先确认:是不是真的中招了
勒索病毒中招有三类典型信号,出现任意一条就应按应急处置流程对待:
- 文件异常:大量文件后缀变成陌生格式(如 .sorry、.wxx 等),或文件全部变成无法打开的乱码;
- 勒索信:桌面或多个目录出现 .txt / .html 的勒索说明,通常写明赎金金额、支付方式(比特币地址)和联系邮箱;
- 系统异常:服务器或文件共享目录在无人操作时硬盘大量读写、文件数持续减少(被加密后替换)。
近期 Sorry、Weax 等勒索家族在国内活跃(成都网警 2026 年 9 月通报),制造、商贸、医疗、教育、科技行业均有中招案例。不要抱侥幸心理「再观察一下」——加密扩散是以分钟计的。
黄金处置顺序:7 件事
第 1 件:立刻断网,但不要关机。拔掉网线、关闭 Wi-Fi、断开蓝牙,拔除 U 盘和移动硬盘。按公安部网安局的公开口径:「要立刻断网隔离,不要关机」。为什么反直觉?两个原因:一是取证——部分勒索家族的密钥碎片和加密进程状态只存在于内存,关机重启后就拿不回来了;二是风险——关机过程中断加密可能损坏文件结构,反而降低后续恢复成功率。例外情形:如果加密仍在进行、且本机还有未加密的重要文件,是否强制断电止损应由专业人员现场判断,不要机械套用。
第 2 件:保留现场证据。用手机拍下勒索信全文、文件后缀、勒索邮箱和比特币地址;不要删除任何东西、不要「清理」系统、不要自行重装。这些证据是报案溯源和后续判定加密家族的依据。
第 3 件:摸清影响面。快速盘点:哪些机器出现异常?核心业务系统(ERP、财务、OA、文件服务器、数据库)是否在内?备份服务器和备份存储是否被波及?这决定后续恢复路径,也决定事态级别。
第 4 件:停用云同步。如果办公终端开着 OneDrive、坚果云等实时同步,立刻暂停——否则被加密的文件会把云端历史版本一并覆盖。
第 5 件:识别加密家族。把两个加密文件样本和勒索信提交到 ID Ransomware 或 No More Ransom(nomoreransom.org)的 Crypto Sheriff 在线识别。识别结果直接决定恢复路径:若该家族已有免费解密工具,可能不必恢复备份。截至 No More Ransom 项目(欧洲刑警组织等机构发起)目前已收录 165 个以上的解密工具。
第 6 件:报案。第一时间向属地公安机关报案(网安部门),配合溯源取证;可同步联系国家互联网应急中心 CNCERT(010-82990999)。报案不是走形式:国际执法行动攻破勒索团伙(如 Hive、LockBit)后曾批量发布解密密钥,报过案的企业有机会免费拿回数据。依据《网络安全法》第二十五条,网络运营者发生危害网络安全的事件时,应立即启动应急预案、采取补救措施,并按规定向有关主管部门报告。
第 7 件:交给专业团队恢复。核心系统被加密、多台服务器沦陷、备份状态不明——这三种情况不要自行处理,直接找有应急能力的服务商到场。恢复前必须先评估:加密范围、备份可用性、加密家族、二次传播风险。鸿观是奇安信浙江金牌代理,提供 7×24 应急响应、2 小时内对接,先评估再动手。
三个「千万不要」
- 不要支付赎金。公安部网安局明确提示:支付赎金无法保证恢复数据,还会让企业被标记为「愿意付费的目标」遭遇二次、多次勒索,并助长黑灰产业链。国内勒索赎金近七成集中在 1 至 5 万元区间(公安部网安局公开数据)——这正是黑产「薄利多销」盯着中小企业的证据。付钱也解决不了另一个问题:现代勒索普遍是「加密 + 窃密」双重勒索,交钱买不到「删除数据」的承诺。
- 不要轻信网上「解密工具」和「解密代理」。中招后网上主动找上门的「解密服务」绝大多数是二次诈骗,轻则收钱不办事,重则被投放二次勒索。免费解密工具只认 No More Ransom 官方仓库和各大安全厂商官方渠道。
- 不要拖延、不要隐瞒。处置越晚损失越大:加密扩散、证据消失、备份被波及的范围都会随时间扩大。涉及个人信息泄露的,还可能触发《个人信息保护法》下的告知义务。
给攻击者的法律提示(给你的底气)
《中华人民共和国刑法》第二百八十六条规定:违反国家规定,对计算机信息系统功能进行删除、修改、干扰造成系统不能正常运行,或对系统中存储、处理、传输的数据和应用程序进行删除、修改操作,后果严重的,构成破坏计算机信息系统罪。制作、传播计算机病毒等破坏性程序同样追究刑责。报案依法有据,不要因为「怕丢人」而放弃权利。
中招之后的复盘比恢复更重要
恢复完数据只是结束了一半。真正防止二次中招的三件事:查清入侵路径(弱口令?漏洞?钓鱼邮件?远程桌面暴露?)并封堵;全环境更换凭据并对系统做加固;评估备份体系是否扛得住下一次——什么样的备份才扛得住勒索病毒,我们在这篇文章里展开了。
如果你正在经历勒索事件,立即联系我们;如果还没中招,恭喜,现在正是做防护规划最好的时候——参考终端安全防护的常见坑,或直接做一次备份与应急能力的差距评估。


