01

勒索软件事件的四重特殊性:为什么常规应急流程不够用

传统病毒应急的默认假设是"清除威胁、恢复运行"。勒索攻击则彻底改写了这一假设:攻击者以业务中断为筹码、以数据泄露为二次胁迫,在时间上、法律上、舆论上同时向受害组织施压。处置勒索事件,必须从"IT 运维事件"升格为"企业级危机事件"来管理。

特殊性 Ⅰ

时间竞争性

现代勒索加密器以每分钟数千个文件的速度运行,从初始访问到全域加密的中位时间已进入"小时级"。Solar 团队实战处置数据显示(《勒索软件威胁态势与防护实践年度报告(2025)》),多数受害组织从首台失陷到大规模加密不足 24 小时——响应速度直接决定损失量级,"黄金一小时"由此成为行业共识。

特殊性 Ⅱ

双重勒索压迫

2024—2025 年全球活跃的勒索家族绝大多数已转向双重勒索模式(窃取数据+加密+公开威胁三重施压);国内实战处置口径中双重勒索占比 55.32%(据 Solar 安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》内部处置数据统计)。这意味着:即使备份完好、数据全部恢复,攻击者仍握有窃取的数据并以公开相要挟——处置目标从"恢复系统"扩展为"控制数据泄露后果"。

特殊性 Ⅲ

证据易失性

主流勒索家族普遍内置反取证逻辑:加密前执行 vssadmin delete shadows /all /quiet 删除卷影副本、禁用恢复模式与备份服务、清空事件日志。内存中的密钥、注入的凭据在断电关机瞬间灰飞烟灭——处置动作的顺序错误等于主动销毁证据。

特殊性 Ⅳ

业务连续性冲击

Solar 团队 534 起处置案件中,涉及核心业务中断或敏感数据加密的高危级事件占比高达 99.61%。勒索事件的本质冲击不是数据,而是业务停摆:医疗机构被迫转院、工厂停产、零售门店停业——应急指挥必须纳入业务、法务、公关决策链。

方法论定位:NIST SP 800-61r2 将事件响应定义为"对危害事件或威胁计算机安全政策的行为进行处置的系统性方法"。勒索应急正是该框架在"高对抗、高时效、高利害"场景下的极端形态——框架不变,但每个阶段的权重、节奏与决策主体都必须重新校准。后续各节将逐一展开这种"再校准"。
框架更新提示:NIST 已于 2025 年 4 月发布 SP 800-61 Rev.3(Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile),取代 2012 年的 Rev.2。Rev.3 将事件响应升级为对齐 NIST CSF 2.0 六大功能域(Govern/Identify/Protect/Detect/Respond/Recover)的组织级风险管理实践;本册采用的六阶段操作模型作为 Respond/Recover 功能的落地执行层继续适用。
02

应急治理与组织架构:从 IT 工单到企业级危机管理

多数勒索事件处置失败的根源不是技术,而是组织:无人有权拍板断网、无人知道该通知谁、法务与公关在事发后 24 小时才首次介入。一个合格的勒索应急组织,必须在事发前就完成授权、分工与外部协同的全链条设计。

决策层 · 应急指挥

由高管(CIO/CSO/分管副总裁)挂帅,成员含法务、公关、人力、财务负责人。核心授权:宣布启动预案、批准网络级隔离、决定"是否停业、是否报案、是否接触攻击者"、批准重大资金动作。

执行层 · 技术处置

CSIRT/安全运营团队主导:威胁研判、遏制隔离、取证溯源、清除恢复。须 7×24 值班,并与备份管理员、网络管理员、AD 管理员、应用运维建立事先书面化的"应急联络卡"与升级路径。

协同层 · 外部支持

公安机关网安部门、CNCERT/12387 报告渠道、行业主管部门、应急响应服务商、安全厂商、云/运营商、网络安全保险机构与外部律师。关键原则:合同前置——服务商响应时限与保密义务须事先约定。

关键活动 RACI 责任矩阵

应急活动应急指挥CSIRTIT 运维法务合规公关/行政
启动应急预案、宣布事件等级ARCCI
网络隔离与遏制ARRII
事件定级与监管报告ARCRI
现场保护与数字取证IA/RCCI
赎金支付决策ACIRC
数据泄露披露与舆情ACIRR
业务恢复与回归决策ARRII
30 日事件总结报告ARCCI

