一、头30分钟:三件事按顺序做
第1件:拔网线。物理拔,不是“禁用网络连接”。勒索病毒在局域网里是靠共享目录、域控凭据和弱口令横向扩散的,一台机器中招,NAS、文件服务器、其他电脑可能正在被加密。拔网线是止血。
第2件:别关机,别重启。很多客户第一反应是重启“试试能不能好”。两个问题:一是部分病毒的加密密钥还在内存里,关机就真没了(对后续分析不利);二是重启后引导型病毒可能直接进不了系统,连评估现场都做不到。让它开着,屏幕上的勒索信息页拍照留存。
第3件:清点范围。哪些机器中招了?共享盘还能不能访问?最近一次备份是什么时候、备在哪?这三条信息决定了后面走哪条路。
二、2026年的行情:付钱的人越来越少,是有原因的
说几个今年的公开数据,帮你看清形势:
- 2026上半年全球已核实的勒索受害者约6256起,同比涨了约45%,但选择付赎金的比例跌到28%,是历史最低点。
- 国内活跃的家族里,Weaxor、Wmansvcs、Sorry三个占了大半。360今年5月的统计里有个扎眼的数字:58.94%的中招设备没装任何安全软件,另有约20%装了但没启用防护。
- 攻击入口也在变:今年约79%的勒索攻击始于被窃取的账号密码,而不是系统漏洞。弱口令的远程桌面(3389)、老旧的OA和ERP、没人管的VPN设备,是最常见的门。
- 还有一类新威胁叫“擦除器”——不管你付不付钱,文件直接清零。付钱赎数据这条路,本身已经不保真了。
所以行业共识很明确:付钱不是恢复方案,备份才是。付了钱拿不到解密器的案例每年都有,付款率创新低恰恰说明“靠备份活着”这条路走得通。
三、案例:南沙一家五金加工厂,从备份恢复用了6小时
2026年7月14日早上7点,南沙东涌一家做五金冲压的厂子,会计发现财务室的电脑打不开共享盘里的图纸,桌面上多了个README文件,所有CAD图纸和ERP数据库文件后缀都变成了陌生字符。前一夜凌晨2点多,病毒从一台开了远程桌面、密码是“admin888”的旧办公机进来的,横向扫到文件服务器,把共享目录加密了大半。
我们的处理顺序:
- 断网隔离:全厂12台电脑逐一断网检查,确认3台中招、文件服务器共享目录被加密,ERP数据库(SQL Server)因为服务账号权限设置的原因只加密了备份文件,主库文件幸存——这是运气,不是设计。
- 提取样本分析:把勒索信息页和被加密样本送去比对已知家族的解密工具库。结论是Weaxor变种,暂无公开解密器,暴力破解不现实(双层加密)。
- 评估备份:厂里有一台群晖DS220+,每天晚上10点自动备份文件服务器的关键目录——但备份任务三个月前因为磁盘满了报错停掉了,最后一次成功备份是4月9日。三个月的图纸要重画。
- 恢复:文件服务器格式化重装,从4月备份恢复基础数据;4-7月的增量图纸靠工程师本地电脑的工作副本和邮件往来拼回来了约七成;ERP主库直接挂载恢复。下午1点多全厂恢复生产,直接损失是三个月图纸的补画工时。
- 堵住入口:关闭全网3389外网映射,改VPN接入+双因素认证;所有机器密码重置为12位以上不重复;NAS备份任务修复并加了“备份完成发微信通知”,磁盘加了容量告警。
厂长最后说了句实在话:“早晓得备份盘满了没人管,等于没备份。”这句话值得所有中小企业抄在墙上:没验证过的备份,只是一个猜测。
四、有没有可能不付钱就解密?
有可能,但看运气和家族。几个渠道按靠谱程度排:
- No More Ransom 计划(nomoreransom.org):国际刑警组织、欧洲刑警组织和卡巴斯基等联合维护,提供上百个家族的免费解密器。中招后先把勒索信息页和样本文件(加密后+加密前配对最好)上传到他们的Crypto Sheriff识别家族。
- 安全厂商的免费工具:国内360、火绒、腾讯电脑管家都有勒索病毒搜索/解密工具库,对Wmansvcs等部分家族已有专用解密服务。
- 老家族的存量工具:如果是WannaCry、GandCrab这类老病毒,解密工具很成熟。但2026年新活跃的家族大多没有。
识别不出来、也没有解密器的情况下,剩下的路只有两条:从备份恢复,或者付钱。我们不建议付钱,原因上面说了——付款率28%这个数字的另一面是:七成多的企业选择了不付,天没有塌。
五、中小企业3-2-1备份怎么落地(说人话版)
3-2-1原则:3份数据、2种介质、1份异地。翻译成中小企业的实际方案:
| 层级 | 做法 | 参考成本 |
|---|---|---|
| 第1份(在线) | 文件服务器/NAS本身,RAID1或RAID5 | 已有 |
| 第2份(本地离线) | NAS定时备份任务→USB移动硬盘,每周人工拔一次 | 1块4TB移动硬盘约700元 |
| 第3份(异地) | 关键目录同步云端(企业网盘/OSS),勒索病毒够不着 | 100GB级约300-600元/年 |
| 验证 | 每月抽一个文件从备份里恢复出来打开看看 | 0元,10分钟 |
预算再紧,第2份和第3份至少做一个。上面那家厂子如果云端备份在跑,损失就是零而不是三个月图纸。
六、中招了找谁
广州番禺、南沙的企业可以直接打020-39029800(24小时)。我们提供的不是“解密”(没人能保证),而是:隔离止损、家族识别、备份评估与恢复、入口排查加固这一整套。处理过的场景包括OA被加密、文件服务器共享目录被加密、SQL数据库被加密、单机中招。
最后提醒一句:装杀毒软件不等于防住了——今年中招设备里约两成装了安全软件但防护没开。装完记得看一眼右下角的图标是不是绿的。
