最近Sorry勒索病毒的预警刷屏,国家级预警都发了,各路文章都在教你怎么自查、怎么把门看好。微信但有个问题几乎没人认真回答:万一哪天你打开DSM,发现文件全变成乱码后缀、桌面躺着勒索信,第一小时到底该干嘛?
今天就聊这个"已经中招"的场景。先说结论:中招后头一个小时的操作顺序,基本决定了你十年照片还能不能救回来。而多数人的第一反应,恰好全是错的。

第一步,不是重装,不是搜解密工具,是拔网线、然后关机
很多人中招后的第一反应是三种:疯狂点开文件想试试能不能打开、重启一下看看是不是"好了"、上网搜"勒索病毒解密工具"。这三种,全都别做。
一位做了15年数据恢复的从业者把原理讲得很透:勒索病毒加密文件,通常是"读取原文件→写入加密后的新文件→删除原文件"。在Btrfs、EXT4这类文件系统上,“删除"只是打个标记,原始数据块还躺在盘上,等着被新写入覆盖。知乎所以正确顺序是:先拔网线(或者在路由器端禁掉NAS的外网),切断攻击者的远程控制,也防止它顺着网络去摸你的备份盘;然后直接关机。别怕"关机会不会更坏”——NAS每多开一秒,日志、相册缩略图索引、下载任务都在写入,每写一次,都可能覆盖掉一份你的原始数据。那位恢复从业者说,他们接诊的案例里,恢复率偏低的大多有个共同点:中招后设备又持续运行了数小时甚至数天。
第二步,开机前先盘家底:三个问题决定"有救没救"
重新开机之前(记得先别接外网,局域网里操作),先回答三个问题,对应三种完全不同的命运:
一问:开没开过快照?如果Snapshot Replication是开着的,去看中招共享文件夹的快照版本,只要还有一个感染时间点之前的干净版本,回滚过去基本就保住了。微信但别默认快照一定稳:有数据恢复机构统计,超过五成的勒索攻击里,备份文件是和主数据一起被加密的,没设不可变策略的快照、备份都可能被一并处理。知乎所以先确认快照版本没被攻击者顺手清掉;还在的话,算你命大。小红书上有位用户晒过经历:群晖被跳板机横向攻击篡改,幸好有不可变快照兜底。小红书

二问:有没有外接硬盘、另一台机器或云端的备份?用Hyper Backup备份到USB盘、别的NAS或云的,这是第二颗救命稻草。但要确认一件事:中招时那块备份盘是不是插着在线的?一直插着的,备份可能也被一并加密;平时插一下备完就拔的,基本安全。今日头条

三问:前两者都没有?那只剩最难的路。先翻翻回收站(#recycle),有的勒索不清理那里,能捞回一点是一点;再往下的专业路径,就是文件系统底层恢复——利用"原始数据块还没被覆盖",把加密前的旧文件雕出来。这条路贵、不保证百分百,而且有个硬前提:立刻停止用盘。这也是为什么第一步必须关机。顺带一提,恢复从业者提到,EXT4的底层恢复空间通常比开了写时复制的Btrfs好一些,但Btrfs用户往往有快照兜底,所以这更像是"各有各的活法",不是选边站。
第三步,两种人千万别信
中招之后容易病急乱投医,但两种人不能信。
一种是号称"万能解密NAS勒索病毒"的。现在活跃的NAS定向勒索家族——DeadBolt、eCh0raix、Qlocker、Mallox这些——普遍是AES+RSA混合加密,密钥在攻击者服务器手里,没钥匙就是解不开,这是数学问题不是技术问题。那位恢复从业者的原话:凡是声称万能解密的软件或服务,绝大多数是骗局。知乎只有极少数早期家族因为密钥生成有缺陷,出过公开解密器,那是中彩票级别的小概率,而且得先搞清楚你中的是哪一家族——看加密文件的后缀名和勒索信内容。
另一种是各种"交钱代放"的中间渠道。就算你动了付赎金的念头,也要知道:付了钱不保证给钥匙,给了钥匙不保证解得全。公开分享的案例里,有公司付了30万赎金,数据还是丢了一半。今日头条而且付赎金本身,等于给下一轮攻击提供弹药。
第四步,缓过来之后(或者决定止损之后),别跳过这几件事
数据找回来也好,决定格盘重来也好,都先把这几件事做完:改掉所有密码,检查有没有陌生管理员账号和异常计划任务,然后认真考虑格盘重装DSM——被进过一次的系统,别再当干净系统用。
然后把这次学费换成三个设置:管理员登录开两步验证(有恢复机构经手的案例:管理端口直接映射公网两年、没开双因子认证,整台机器直接被加密);重要文件夹开快照计划,条件允许直接上不可变快照或WORM共享文件夹,DSM 7.2以后就支持,锁定期内连管理员都删不掉;最后一定做一份离线备份,Hyper Backup到外接硬盘,备完物理拔掉——勒索病毒够不到的备份,才叫备份。
3月份有位中招求助的用户,评论区问"没有开快照?!",他的回答更让人后背发凉:SSH开了,DMZ开了,UPnP开了,端口转发也开了——四个入口同时敞着。小红书你以为放在家里角落的NAS,在攻击者眼里就是一台端口朝向公网的Linux服务器。
最后给还没中招的人一句:自查项(关无用服务、改端口、开双重验证)都是平时该做的功课,但真正让你睡得着觉的,只有那份勒索够不到的备份。360的监测数据显示,针对NAS的攻击近一年增长超过三成。什么值得买Sorry这波也还在演化,后续的变种动向和DSM安全更新值得持续盯着。
有中招后救回来的、或者在边缘挣扎过的经历,欢迎评论区聊聊——对还没中招的人来说,那是最值钱的教材。