、不能恢复什么",做不到的不接。
可以评估。付赎金不改变盘片上的数据结构,解密失败/密钥无效的案例我们处理过多起,仍可通过算法逆向或底层重建恢复。但请记住:先评估,再决定付不付,顺序反了损失最大。
已知家族通常1-3天;需要逆向分析的新变种3-7天;大规模批量解密视数据量而定。应急通道最快24小时出初步结果。热线:14775051529。
服务器刚被加密?立即启动应急响应
断网 → 留证 → 打电话 · 0赎金恢复 · 支持粤语应急