安全教育与防御用途 · 正在加密或横向传播时,请立即启动企业事件响应流程
Ransomware · 防守者指南

勒索软件与
数据勒索

直接答案:勒索事件不一定只表现为“文件被加密”。攻击者也可能先窃取数据、控制账号或破坏备份,再以公开数据或持续停工施压。发现集中加密、共享目录异常写入或勒索说明时,应按安全事件处理:先限制传播与身份滥用、保全证据,再确认范围和恢复路径。

仍在加密、横向传播或影响生产?由获授权人员隔离受影响设备和网段,保护备份与日志;不要急于批量删除、重装、付款或运行来源不明的解密工具。本站表单不替代内部应急预案或值守响应。
查看非实时响应说明
风险速览

先判断事件,而不是猜家族名称

以下优先级用于一般企业事件分级,不是对某个组织的实时风险评级。

Urgency高优先级

何时需要立即升级

多台设备同时异常、核心共享不可用、备份受影响、高权限账号异常,或已有数据泄露迹象时,应立即启动正式响应。

集中加密横向活动关键业务中断
Initial access需结合环境

常见进入路径

被盗账号、钓鱼、暴露且未修补的服务、供应链或远程管理入口都可能成为起点;不能只检查邮件。

身份风险漏洞暴露第三方访问
Evidence不能单点定性

一个现象不等于确诊

文件打不开也可能源于存储、权限或同步故障。需要结合安全告警、进程行为、身份日志、网络活动和时间线判断。

交叉验证保留日志确认范围
Impact业务风险

影响不限于恢复文件

停工、数据泄露、客户通知、合规义务、第三方索赔和长期信任损失,通常比单一终端重装更重要。

停工数据泄露合规与声誉
参考资料

进一步核验与更新

动态家族、解密工具、漏洞和指标会变化。以下链接是处置框架与技术定义的原始来源,访问时请同时查看发布日期和更新记录。

继续阅读

先补齐事件判断,再讨论产品与许可。

WannaCry

理解漏洞、网络分段和快速横向传播如何把单机问题放大为全网事故。

查看案例

信息窃取木马

账号、Cookie 和会话令牌被窃后,为何修改密码可能仍不够。

查看分析

勒索事件前 15 分钟清单

按时间顺序完成隔离、证据保全、范围确认与内部协同。

打开处置清单
从判断到行动

需要确定影响范围与下一步?

请提供首次发现时间、受影响设备数量、主要现象、业务影响和备份状态。不要通过公开表单提交样本、完整日志、账号或密钥。

企业勒索事件初步评估

我们会先区分正在发生的事件、需要进一步调查的告警,以及终端、EDR/XDR、身份、备份或托管监测能力缺口。

查看非实时初步评估与边界

本页仅用于授权环境中的安全教育、检测与防御,不构成对具体系统已经感染的诊断,不承诺恢复数据,也不保证任何产品可以拦截或清除全部变种。事件中的技术操作应由获授权人员在备份、证据保全和业务影响评估后执行;涉及数据泄露、付款、报案或监管通知时,请同时征询法务、合规及相关主管机构意见。