先给结论:勒索软件不是随机砸电脑,它的工作方式是找到"值得加密的东西",把 Word、Excel、PPT、PDF、压缩包和数据库文件逐个改成打不开的样子。个人电脑和办公电脑的真实风险高低,取决于共享范围、账号配置和备份方式,不是取决于运气。
有一件千万别做的事:为了省事自己掏钱付赎金,或者一急之下把盘格式化了重装。前者不保证能拿到可用的解密能力,后者会把唯一的取证线索和恢复机会一起毁掉。剩下能做的,就是四道防线。
它通常是从哪里进来的
- 邮件附件与链接:这是最常见的一类入口,尤其是"发票""对账单""请查看附件"这种标题,配一个看起来合理的表格或压缩包。判定方法很简单:凡不是同事主动约你发的文件,先电话确认再打开。
- 文档里的宏:Word、Excel 打开来自网络的文件时,顶部会出现安全提醒,要点"启用内容"或"启用编辑"才会执行宏代码。正常报表基本不需要宏,让你先启用宏再看的文件要高度警惕。
- 远程桌面暴露加弱口令:把管理端口直接放到公网、口令是短口令或和别处共用,属于配置可控风险,被扫到是迟早的问题,不是偶然问题。
- 共享盘横向扩散:一台机器中招后,凡是它当前能写到的位置都会被一起处理,包括映射的网络驱动器、桌面、文档目录,以及当时插在电脑上的移动硬盘。
- 来路不明的"绿色版"办公软件和激活工具:办公场景里第二常见的入口,装的时候不报错,账号权限却已经被别人拿走。
- 长期不更新的系统与浏览器组件:漏洞利用属于偶发但后果严重的路径,靠"及时打补丁"这一条就能压掉很大一部分。
为什么它先动文档而不是先弄坏系统
- 目标是在有限时间里处理掉最多的有效数据,所以它按文件类型扫描,文档、表格、演示、图片、压缩包、数据库文件在名单上,系统运行文件不在。把系统弄崩了反而跑不完。
- 它优先扫"正在被使用、可以直接读写"的位置,所以桌面和常映射的盘符最先出事,深埋在只读目录里的文件反而有机会保住。
- 一般先本地盘再外部位置,所以断网的速度直接决定影响面有多大。
- 典型表现往往不是弹窗,而是"文件莫名打不开"。常见的提示原文有:Word 打开时报"文件已损坏,无法打开";解压时提示"CRC 校验失败"或"文件已损坏,无法完成";双击文件提示"不支持该文件格式";也有的会在每个目录留下一个说明文件,写着联系方式和编号。
- 大量文件的扩展名被整体改掉,会让整齐的目录一夜之间全部"改名"。这也是很多人事后才发现的原因:第一眼看上去只是文件名乱了。
日常操作里的硬规则
文档侧:
- 不点"启用内容"。需要看数据就让对方导出表格文本或定版 PDF 再发,正常报表不需要宏。
- 看到黄色安全警告横条先停手,这说明文件带宏或带外部内容,先电话确认来源。
- 下载目录不当工作目录。安装包、字体、插件先放临时目录,确认过再挪走,避免顺手双击运行。
- 每季度清一次浏览器扩展,只留日常真在用的那几个。
账号与共享侧:
- 邮箱口令单独设,优先级最高。邮箱能重置你几乎所有其他账号,它失守等于全部失守。
- 口令和文件永远分两个渠道交给对方,不要把口令写进共享盘的文本文件、表格备注或邮件签名。
- 远程协助类软件只装单位认可的,来路不明的"帮你看看电脑"的请求直接拒绝。
- 不在个人电脑上保存工作共享盘的自动登录凭据。
第一道防线:把可写范围收窄
- 共享盘按部门或项目建目录,只对确实需要写的人开写权限,其余人给只读,不要图省事给整个共享根目录"完全控制"。