注:R=负责执行,A=最终问责,C=事前咨询,I=事后知会。矩阵应写入预案正文并每年随演练更新。

03

事件分级与法定报告义务:1 小时、2 小时、4 小时的倒计时

事件分级是应急资源的"调度令",也是法定报告义务的"触发器"。我国 GB/T 20986-2023 与 2025 年 11 月施行的《国家网络安全事件报告管理办法》构成了分级与报告的完整规范闭环——勒索事件几乎全部落入"较大以上"区间,倒计时从发现那一刻就开始走动。

GB/T 20986-2023 事件分级与勒索场景对照

级别定级要素(影响对象/业务损失/社会危害)勒索场景典型特征
特别重大多个省级行政区/关键信息基础设施大范围受损;造成极端严重业务损失或社会危害关基设施(能源、交通、医疗核心系统)全域瘫痪;敏感数据大规模泄露并引发重大社会影响
重大一个省级行政区或单一行业较大范围受损;严重业务损失或社会危害核心业务系统中断数日以上;重要数据/敏感个人信息遭窃取并遭 DLS 公开威胁
较大单个组织重要系统受损、跨部门影响;明显业务损失或社会危害生产/经营系统中断数小时至数日;局部数据被加密或窃取
一般局部影响,可由组织常规处置能力控制个别终端感染被及时阻断,未发生横向扩散

定级依据:GB/T 20986-2023《信息安全技术 网络安全事件分类分级指南》(2023-05-23 发布,2023-12-01 实施),分级综合"事件影响对象、业务损失(含重要数据/敏感个人信息)、社会危害"三要素研判。

《国家网络安全事件报告管理办法》报告时限速查

关基运营者 · ≤1 小时
向保护工作部门、公安机关报告
  • 较大以上事件即触发
  • 重大/特别重大:保护部门接报后 ≤30 分钟报国家网信部门、公安部
中央和国家机关 · ≤2 小时
向本部门网信工作机构报告
  • 重大/特别重大:部门网信机构接报后 ≤1 小时报国家网信部门
其他网络运营者 · ≤4 小时
向属地省级网信部门报告
  • 重大/特别重大:省级网信部门接报后 ≤1 小时报国家网信部门并通报同级部门
涉嫌犯罪 · 及时报案
向公安机关报案
  • 同步保留现场证据
  • 30 日内提交事件处置总结报告
报告渠道实操清单(12387):① 热线电话 12387(按语音提示报告);② 官方网站 12387.cert.org.cn(网络安全事件报告官网);③ 微信小程序(微信搜索“12387”,首页点击“事件报告”);④ 微信公众号“国家互联网应急中心 CNCERT”(菜单点击“事件报告”);⑤ 邮箱 12387@cert.org.cn;⑥ 传真 010-82992387。涉嫌违法犯罪的网络安全事件,应及时向公安机关报案——报案与网信报告是两条并行义务。本行业领域有专门规定的,还应按行业主管监管部门要求报告。
勒索事件专属报告要素(《办法》第七条):对勒索软件攻击事件,报告内容还应包括要求支付赎金的金额、方式、日期等。同时,《办法》第八条要求处置结束后 30 日内按原渠道报送总结报告(事件原因、处置措施、危害、责任追究、整改、教训)。先报基本信息、后补报研判结论的机制,允许企业在信息不完整时先行履行义务——宁可早报补报,不可迟报瞒报:迟报、漏报、谎报、瞒报造成重大危害后果的,依法从重处罚。
04

响应生命周期:六阶段方法与勒索专项动作映射

NIST SP 800-61r2 与 SANS 提出的六阶段模型(准备—识别—遏制—根除—恢复—复盘)是事件响应的通用骨架。本节给出每个阶段的勒索专项动作映射,形成"通用框架 × 勒索特化"的处置矩阵。

