数据安全与勒索病毒防护(23):800G图纸一夜被锁,备份才是企业的命

数据安全与勒索病毒防护(23):800G图纸一夜被锁,备份才是企业的命
强仔上篇收尾我说,这个系列还得继续往下写。这不,第 23 篇来了。
隔了几天没更,是因为上个月我一直在处理一个“事故现场”,一家装修公司的服务器中了勒索病毒。今天就拿这单真实案例,讲讲为什么我说数据备份是企业的生命线,没有之一。
一觉醒来,800G图纸全变成“.locked”
那天早上七点不到,装修公司王总的电话就来了,声音是抖的:“强仔,服务器上文件全打不开了,后缀全变成 .locked,桌面还多了个 txt!”
我远程一看,心凉了半截:五年多的施工图、预算表、合同扫描件,800 多个 G,全被加密。勒索信写着要 0.3 个比特币,三天内付款。
出门时大晨问我干嘛去,我说电脑中了病毒。他歪着头:“电脑又不是人,也会生病啊?”后来我跟王总解释,用的就是这句——电脑确实会“生病”,而且是被人故意投的毒。
病毒怎么进去的?翻来覆去就四条路
排查下来,王总中的是最典型的RDP 远程桌面弱口令:3389 端口直接映射公网,administrator 密码是“公司名+123”,爆破工具跑一晚上就进去了。这是国内中小企业中招的第一大途径。
另外三条常见路数:
- 钓鱼邮件:伪装成“发票”“对账单”,附件一点开宏就执行了;
- U 盘乱插:工地上传来传去,早成了病毒搬运工;
- 漏洞没补:那台 Server 2008 早停止更新,漏洞一打一个准。
中招表现也统一:文件后缀被改、壁纸换成勒索信、每个文件夹里躺一个 txt。最狠的是,病毒进来第一件事,就是把摸得到的盘全部加密一遍——包括共享盘、NAS,和你常年插在机器上的备份移动硬盘。 王总那块备份盘,一起阵亡。
对照组:代账公司李姐为啥半天就恢复
同一个礼拜,代账公司的李姐也中了一回,一封钓鱼邮件。结果人家下午就正常开票了。
差别就一个:我去年给她定的规矩,每天自动备份,两块移动硬盘轮换,备完就拔下来锁进抽屉。 病毒摸不到断电断线的盘。
大晨听说这事,问我:“把坏人抓起来,文件不就回来了吗?”我愣了一下,抓了坏人,锁也开不了,钥匙在人家手里。所以别指望事后,只能靠备份。
3-2-1备份策略,具体怎么落地
- 3 份数据:原始文件 + 两份备份;
- 2 种介质:服务器硬盘 + 移动硬盘,别全押在一块盘上;
- 1 份离线:一块移动硬盘备完就拔、锁抽屉,要紧的再传云端或异地一份。
操作上,用 Windows 自带的“文件历史记录”,或者 FreeFileSync 建个计划任务,每天下班自动跑;两块盘轮换着用,今天这块、明天那块。每季度抽一天,真恢复一次试试——没验证过的备份,等于没有备份。
除了备份,这六件事一件都别省
- RDP 别裸奔公网,要远程就上 VPN,密码 12 位起步;
- 权限最小化:日常用普通账号,别人人都是管理员,共享文件夹按部门分权限;
- 及时打补丁:自动更新开着,Win7、Server 2008 这类老古董赶紧换;
- 禁用 Office 宏:组策略一键禁,少数可信文件再单独放行;
- 终端防护:杀毒软件装好、实时防护开着,U 盘插上先扫再开;
- 万一中招,第一时间拔网线断网隔离,别急着重启,更别急着付赎金。
小结
一句话收尾:备份做扎实了,勒索病毒来了就是场感冒;没有备份,就是绝症。 王总最后没付赎金,靠残存图纸重画,前后折腾了两个月,这个学费太贵了。
下一篇(24)接着写:真中了勒索病毒,第一时间到底该干哪几件事?赎金交还是不交?怎么跟做数据恢复的人打交道不踩坑?因为王总这单,后面还有故事。
免责声明:本文案例来自作者日常信息化运维工作,涉及企业与个人信息已做模糊化处理;文中技术建议请结合自身环境评估后参考使用,据此操作产生的任何后果,作者不承担相关责任。


