用友软件实操笔记(26):中毒之后,靠96MB备份救回八年账——T3账套输出与引入实操

用友软件实操笔记(26):中毒之后,靠96MB备份救回八年账——T3账套输出与引入实操
强仔上篇留了个钩子:断网、取证、报案、恢复,一步步怎么走,别错过。今天接着讲完。
老张的机械配件厂,服务器中了勒索病毒,桌面壁纸被换成倒计时,账套文件全变成 .makop 后缀。前三步一晚上加一个白天跑完,最后一步“恢复”,才是这单的胜负手。
第一步:拔网线,不是拔电源
老张第一反应是关机,被我一把按住。断网不关机——内存里可能还留着加密进程和线索,一关机,取证难度翻倍。
五分钟做完三件事:拔网线、断 WiFi、挨个查局域网其他机器。财务那台中招最重,库房两台老 XP 反而没事。
取证和报案
拍中毒界面和勒索信,拷几个加密样本进 U 盘封存,第二天带营业执照复印件去网安大队报案。民警一句话值得抄下来:不建议付赎金,付了大概率解不开,还容易被盯上。
真正救命的,是那 96MB
老张厂里 T3 用了八年,账套输出备份出来就 96MB。
他原本也“天天备份”,但备份路径在 D 盘,和数据库同一块盘——勒索病毒把 C、D 一起加密,等于备份了个寂寞。最后救命的,是财务小王每周五下班拷一份到移动硬盘带回家的习惯。病毒周二凌晨进来的,恢复到上周五,补录了 14 张凭证、38 笔明细,小王补了整整两天。
T3 备份实操
手动输出:开始菜单 → 用友 T3 → 系统管理,用 admin 注册(默认密码为空)→ 账套 → 输出 → 选账套号 → 选备份路径。出来两个文件:UFDATA.BAK(数据)和 UfErpAct.Lst(账套信息),必须成对拷走,只拷 .BAK 等于白拷——这是我见过频率最高的坑,没有之一。
自动备份:系统 → 设置备份计划 → 增加,选账套、路径、频率(每天凌晨 2 点)、保留份数。再记一句:改了 admin 密码,备份计划会哑掉,改密码前记得同步处理。
恢复实操
新机器装好 T3 和对应版本的 SQL Server(原来 2008 R2,新机器就装 2008 R2),系统管理 admin 注册 → 账套 → 引入 → 选中 UfErpAct.Lst 而不是 .BAK(第二个高频坑)→ 确认路径。二十分钟,八年账全回来了。
引入完核对启用日期和年度,别把旧备份当最新的。再一个坑:提示“账套号已存在”,先把旧账套处理掉(输出时勾“删除当前输出账套”)。
还有条我逢人就念叨的:没恢复过的备份,不算备份。每季度拿台测试机引入一次,五分钟的事。
大晨的哲学
周六我在老张机房恢复数据,大晨视频电话问干嘛,我说给电脑治病。他说:“让它多喝水多睡觉就好了。”后来我跟他解释,备份就是给数据拍照片,他问:“那数据丢了,照片还在吗?”
小孩都懂的道理,很多老板到中毒那天才懂。
小结
老张厂里现在是 3-2-1:服务器本地每日自动、移动硬盘每周、我这边云盘每月。断网别关机、报案别付赎金、备份别同盘、引入认准 .lst。
数据回来了,可小王补凭证时发现 8 月有一张凭证金额录错了,账都结了。跨月改错要一层层往回退:反结账、反记账、反审核,顺序错一步就是连环报错——下篇就讲这个“退回去”的顺序和快捷键,别忘了来。
免责声明:本文为个人实操记录,软件版本不同菜单路径可能有差异,重要操作前请先备份,并咨询用友官方或当地服务商,据此操作风险自负。


