翔安电子厂服务器被勒索病毒加密?数据恢复真相+3步应急 - 电子制造IT解决方案
翔安电子厂服务器被加密,一个拨号引发的48小时
那天下午电话响的时候,我正在软件园二期一家公司看他们新换的交换机。电话那头声音有点抖——"我们服务器打不开了,所有文件后缀全变成了.cbt,金蝶K3也登不进去了。"
我第一反应不是问"什么病毒",先问了句:断电了没有?
对方说没有,只是试着重启了一下服务器,发现启动后桌面多了个文本文件,写着要付比特币。
要出事。
赶到翔安现场已经是下午四点多。机房不大,一台戴尔R730,前端面板的指示灯还在正常闪。我登录iDRAC看了系统日志——凌晨两点多,有一条来自境外IP的RDP登录记录。凌晨三点十分左右,系统进程里开始大量读写磁盘,CPU飙到90%以上持续了大概40分钟。到早上大家上班的时候,所有文件已经打不开了。
这种节奏我见过——不是自动弹窗那种低级勒索,是人工投放的定向攻击。攻击者先通过RDP弱口令进来,在里面待了段时间了解环境,然后手动释放勒索程序。Conti勒索变种,专挑SQL Server的.mdf数据库文件下手,加密后改后缀.cbt。金蝶K3的数据库文件.mdf被加密成这个后缀,基本等于ERP废了。
断网前几分钟,决定了你能救回多少数据
很多人以为勒索病毒是"一点就炸",其实加密是个过程——几百G数据从开始加密到全部完成,至少需要几十分钟到一个多小时。越早断网,没被加密的数据就越多。关键是你"发现异常到动手断网"之间隔了多久。
这家电子厂的流程是:早上员工发现文件打不开 → 通知网管(其实不是专职网管,是车间主任兼着管IT)→ 车间主任试着重启了一次 → 不行 → 翻通讯录找到我们的电话。从发现到打进来,大概过了一个多小时。
我到了之后先做了两件事:拔网线、检查备份。
好在——去年给他们配了一台群晖NAS做文件服务器和备份目标,配置了每周五晚全量、每天增量备份的策略,而且NAS和服务器之间不是直连的(之前给他们做安全加固的时候就留了个心眼:备份用独立的vLAN,日常不通公网)。
检查NAS的备份状态:周五全量快照还在,周一和周二的增量也正常——但服务器是周三早上被加密的,所以周二晚上到周三早上的数据没了,大概损失了一天半的新增文件。
说实话,这个结果已经算不错了。大概损失了最近一天半的新增数据,ERP里还有几笔周三早上没来得及入账的采购单需要补录。如果当初没做离线备份,按照Conti的加密强度——RSA-2048+AES-256,基本没有破解可能。那就只剩两条路:要么付赎金(当时对方开的价是2个比特币,折合下来大概12万,还不能保证恢复),要么丢光所有数据从头来。
据公开数据,一次数据泄露的平均损失是488万美元——当然,那是IBM统计的全球均值,中小企业没到这个量级,但停工48小时+ERP数据全丢+补录人工,几万块肯定是打不住的。更何况,据行业报告,效率遭受数据丢失的中小企业在6个月内倒闭。这话不是说说的。
没备份的,后来都怎么样了?
戴维信安在翔安、同安这片工业区处理过十几起勒索病毒应急,有个挺扎心的规律:中招的企业,90%之前都觉得自己"不会中招"或者"装了杀毒软件就够了"。等到真出事了才发现——杀毒软件根本没拦住(因为攻击者用了白名单工具绕过),防火墙日志到期自动关闭了也没续(案例里真有,边界安全设备测试期到期自动关的),备份要么没做,要么备份盘一直插在服务器上被一起加密了。
去年同安工业区一家做精密模具的厂子,中了GlobeImposter勒索变种,通过他们厂里一台Windows服务器上的FTP工具进来的。攻击路径不复杂:ServerU开了FTP服务,弱口令,端口映射到公网方便供应商传文件。病毒进来之后先把FTP进程改了做传播通道,凌晨一点多开始加密,连NAS共享文件夹一起加密了——因为备份目标盘一直挂载着没拔。
那家厂最后没恢复——没有离线备份,加密文件没有公开解密工具,ERP重装+人工补录前期数据花了接近一个月。
说点实际的:勒索病毒到底怎么防?
每次处理完勒索病毒,老板都会问同一个问题:"怎么才能防住?"
我的回答其实就三件事,不复杂也花不了多少钱:
第一,离线备份。买块移动硬盘或者多加一台NAS,按周做全量备份,备份完了就拔掉收起来。平时不联网的备份,加密病毒的触角伸不过来。这是最便宜也最管用的一招。
第二,关端口。把服务器上不必要的公网端口关掉,尤其金蝶K3对应的SQL Server 1433端口、远程桌面3389端口、445和139文件共享端口。这三个端口是厦门中小企业勒索病毒最常走的入口。如果要远程办公,用VPN而不是直接把端口暴露到公网。
第三,改密码。服务器Admin账号的密码,不要用admin123、password、公司的拼音缩写。攻击者爆破弱口令用的字典里有上亿条记录,你觉得安全的密码可能在字典里的前十万条就找到了。
根据行业数据,勒索软件和网络钓鱼攻击同比增长37%,网络安全占所有托管服务支出的36%。但说实话,对中小企业来说,花大价钱上全套安全方案不一定划算,还不如先把这三件事做好——至少中招了还能恢复。
回去的路上,我在车里坐了会儿,喝了口水的功夫想了想——这种活干多了,每次都是同一个剧本:出事了→慌了→找我们→能救回来一部分→老板说"下次一定做好备份"→下次还是出事。程序可以无限重试,但数据不能。希望下次接到的电话是来问"帮我们规划下备份方案",而不是"服务器被加密了快来"。
翔安这片厂区,MES和ERP几乎家家都在跑,但大多数服务器的安全状态,跟我那天看到的一样——开着公网端口,密码挂着开业时候设的那个,备份盘插在USB口上从来没拔过。
💬 常见问题
作者:戴工 | 戴维信安技术顾问 | 多年企业IT运维经验