01

准备 Preparation

事发之前完成 90% 的工作
  • 预案与授权:书面预案含隔离审批、对外口径、报告流程(对接《办法》时限)
  • 备份体系:3-2-1-1-0 策略并季度验证(详见第二册)
  • 工具箱:取证镜像盘、应急 U 盘、离线联系人清单
  • 演练:每半年桌面推演 + 年度实战演练(详见第三册)
02

识别 Identification

分钟级判定是勒索还是误报
  • 告警三角:文件批量改名 + 勒索信(README/RECOVER 文件)+ 备份服务异常
  • 家族初判:加密后缀、勒索信措辞、ID Ransomware 辅助识别
  • 范围圈定:首台失陷主机、加密扩散面、是否已窃取数据(DLS 监测)
  • 立即定级:对照 GB/T 20986 三要素,启动相应等级响应
03

遏制 Containment

先止血,再讨论
  • 物理优先:拔网线/关无线,优于软件层隔离
  • 网络阻断:VLAN/防火墙 ACL 隔离受害区,保护域控与备份
  • 冻结凭据:禁用可疑会话,高危时刻重置全域管理员口令
  • 保留现场:禁止重启、禁止全盘查杀(防触发反分析自毁)
04

根除 Eradication

清除闭环,拒绝"半吊子"
  • 定位初始入口:VPN 弱口令?钓鱼附件?漏洞暴露面?
  • 清除持久化:后门账号、Webshell、计划任务、恶意服务
  • 修补根因:漏洞修复 + 策略收敛(防火墙"在而不精"是常见败因)
  • 全量换钥:所有受影响凭据重置,重点含 sa、域管、服务账号
05

恢复 Recovery

在干净的环境里重生
  • 恢复路径决策:备份恢复 / 解密工具 / 重建(详见第二册决策树)
  • 清洁室恢复:隔离环境先验证,再灰度回切生产
  • 完整性校验:抽样哈希比对 + 业务验收测试
  • 观察期:回切后 72 小时强化监控,防二次加密
06

复盘 Lessons Learned

每一次事件都应留下资产
  • AAR 复盘会:72 小时内召开,还原时间线、评估响应指标
  • 法定总结:30 日内报送事件处置总结报告
  • 指标沉淀:MTTD/MTTC/恢复时长/备份有效率入库
  • 反哺防御:IOC、TTP 写入检测规则与威胁狩猎库
阶段四"根除"是被验证的最大盲区:Solar 团队处置数据显示(《勒索软件威胁态势与防护实践年度报告(2025)》),35.2% 的企业因内网清理不彻底、后门未清除而在短期内遭遇重复攻击。典型攻击链复盘——SQL Server 1433 端口弱口令爆破获取 sa 权限 → CLR 集成加载恶意 .NET 程序集 → Mimikatz 转储域控密码 → 经 SMB 全网投毒——防火墙虽在,但策略不精、高权限弱口令长期未察。根除阶段必须以"定位初始入口 + 清除全部持久化机制 + 全量凭据重置"三件套闭环收尾。
05

"黄金一小时"标准作业程序(SOP)

基于 Solar 团队数百起实战处置经验:勒索攻击发生初期的处置动作直接决定损失大小,第一小时的正确响应是遏制灾难的关键窗口。以下 SOP 按分钟切割,可直接纳入企业预案。

