发现文档图标一个个变了、文件名后缀多了看不懂的字符串,这时候每一分钟的价值不一样。顺序错了会同时丢数据、丢线索,还多花几小时。下面是可以直接照着做的前三十分钟。
第 0 到 3 分钟:断网,而不是关机
| 动作 | 对不对 | 原因 |
|---|---|---|
| 拔网线、关掉 WiFi 开关 | 对 | 阻断横向扩散和远程密钥回传,保留现场 |
| 长按电源直接关机 | 错 | 内存里的驻留信息和正在进行的加密状态全丢,只加密了一半的文件更难处理 |
| 关机后马上重装系统 | 错 | 唯一可能恢复的线索被抹掉,入口也没查 |
| 接着用这台机器上网查办法 | 错 | 你在往盘里写数据,也在给恶意程序继续运行的机会 |
要点是隔离而不是抹除。拔网线能阻断两件事:往同一网络里其他机器扩散,以及和外部服务器通信拿到加密密钥。已经在加密的本地文件停不下来,但至少不会让整栋楼一起中招。
第 3 到 10 分钟:把受影响范围看清
先确定哪些地方还在“连着”。真实事故里,个人电脑本身加密不多,被带走的是挂载的网盘目录、NAS 共享和插着的移动硬盘。
# 当前映射的网络驱动器(这些可能被一起加密)
Get-PSDrive -PSProvider FileSystem | Select-Object Name, Root, Used
# 当前登录的网络共享会话
net use
# 谁在本机开了共享,包括默认共享
Get-SmbShare | Select-Object Name, Path
然后在资源管理器里把文档目录按修改日期排序,看加密到了哪个位置、还在不在涨。如果在涨,程序还在跑:任务管理器里找名称随机、没有厂商签名的进程,先记下来再结束,不要一上来就乱杀系统进程。
第 10 到 20 分钟:保住还能救的部分
三件事按顺序。第一,把备份介质从机器上拔下来,把 NAS 上那个共享账号的写入权限先冻结,有快照功能的先手动打一个当前快照并锁定。第二,手机上的网盘同步先暂停,不要让它把加密后的文件上传上去;多数网盘保留历史版本,这是很多个人用户唯一的救命通道,不要自己把它覆盖掉。第三,把后缀名和勒索说明文件的完整名称记下来,不同家族的处置手段差别很大,也决定有没有公开的解密工具可用。
第 20 到 30 分钟:留证据、找入口
至少记下这几项:第一次发现的时间、异常文件名的例子、最近装过或更新过的软件、有没有开远程工具(远程桌面、向日葵、TeamViewer 一类)、邮箱里最近点过什么附件。入口不找出来,重装一次会中第二次。
公司环境到这里应该已经上报了,不要私下重装:涉及客户数据时要评估上报义务,而且日志只剩在这一台机器上。个人用户如果损失重大,报案并保留好那张勒索说明文件。
半小时之后:结果其实已经定了
| 你手上有什么 | 现实结果 | 大致耗时 |
|---|---|---|
| 拔得下来的离线备份 | 重装后还原,基本无损 | 半天到一天 |
| 网盘且开着版本历史 | 批量回滚到加密前的版本 | 几小时 |
| 备份和机器在同一局域网、同一 NAS 共享里 | 大概率一起被加密 | 恢复不了 |
| 只有系统还原点 | 还原点不保存个人文件,帮不上 | 无 |
关于要不要付钱
不谈道德,只谈实际。付了并不等于能拿回:没有任何保证,工具可能残缺,而且付过款的地址会被标记为易付款目标,第二次报价通常更高。真要认真考虑它,前提是你已经确认三件事:没有可用的公开解密工具、备份确实全没了、数据损失大于那笔钱。另外不要找收费的“解密公司”,其中多数只是拿公开工具再做一道,甚至二次收割。
最后一句
前三十分钟真正能改变结果的只有两件:断网把范围锁住,备份别再被同步和加密带进去。剩下的都是事后处理,包括付钱。