共享盘文件后缀一夜全变?勒索病毒上门,第一步是断网不是杀毒
威宁一家农产品公司,做马铃薯和高原蔬菜购销,带两间冷库。某个周一早上,财务打开文件服务器的共享盘,全部表格和合同都打不开了:文件名末尾多出一长串奇怪的后缀,每个文件夹里还躺着一封勒索信,要求限期交钱换解锁。购销台账、冷库进出库记录、财务对账单,十年的家底全在里面。前一天下午有员工说自己电脑弹窗变多、风扇狂转,没人当回事——那台机器就是最先中招的一个。
这是典型的勒索病毒:某台电脑先中招——多半是点了带毒的邮件附件,或装了来路不明的「破解版」软件——病毒在局域网里横向蔓延,顺着人人可写的共享盘把文件挨个加密,再留信要钱。中小企业中招后最怕两个动作:一是急着开机杀毒,二是把打不开的文件一删了之。前者可能让加密进程跑得更欢,后者把最后的恢复机会也亲手扔掉。
**第一步:先断网,再说话。**第一时间拔掉中毒电脑和服务器的网线、关掉办公 Wi-Fi,把传染路径掐断;别急着重启,也别急着删文件——已加密的文件先原地保留,它们传不出内网,也跑不掉。这家公司当天上午断网,冷库温度监控和收银用手机流量顶着,业务没停。
**第二步:隔离、重装、评估。**中毒的几台终端别抱修复幻想,备份个人文件后直接重装系统;文件服务器全盘查杀、评估受损面;能从备份恢复的从备份走。至于勒索信——交钱也未必换得回解锁工具,别把它当救命稻草,这是安全行业反复提醒的口径。
**第三步:把门重新锁好。**共享权限按部门分组最小化,不再整盘人人可写;全员换掉弱口令,远程访问不直接对公网敞开;重要终端装企业版杀毒并保持更新。最要紧的一条是备份要留一份病毒摸不到的——这家公司后来在服务器之外,用一台 DS425+ 单独做第二份备份,平时不联外网,就算病毒再进来一轮,断网恢复也就几个小时的事。这次能挺过来,靠的正是服务器上留的那份历史备份:丢了两周的增量,十年台账保住了大半;要是那份备份也在共享盘里,后果不敢想。
恢复完成后公司立了新规矩:邮件附件不乱点,备份每周抽一天实际恢复一次——恢复不出来的备份,等于没有备份。
预防给三句话:共享盘别人人可写,按部门给权限;弱口令和裸奔的远程访问是最常见的两扇门;备份留一份离线的,并且真恢复过一次。
担心共享盘被病毒一锅端的,可以搜『贵州诚鑫致达』约一次备份体系加固,重要数据留一份拿不上网的副本,恢复流程先演练一遍再放心。