第 0—15 分钟
止损与隔离
  • 物理断网:直接拔掉受感染服务器网线,严禁仅关屏幕或注销账户
  • 网络阻断:核心交换机/防火墙对受害区域 VLAN 隔离,切断其与备份服务器、域控的连接
  • 全网通告:通知员工暂停使用内网共享文件服务
第 15—30 分钟
保护现场
  • 严禁重启服务器、严禁运行杀毒软件全盘查杀——避免破坏内存中的密钥痕迹,或触发勒索软件自毁/反分析机制
  • 证据固化:对受害机器内存、系统日志、数据库日志、Web 服务日志进行镜像或离线备份
第 30—60 分钟
排查与加固
  • 账号审计:排查异常新增管理员或隐藏账号(如 admin$)
  • 进程分析:使用 PCHunter 等工具排查异常进程、计划任务及启动项
  • 攻击面收缩:恢复业务前强制修改全部弱口令,修补被利用的漏洞入口
第 60 分钟起
定级报告与启动
  • 按 GB/T 20986-2023 定级,对照《办法》时限启动报告程序(关基 1 小时/机关 2 小时/其他 4 小时)
  • 召开首次应急指挥会,明确当日决策人与对外口径
常见致命错误
  • 为"先恢复办公"跳过隔离,导致加密扩散至备份区
  • 第一时间全盘查杀,触发反分析机制,密钥与日志被自动清除
  • 重启失陷服务器,内存中的加密密钥与注入凭据永久丢失
  • 仅处理"报毒"主机,未排查同批失陷资产,留下二次攻击火种
  • 删日志、格式化"清理现场",触犯证据保全义务并毁掉溯源线索
  • 内部互相追责、延迟上报,错过法定报告时限
正确动作清单
  • 先物理隔离、再研判,顺序不可颠倒
  • 先固化内存与日志镜像,再开展任何清除动作
  • 隔离域控与备份系统是遏制的最高优先级
  • 以"初始入口"为原点做全量失陷排查(IOC 碰撞 + 日志时间线)
  • 报告义务优先履行:先报基本情况,研判进展后及时补报
  • 每一次处置动作记录时间、操作人、影响范围——这就是事后复盘与合规报告的原材料

实战依据:Solar 安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》之"黄金一小时"应急响应手册与真实攻击链路复盘

06

取证与溯源:让现场"开口说话"

取证不是"破案"的专属动作,而是每一次遏制与根除决策的事实基础,更是后续报案、诉讼、保险理赔的合规前提。勒索场景下,取证必须与遏制动作并行设计——顺序错了,证据就没了。

证据固定的优先级

  • 易失证据优先:内存镜像(Windows 休眠文件 hiberfil.sys、页面文件 pagefile.sys 可能残留密钥与注入代码)、当前网络连接、登录会话
  • 勒索信与样本:勒索通知文件(含赎金金额、联系方式、Tor 地址)、加密器本体与哈希值——家族识别的第一手材料
  • 日志三件套:安全事件日志(4624/4625 登录审计)、VPN/RDP 接入日志、EDR/杀毒告警时间线
  • 横向移动痕迹:PsExec/WMI/远程注册表使用记录、共享访问痕迹、计划任务创建记录
  • 数据外传证据:出口流量日志、云存储上传记录(判断双重勒索是否已实锤)

溯源的三个关键问题

QUESTION 1
初始入口是什么?

漏洞利用、钓鱼凭证、RDP/SQL 弱口令、供应链——Solar 复盘案例显示防火墙策略不精 + 高权限弱口令是最常见的"组合拳"。入口不定,根除无从谈起。

QUESTION 2
攻击者走到了哪一步?

按 MITRE ATT&CK 重建攻击链:初始访问→执行→提权→防御规避→凭据访问→发现→横向移动→收集→外传(T1567)→影响(T1486/T1490)。回答"是否已外传"直接决定披露义务范围。

QUESTION 3
有没有残留的后门?

计划任务、恶意服务、WebShell、隐藏账号、VPN 配置篡改。35.2% 的二次攻击率证明:漏掉任何一个持久化点,等于请攻击者再来一次。

合规依据:电子数据的收集提取与保全应遵循最高人民法院、最高人民检察院、公安部 2016 年《关于办理刑事案件收集提取和审查判断电子数据若干问题的规定》,并以计算完整性校验值(哈希)等方式保证证据真实性、完整性。企业自建取证能力时,可参照 NIST SP 800-86《Guide to Integrating Forensic Techniques into Incident Response》(2006)建立取证操作规范。
以攻为鉴:2022 年 Conti 勒索团伙内部培训手册泄露事件表明,职业攻击组织本身高度依赖标准化作业流程(SOP)——手册中甚至规定了谈判话术与分工。防御方的应对之道同样是以流程对抗流程:把本节的优先级清单与三问框架写入预案、做成卡片、练成肌肉记忆。
07