- 新建共享时先问一句"谁需要改这里的内容",答不出来就不给写权限。权限收紧以后再放开,比放开以后再收回容易得多。
- 映射的网络驱动器不要做成开机自动连接,用完断开。持久映射等于给这台机器上运行的任何程序留了一条现成的写入路径。
- 个人电脑上不要勾选"记住我的凭据"来连共享盘。
- 每周或每月固定核对一次权限变更,重点看临时开通的写权限有没有按时收回。
第二道防线:口令与远程访问
- 每台设备、每个系统用不同口令,长度优先,12 位以上比"必须包含四种字符"更能挡住暴力猜测。
- 能开二次验证的账号全部开启,尤其是邮箱和共享盘账号。邮箱被接管往往是一切的开始。
- 远程桌面不要直接暴露公网。确有远程需要时走单位提供的受控通道,不沿用默认端口,限制到指定账号和指定来源地址。
- 长期不用的管理员账号、演示账号当场禁用;人员离职当天回收所有共享权限,并作废当时给过的任何公共口令。
- 不要把口令写在共享盘的文本文件或表格备注列里。这个做法非常普遍,等于把两把钥匙挂在同一个门上。
第三道防线:更新与重启
- 系统更新设成工作时段可用,不要长期挂着"暂停更新"。暂停几周是很多机器留下的最大口子。
- 办公软件、浏览器、远程控制组件单独检查一次版本,它们不总是跟着系统更新走。
- 每周至少一次完整重启,不是合盖睡眠。长期不休眠的机器上,待安装的更新能堆几个月。
- 已经不再获得安全更新的旧系统,不要联网处理重要材料,能做的就是隔离使用。
- 打补丁前先确认关键文件有备份,这是纪律不是可选项。
第四道防线:备份必须和主机隔离,而且验证过
3-2-1 那套原则在 重要文件怎么备份 里已经讲清楚,这里只补防勒索特有的三件事。
- 至少一份离线:备份盘平时拔掉或断电。长期插在电脑上挂着的移动硬盘不算离线备份,它和主机同生共死。
- 至少一份不可随手改写:只增不删的归档目录,或者带快照、版本历史的位置,能在"发现延迟"之后把你救回来。多数人不是当天就察觉异常,往往过了几天。
- 恢复演练有记录:没有验证过的备份等于还没做备份。
- 快照和版本历史是最后的挽回手段,但保留期通常只有几天到几十天,而且能被有权限的人改短,不能把它当长期备份使用。
- 频率可以按这个基准起步,再按业务量调整:关键表格类每天一次增量、每周一次全量;项目定版文件当天冻结一份;改动前后的中间版本至少保留三份。
恢复演练怎么做,多久做一次
- 随机挑一个目录,不看本机原始位置,只从备份介质恢复到临时目录。
- 核对文件数量对不对,随机打开 5 个文件看内容能不能读,表格看公式还在不在。
- 记录耗时和卡点,留一条书面记录,别靠记忆。
- 每月抽一份小文件验证,每季度做一次目录级完整恢复。
要重点确认的几项:
- 备份介质能不能被本机识别,接口和文件系统是不是已经落伍。
- 权限与共享路径能不能复原,恢复完同事是不是还能正常打开。
- 恢复时会不会覆盖更新的数据。正确做法是永远先恢复到临时目录,确认后再替换。
- 快照保留期够不够覆盖"从发生到发现"的时间差,不够就加长,或者加一份离线副本。
自查清单:今天就能过一遍
- 共享盘的写权限是不是只给确实需要写的人,有没有历史遗留的"完全控制"。
- 邮箱和网盘账号是否都开了二次验证,备用验证方式还能不能收到。
- 系统更新是不是两周内装过,有没有长期挂着暂停。
- 上一次完整重启是什么时候,还是只在合盖睡眠。
- 备份盘现在是不是插着的。插着就不算离线备份。
- 快照或版本历史保留几天,够不够覆盖你实际发现问题的天数。
