最新消息: 预先成其事必先利其器

勒索软件加密到一半:前三十分钟的动作顺序

3 浏览 勒索软件 应急响应 备份

发现文档图标一个个变了、文件名后缀多了看不懂的字符串,这时候每一分钟的价值不一样。顺序错了会同时丢数据、丢线索,还多花几小时。下面是可以直接照着做的前三十分钟。

第 0 到 3 分钟:断网,而不是关机

动作 对不对 原因
拔网线、关掉 WiFi 开关 对 阻断横向扩散和远程密钥回传,保留现场
长按电源直接关机 错 内存里的驻留信息和正在进行的加密状态全丢,只加密了一半的文件更难处理
关机后马上重装系统 错 唯一可能恢复的线索被抹掉,入口也没查
接着用这台机器上网查办法 错 你在往盘里写数据,也在给恶意程序继续运行的机会

要点是隔离而不是抹除。拔网线能阻断两件事:往同一网络里其他机器扩散,以及和外部服务器通信拿到加密密钥。已经在加密的本地文件停不下来,但至少不会让整栋楼一起中招。

第 3 到 10 分钟:把受影响范围看清

先确定哪些地方还在“连着”。真实事故里,个人电脑本身加密不多,被带走的是挂载的网盘目录、NAS 共享和插着的移动硬盘。

# 当前映射的网络驱动器(这些可能被一起加密)
Get-PSDrive -PSProvider FileSystem | Select-Object Name, Root, Used

# 当前登录的网络共享会话
net use

# 谁在本机开了共享,包括默认共享
Get-SmbShare | Select-Object Name, Path

然后在资源管理器里把文档目录按修改日期排序,看加密到了哪个位置、还在不在涨。如果在涨,程序还在跑:任务管理器里找名称随机、没有厂商签名的进程,先记下来再结束,不要一上来就乱杀系统进程。

第 10 到 20 分钟:保住还能救的部分

三件事按顺序。第一,把备份介质从机器上拔下来,把 NAS 上那个共享账号的写入权限先冻结,有快照功能的先手动打一个当前快照并锁定。第二,手机上的网盘同步先暂停,不要让它把加密后的文件上传上去;多数网盘保留历史版本,这是很多个人用户唯一的救命通道,不要自己把它覆盖掉。第三,把后缀名和勒索说明文件的完整名称记下来,不同家族的处置手段差别很大,也决定有没有公开的解密工具可用。

第 20 到 30 分钟:留证据、找入口

至少记下这几项:第一次发现的时间、异常文件名的例子、最近装过或更新过的软件、有没有开远程工具(远程桌面、向日葵、TeamViewer 一类)、邮箱里最近点过什么附件。入口不找出来,重装一次会中第二次。

公司环境到这里应该已经上报了,不要私下重装:涉及客户数据时要评估上报义务,而且日志只剩在这一台机器上。个人用户如果损失重大,报案并保留好那张勒索说明文件。

半小时之后:结果其实已经定了

你手上有什么 现实结果 大致耗时
拔得下来的离线备份 重装后还原,基本无损 半天到一天
网盘且开着版本历史 批量回滚到加密前的版本 几小时
备份和机器在同一局域网、同一 NAS 共享里 大概率一起被加密 恢复不了
只有系统还原点 还原点不保存个人文件,帮不上 无

关于要不要付钱

不谈道德,只谈实际。付了并不等于能拿回:没有任何保证,工具可能残缺,而且付过款的地址会被标记为易付款目标,第二次报价通常更高。真要认真考虑它,前提是你已经确认三件事:没有可用的公开解密工具、备份确实全没了、数据损失大于那笔钱。另外不要找收费的“解密公司”,其中多数只是拿公开工具再做一道,甚至二次收割。

最后一句

前三十分钟真正能改变结果的只有两件:断网把范围锁住,备份别再被同步和加密带进去。剩下的都是事后处理,包括付钱。