直接回答
发现勒索提示、文件扩展名异常或多台电脑文件被批量改写时,应停止继续使用受影响设备,并尽快将其从有线、Wi-Fi、VPN和共享存储连接中隔离;若多台设备同时异常,由有权人员评估是否在交换网络层扩大隔离。不要自行删除勒索文件、运行来历不明的解密工具或直接重装系统。使用未受影响的独立渠道通知负责人,记录发现时间、设备、账号、受影响业务、提示内容和已采取动作,同时保护日志、备份及尚未受影响的系统。之后由事件负责人统一完成范围判断、账号控制、监管或行业报告评估、清理与重建,并只在干净环境中使用已验证备份按业务优先级恢复。
适合谁看:发现电脑或服务器疑似遭遇勒索软件,需要组织首次响应的企业负责人、行政、财务、IT人员和外包服务负责人
一、先把疑似事件当作可能继续扩散的问题
单台电脑出现勒索提示、文件无法打开、扩展名异常或批量改名时,不要先尝试逐个修复文件。勒索软件可能只是更早入侵活动的后续阶段,受影响范围可能包含邮箱、远程访问、共享目录、服务器和备份账号。先记录现象和时间,再按照企业应急联系人表升级。
员工应通过未受影响的电话、当面沟通或其他批准渠道报告,不在疑似失陷的邮箱或聊天终端中讨论全部处置细节。报告内容至少包括设备和使用人、发现时间、看到的提示、是否打开附件或链接、是否输入账号、哪些文件或共享位置异常,以及已做过什么操作。
二、立即隔离受影响设备,但不要随意破坏现场
CISA的勒索软件响应清单把确认受影响系统并立即隔离列为首要动作。单台设备可以断开网线、移除Wi-Fi和停止VPN;如果多个系统或网段都出现异常,可能需要在交换网络层扩大隔离。隔离决策要兼顾关键业务和安全,由有权人员统一协调,避免员工各自重启网络设备。
隔离不等于马上关机、删除文件或格式化。内存、系统日志、防火墙缓存和正在运行的进程可能包含短暂证据;没有取证能力的企业应保持设备受控并尽快请合适人员判断。若现场存在人身、电气或设备安全风险,应优先处理安全问题。
三、先保护干净系统、账号和备份
把尚未出现异常的服务器、终端、NAS、云盘和备份系统列成清单,检查它们是否与受影响账号或网络仍保持连接。不要为了“抢救”而把离线备份接回疑似受感染网络,也不要用受影响设备登录备份控制台。备份的可用性应从独立、受控环境验证。
如果线索显示邮箱、VPN、远程控制或管理员账号可能失陷,应从可信设备执行会话撤销、凭据重置、MFA复核和高风险入口控制,并记录每次变更。不能只统一改一次密码后恢复所有连接,因为攻击者可能已经获得令牌、转发规则、授权应用或其他持续访问方式。
四、建立事件时间线和受影响范围
事件台账应区分已确认受影响、疑似受影响、暂未发现异常和关键待恢复四类对象,并记录设备、账号、IP或位置、业务用途、发现依据、隔离时间和负责人。勒索提示截图、文件样本名称、错误信息和日志位置应注明来源,避免在多人群聊中反复转发敏感内容。
NIST SP 800-61 Rev.3强调把事件响应纳入持续的网络安全风险管理,而不是只在事发后临时找人。范围判断、响应、恢复和复盘应由同一个事件负责人协调,管理层、IT、业务、法务或合规、外部服务商分别提供决策、技术、影响和报告信息。
五、及时评估法定、监管、合同和客户报告义务
自2025年11月1日起施行的《国家网络安全事件报告管理办法》规定了适用主体、事件分级、报告流程、时限和内容,并明确勒索软件事件报告信息可包括赎金金额、方式和日期。企业是否必须按该办法或行业规则报告,应根据自身是否属于相关网络运营者、事件级别、所属行业和实际影响判断,不能看到勒索提示就机械套用,也不能因原因尚未查清而忽略评估。
同时核对客户合同、数据处理约定、网络安全保险和供应商通知要求。对外表述由指定负责人统一,区分已确认事实、初步判断和待核实内容;不要为了安抚而承诺数据没有泄露、能够全部恢复或固定恢复时间。
六、清理和恢复必须建立在可信边界上
恢复前要确认初始入口、受影响账号、恶意程序和持久化方式已得到处置,否则直接把备份恢复到原网络可能再次受影响。优先重建支撑安全、收入和关键服务的系统,再恢复其依赖项和普通终端;每一批都验证身份、补丁、安全工具、网络访问和代表性业务。
备份“能看到”不等于可恢复。应核对备份时间点是否早于已知入侵、内容是否完整、是否也被加密或篡改,并在隔离环境抽样恢复。无法确认来源的所谓免费解密工具、破解程序或陌生远程协助软件,可能带来新的风险,不应在生产环境试用。
七、处置结束后形成改进清单而不是只重装电脑
复盘至少回答:攻击或失陷入口是什么、为何没有更早发现、哪些账号和数据受影响、隔离和沟通是否及时、备份能否恢复、哪些控制和流程失效。每项整改标明负责人、优先级、完成证据和复核时间,覆盖远程入口、补丁、MFA、权限、日志、备份隔离和员工上报。
把事件记录与资产、账号、工单和变更记录关联,后续才能验证整改是否减少了相同风险。对外包服务商的处置也要形成可交付记录,包括做过的检查、变更、恢复来源、未解决风险和需要企业决定的事项,而不是只提供“病毒已杀完”的口头结论。
FAQ
常见问题
电脑出现勒索提示,第一步是关机吗?
通常先停止操作并断开有线、Wi-Fi、VPN和共享连接,尽快通知负责人。是否关机要结合现场安全、证据保全和专业处置能力判断;不要自行删除文件或直接重装。
只有一台电脑文件被加密,还需要检查服务器和NAS吗?
需要核对。应检查该设备访问过的共享目录、账号、远程入口、云盘和备份,区分已受影响、疑似和暂未发现异常的对象,不能仅凭其他设备还能开机就排除影响。
修改员工密码后可以马上重新联网吗?
不建议只改密码就恢复连接。还要确认活动会话、MFA、授权应用、邮箱规则、管理员账号和初始入侵路径,并验证设备已经在可信环境中清理或重建。
企业遭遇勒索软件都必须向12387报告吗?
不能一概而论。《国家网络安全事件报告管理办法》规定了适用主体、事件分级和报告要求,企业还可能受行业监管或合同约束。应根据实际主体、级别、数据和业务影响及时评估,必要时向专业合规人员或主管部门确认。
从备份恢复成功就表示事件已经结束吗?
不是。还要确认入侵入口和持续访问已处置、恢复点可信、账号与网络边界安全、关键业务验收通过,并完成报告、客户沟通和事后整改。
参考来源
- #StopRansomware Guide— Cybersecurity and Infrastructure Security Agency
- NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management— National Institute of Standards and Technology
- 国家互联网信息办公室发布《国家网络安全事件报告管理办法》— 中央网络安全和信息化委员会办公室
内容说明:本文由 KNBSoft 企业网络与安全团队基于 CISA 勒索软件指南、NIST SP 800-61 Rev.3 和中国网信部门公开规则整理,使用AI辅助检索、结构化和初稿表达,并经过人工事实核对、法规适用范围辨析、搜索意图去重与发布门禁校验;本文提供首次响应和组织协作参考,不构成取证、法律、监管报告或数据恢复承诺,实际事件应由有权负责人和合适专业人员处置。