- 上一次真正做过恢复验证是什么时候,结果记录在哪。
- 有没有把任何口令写成文件放在共享目录里。
- 远程访问是不是直接暴露在公网,端口是不是还在用默认值。
- 已离职和转岗人员的共享权限、公共口令,是否当天收回并作废。
- 团队里有没有人把移动硬盘当"随身备份",插完不拔。
十项里中三项以上,说明现在只有一份副本在保护你的全部资料,这种状态迟早会出事,出事时能救回多少取决于备份做得有多无聊。
真的中招了,按这个顺序处理
- 立刻断网,拔网线或关 WiFi,先阻止它继续往外扩,这一步比什么都重要。
- 不要急着断电关机。如果有人能接手排查,让机器保持现状比重启更有价值;如果没人会看现场,强制关机止损也可以接受,但要清楚这会丢掉一部分线索。
- 保留那个说明文件和至少一个被改掉的样本文件,原样留着,不要删也不要改名。
- 马上上报给内部负责人或安全联系人,共享盘第一时间停止新的写入,避免覆盖还能救的版本。
- 排查影响面:所有映射盘、备份盘、其他同事的机器、当时插着的移动硬盘。
- 由掌握备份的人从干净的重建介质恢复,而不是在出问题的机器上原地修。
- 确认账号体系已经处理完毕再重连,所有口令重置一遍,不要复用旧口令。
千万别做的几件事:自己去付钱;一急之下格式化重装;只把说明文件删掉当什么都没发生;把被改掉的文件到处发给同事"帮我看看",白白扩大影响面。
看着有用其实靠不住的几种做法
- 只装一个安全软件就放心:它能拦一部分已知样本,拦不住"授权登录后执行"的路径,也拦不住你自己点了启用宏。
- 把文件扩展名手动改掉来防加密:改扩展名不改变内容,遇到按内容扫描的照样躲不过,反而让自己找不到文件,改错了还会让文件看起来彻底损坏。
- 相信"免费解密工具万能":只有个别实现有缺陷的样本才有机会被解开,多数情况下拿不到可用密钥,别把恢复希望放在这上面。
- 靠"卖电脑前擦盘"那类彻底清除办法来防外泄:那是设备处置场景,和防勒索不是一回事,参考 卖掉电脑或手机前怎么彻底清空数据。
- 把在线转换当备份:本站处理完的文件 24 小时后自动清理,不提供归档与找回,详见 在线转换 PDF 时,你的文件到底去了哪里。
分场景怎么办
- 场景:只有一台家用电脑,资料不多:一份云端加一块离线硬盘,硬盘平时拔线;每月拿一份文件试恢复,确认能打开。
- 场景:小组共用一个共享盘:先做权限收窄,明确"谁能写哪一层",再把快照保留期设到能覆盖发现延迟的天数。
- 场景:合同、凭证这类要长期留档的材料:定版后导出通用版式单独存放,可用 Word 转 PDF,涉密材料请自行评估是否上传。
- 场景:外发给别人的文件:设打开密码并且密码走另一个通道,入口在 PDF 加密。
- 场景:怀疑文件已经被动过但还能打开:先整盘复制一份镜像再操作,不要边查边写。
- 场景:多人同时反馈"我的表格打不开":按事件处理,立刻通知管理员冻结共享写权限,而不是各自回工位重装软件。
本站能帮到哪一步(诚实说明)
本站只处理你上传的那一次文件:格式转换、页面整理、加水印、设打开密码。不提供备份服务,不代管任何副本,不承担防勒索职责,也没有转换记录可以查询。文件处理完保留 24 小时,到期自动清理,成品请当天下载。
游客与未充值注册用户单文件上限 8MB,每天 5 次成功转换;充值会员按月卡、半年卡、年卡/银卡/金卡档位分别为单文件 20MB、30MB、50MB,转换次数不限。转换在服务器端完成,不是纯前端处理,涉及机密材料时请先自行评估是否上传。