财务人员无法打开账套,ERP提示数据库连接失败,服务器中的业务文件和备份突然多出“.ths”后缀,多个目录同时出现“hello.txt”——这些异常可能意味着企业已经遭遇Sorry勒索病毒新变种攻击。
舍末无勒团队结合近期公开威胁情报,梳理了Sorry新变种.ths的感染表现与处置重点。公开报告显示,首波集中感染发生于2026年9月20日夜间至21日,反馈规模达数千例,企业数据库、业务文件和备份面临风险。[1][2]
面对这一轮攻击,企业需要尽快完成隔离、样本鉴定和恢复评估。舍末无勒围绕ths勒索病毒恢复、数据库修复与业务恢复需求,提供专业应急处置服务,帮助企业把突发数据危机转化为可执行的恢复工作。

一、从sorry到ths:新变种有哪些识别特征
舍末无勒团队提醒,本轮参考技术资料主要涉及Windows环境中的.ths样本。企业应结合当前文件、勒索信和日志进行鉴定,避免直接套用其他Sorry版本的处置结论。
| 特征 |
舍末无勒团队梳理的识别重点 |
| 文件后缀 |
从.sorry变为.ths |
| 勒索信 |
目录中写入hello.txt |
| 加密程序 |
分析样本涉及dbg.exe |
| 业务影响 |
尝试停止部分数据库及业务进程,减少文件占用 |
| 加密方案 |
改用X25519与XChaCha20-Poly1305 |
| 文件扫描 |
按数据库、文档及其他文件类型分批处理 |
舍末无勒团队强调,上述特征可作为鉴定线索,但仅凭一个文件名不足以确认感染,仍需结合加密文件与攻击记录综合判断。技术特征参照文末公开资料。[1][2]
对使用数据库支撑ERP、财务或进销存系统的企业而言,数据库文件不可用可能同时影响开单、库存、对账和生产业务。若备份也受损,恢复就需要进一步核查其他可用数据,不能只依赖日常备份任务“执行成功”的记录。
二、漏洞入侵后投毒:恢复文件的同时必须处理攻击入口
舍末无勒团队建议,排查.ths事件时重点核查相关业务系统漏洞与异常远程访问。公开事件分析记录了攻击者利用金万维相关系统的SQL注入问题取得初始权限、随后登录主机并投放勒索程序的链路。[2]
这条攻击链说明,处置.ths事件需要覆盖业务系统与访问权限。删除可疑程序之后,还应检查漏洞是否修补、异常账号是否处理、攻击者留下的访问方式是否清除。
企业可以围绕以下线索保留证据:
这些信息有助于判断攻击时间线和影响范围,也能为后续恢复安排提供依据。入侵条件尚未处理完成时,应避免直接将恢复后的业务系统重新暴露到原有环境。
三、杀毒软件能够查杀,为什么文件仍然打不开
舍末无勒团队提醒,查杀恶意程序与恢复被加密数据需要分别处理。公开样本分析表明,该勒索程序为不同受害主机生成不同密钥,无法仅靠样本批量恢复加密文件。[2]
因此,完成查杀并不代表原有数据已经恢复。删除.ths后缀、重新安装业务软件,也不能据此恢复被加密的内容。
对于勒索病毒解密,需要先确认样本版本、实际加密范围和适用条件。对于勒索病毒恢复,还要检查备份、快照、历史副本及其他可用数据。这两项评估需要分别进行,才能明确企业下一步可以实施的方案。
专业处理的关键,是让恢复判断建立在真实文件和验证结果上。
四、ths新变种的恢复评估重点:卷影副本、备份与业务数据
舍末无勒团队建议,将系统卷影副本列入优先检查项。公开分析的.ths样本不具备主动删除卷影副本的功能,因此应核验受害设备是否仍存在可用的历史副本。[1]
这是一条值得保留的恢复线索,但不能据此认定每台设备都能恢复。卷影副本可能从未启用,也可能已经失效或受到攻击者其他操作影响。
评估时,应先查清可用副本的生成时间、覆盖范围和完整性,再在隔离环境中验证。若存在多个历史备份,应比较数据新旧程度与业务价值,优先确认核心账套、订单、库存和生产数据是否能够使用。
对于数据库文件,还需检查文件结构及损坏程度,判断是否具备修复或数据提取条件。完全加密且缺少有效密钥的数据,不能承诺通过通用工具直接解密;其他恢复路径也必须经过实际验证。
五、舍末无勒专业处理:从事件隔离到业务验收
舍末无勒专注勒索病毒应急响应、解密恢复与攻击溯源,提供全国范围7×24小时远程与现场服务。官网公布的流程覆盖隔离取证、家族识别、可恢复性评估、恢复验证与安全加固。[3]
针对.ths事件,专业处置应把以下工作衔接起来:
**先控制影响面。**保留受害现场,确定受影响主机和数据范围,为恢复建立安全的操作环境。
**再确认恢复条件。**结合加密样本、勒索信、备份快照和数据库结构,明确可尝试的路径、验证方式与费用。
**按业务优先级实施恢复。**围绕核心账套和生产系统安排工作,在副本上验证数据,减少对原始材料的反复操作。
**以实际业务结果验收。**检查恢复数据的完整性,配合业务系统联调,同时处理入侵入口、账号权限和备份风险。[3]
不同事件的恢复范围和周期取决于实际加密情况与可用数据。对于企业,清晰的评估结论、可核验的数据和可执行的恢复方案,能够帮助管理层更快安排复工与后续处置。
发现.ths文件后,应尽快隔离受影响主机,保留加密文件、勒索信与日志,避免格式化原盘或在唯一数据副本上反复试用工具。企业可通过舍末无勒官方网站提交事件信息,了解Sorry新变种.ths的专业处理与恢复评估服务。
舍末无勒|勒索病毒解密 · 勒索病毒恢复 · 网络安全事件应急响应
官方网站:https://noransom.net/