早上打开服务器,财务软件无法连接,生产系统报错,共享文件夹中的合同和图纸全部打不开。原本熟悉的文件名后面,多出了陌生后缀,目录里还出现了要求付款的勒索信。
如果你遇到这种问题,请认真读完这篇文章。

这是 舍末无勒-勒索病毒恢复团队的经验之谈,官网:https://noransom.net/
如果企业已经出现这些情况,当前最重要的任务,就是控制攻击影响,保住尚未受损的数据,并为后续恢复保留条件。
**中了勒索病毒怎么办?应急处置需要同时推进三件事:阻止破坏继续发生、保全现场与原始数据、判断哪些数据仍有恢复路径。**操作顺序和现场判断,直接影响后续勒索病毒恢复的空间。
近期发布的国内安全预警,为企业提供了一个值得重视的案例。国家计算机病毒应急处理中心于2026年8月发布的通报确认,我国境内出现多起 Sorry 勒索病毒攻击事件,受害文件被添加“.sorry”后缀。该通报涉及针对 Linux Web 服务器的攻击,并提示了数据窃取和内网扩散风险。
这意味着,看到文件被加密时,企业需要考虑的可能已经超出单台服务器。攻击者是否仍有访问权限、其他主机是否受到影响、备份是否安全,都需要同步排查。
对于 Sorry,以及企业可能遇到的 Mallox、Makop、Phobos、LockBit 等勒索家族,具体加密方式和恢复条件有所不同,但中招后的保全原则具有共通性。不要等到确认病毒名称后才隔离,也不要仅凭一个后缀就认定恢复方案。
发现中招后,应立即隔离受影响设备的网络连接。普通电脑可以断开网线和无线网络;服务器则应由管理员从交换机、防火墙或云平台侧实施隔离,切断其对其他业务主机、共享存储和备份系统的访问。
只断开互联网连接并不充分。如果受感染设备仍然能够访问内网共享目录,其他位置的数据可能继续受到影响。对于多台设备同时异常的情况,需要按受影响范围实施网络隔离,避免攻击继续横向扩散。
同时必须理解:**断网不等于本机加密已经停止。**已经运行的加密程序,可能继续处理本地磁盘上的文件。
因此,不能机械地执行“无论什么情况都不要关机”。应由应急人员尽快判断加密是否仍在进行,并采取停止恶意进程等遏制措施。如果无法及时控制持续破坏,则需要权衡紧急停机止损与内存证据保全。企业也不应为了尝试恢复文件而反复重启服务器,这可能丢失易失性证据,或触发其他异常行为。
在控制扩散的同时,必须保护备份。很多企业在发现数据被加密后,会立即把移动硬盘接入中招服务器,或将备份直接恢复到原环境。这可能让原本完好的副本暴露给仍然存在的攻击程序和被盗账号。
正确的做法是先隔离备份资源,暂停可能将加密结果同步到正常副本的任务,并保护历史版本和备份保留点。后续应在可信环境中检查备份完整性,确认恢复时间点,再实施恢复。
保留现场也同样重要。勒索信中的受害者编号、文件名中的附加信息、最早出现异常的时间,都可能帮助识别攻击。登录日志、安全告警、远程管理记录和备份任务日志,则可能用于还原入侵路径。
企业可以先拍照记录异常界面,并整理以下信息供应急人员研判:
-
首次发现异常的时间,以及最后一次确认业务正常的时间。
-
受影响设备、操作系统和关键业务系统。
-
文件后缀变化、勒索信原件及少量不含敏感信息的加密样本。
-
备份类型、保存位置、最近成功时间,以及是否仍然可访问。
-
中招后已经执行过的重启、查杀、修复或恢复操作。
可疑程序不要自行运行,包含客户资料、财务记录和身份信息的文件也不应随意上传到公开平台。磁盘镜像、内存采集和完整证据保存,应交由具备相应能力的人员处理。
不同业务场景,还需要关注不同的保全重点。
如果已经中了 Sorry 勒索病毒,Linux 服务器上的网站文件、配置和业务数据出现异常,应同步保护 Web 访问日志、管理面板日志和 SSH 登录记录。由于近期通报提示了数据窃取及扩散风险,处置不能止步于恢复网站访问,还需要评估关联主机和敏感配置是否受到影响。
如果出现 Mallox 等疑似勒索事件,SQL Server 数据库及依赖它的财务、ERP 系统无法使用,应保留数据库数据文件、事务日志和现有备份。**不要直接在唯一一份受损数据库上执行强制修复、重建日志或覆盖还原。**这些操作是否适用,需要先在副本上评估。
如果文件出现疑似 Makop、Phobos 等家族的特征,应保留完整文件名和勒索信,不要批量删除附加后缀。受害者标识和其他附加信息可能有识别价值,但最终家族判断仍需结合样本分析。
如果大量虚拟机同时无法启动,则应扩大排查范围,检查虚拟化宿主机、管理平台和共享存储。避免贸然删除或合并快照、初始化存储、重建磁盘结构。虚拟机配置、虚拟磁盘和快照链之间存在依赖关系,错误操作可能进一步压缩恢复空间。
这些保全措施的目的,是避免现场从“存在恢复可能”变成“关键线索和副本已经被覆盖”。
数据已经被加密后,反复运行杀毒软件通常无法让文件恢复原样。杀毒软件可以识别、阻断或清除恶意程序,但已经写入文件的密文不会随着查杀自动还原。
普通数据恢复工具也有类似边界。它们主要寻找仍然存在的原始内容。如果原始内容已经被密文覆盖,扫描找回的可能仍然是加密数据。文件大小正常、目录结构完整,并不代表内容可以使用。
**勒索病毒解密需要具体条件,勒索病毒恢复则需要综合判断。**有适用密钥或可靠解密工具时,可以评估直接解密;存在完好备份、历史版本或其他副本时,可以评估恢复;只有部分结构受损时,才可能进一步研究有效数据提取和修复。
这几条路径不能混为一谈。数据库结构修复并不能凭空还原被可靠加密的内容,专业团队也无法绕过所有密码学限制。
如果企业已经出现生产服务器、数据库、共享存储甚至在线备份同时不可用的情况,应停止没有依据的反复尝试,联系舍末无勒勒索病毒应急响应团队开展整体处置。
所谓“彻底沦陷”,可能意味着当前生产环境全面停摆,但是否还有离线副本、历史备份、终端留存或未加密数据,仍需要逐项核查。不能仅凭无法登录系统就断言全部数据永久丢失,也不能未经检测便承诺全部恢复。
舍末无勒提供的应急服务包括攻击影响研判、样本分析、可恢复性评估、数据恢复、业务验证及溯源加固。处理重点是先控制破坏,再依据实际条件确定恢复路径,并按照企业业务优先级推进实施。
对于恢复后的数据库,需要验证关键记录及业务一致性;对于重新上线的系统,需要确认入侵入口得到处理、受影响凭据完成处置,并避免把恢复数据重新放回尚未可信的环境。
企业不必等到全面停摆才寻求帮助。文件开始异常改名、数据库突然不可用、备份出现异常时,就应尽快开展应急研判。若已经大范围中招,可通过舍末无勒官网联系团队,提交基本故障信息,由专业人员评估后续保全与恢复措施。
勒索病毒处理的每一步,都应服务于一个具体目标:保住尚存的数据,减少不可逆操作,并让核心业务在验证后安全恢复。
舍末无勒,勒索病毒解密,勒索病毒恢复 官网:https://noransom.net/