赎金支付决策:原则、决策树与合规红线

是否支付赎金,是勒索应急中唯一需要董事会层面介入的决策。它同时是安全判断、财务判断与法律判断——任何单一视角的决策都可能给组织留下深远的次生伤害。

发现勒索加密,是否支付赎金?
路径 A · 优先
查备份与解密工具
备份可用或 No More Ransom / 360 等有解密方案
→ 免赎金恢复(详见第二册),同时履行报告义务
路径 B · 审慎
无备份且无解密密钥?启动决策链
业务影响评估 → 法务合规审查 → 决策层批准
→ 引入专业谈判团队,全程留痕,评估制裁与外汇合规风险
不付赎金的三大理由

原则立场与理性计算一致

其一,助长产业:支付即供血。FBI 与 CISA 在 #StopRansomome 指南中明确不鼓励支付赎金,指出支付不能保证数据恢复,反而资助并鼓励更多攻击。
其二,无法保证:"付款—解密—删数据"的承诺没有任何履约机制,支付后数据仍被公开的案例屡见不鲜;且 35.2% 的企业在清理不彻底后遭遇二次攻击。
其三,法律风险:美国财政部 OFAC 2021 年 9 月咨询公告明确:向受制裁主体支付赎金可能使付款方面临制裁风险——跨境业务的境内企业同样需评估此类合规敞口。

若被迫接触谈判的要点

把谈判降级为"技术程序"

专业分工:由应急响应服务商或专业谈判团队出面,隔离管理层直接暴露;验证能力:要求攻击者提供 2—3 个文件的试解密,验证其确实持有密钥再谈金额;压低基线:初始报价普遍留有大幅议价空间,谈判周期本身就是攻击者的成本;不留后患:对"保密删除"承诺保持书面存疑,做好数据仍被泄露的预案与披露准备;全程留痕:谈判记录纳入取证与合规档案。

境内合规红线:在我国境内,通过正规金融渠道向境外攻击者支付大额赎金,可能触碰外汇管理与反洗钱监管要求,且存在被认定为变相资助网络黑灰产的风险。无论从合规还是安全角度,"不付赎金"都应作为预案中的默认原则,路径 B 只是例外情形下的受控程序。FBI IC3《2023 年互联网犯罪报告》记录全年勒索软件投诉 2,825 起(较 2022 年上升 18%)、调整损失超 5,960 万美元(较 2022 年的 3,430 万美元上升 74%;2024 年投诉进一步增至 3,156 起)。IC3 明确指出该统计存在系统性低报——FBI 渗透 Hive 团伙基础设施后发现仅约 20% 的受害者会报案。即便如此,这一数字本身仍在持续论证攻击产业的暴利与“付费求助”群体的庞大。
08

本册小结与参考文献

应急响应的成熟度,不取决于有没有预案文本,而取决于预案是否被授权、被演练、被计时检验。

本册核心结论

  • 升格管理:勒索事件是企业级危机,技术处置只是六阶段中的一环;决策层授权与 RACI 矩阵必须在事发前固化。
  • 分级即倒计时:GB/T 20986-2023 定级触发《国家网络安全事件报告管理办法》的报告义务——关基 1 小时、机关 2 小时、其他 4 小时,处置后 30 日内报送总结。
  • 黄金一小时:先隔离、后处置;先固证、后清除。顺序错误的"好心操作"(重启、查杀、清日志)是证据的头号杀手。
  • 根除三件套:定位初始入口、清除全部持久化、全量重置凭据——缺一项,35.2% 的二次攻击率就是悬顶之剑。
  • 不付赎金是默认原则:备份与解密工具(第二册)是唯二体面的出路;被迫谈判也必须走完法律审查与留痕程序。

参考文献(第一册)

  1. NIST Special Publication 800-61 Rev.2, Computer Security Incident Handling Guide. National Institute of Standards and Technology, 2012-08。
  2. NIST Special Publication 800-61 Rev.3, Incident Response Recommendations and Considerations for Cybersecurity Risk Management: A CSF 2.0 Community Profile. National Institute of Standards and Technology, 2025-04(取代 Rev.2,将事件响应对齐 CSF 2.0 六功能域)。
  3. The NIST Cybersecurity Framework (CSF) 2.0. National Institute of Standards and Technology, 2024-02-26.
  4. CISA / FBI / NSA / MS-ISAC, #StopRansomware Guide. Cybersecurity and Infrastructure Security Agency, 2023-05.
  5. ISO/IEC 27035-1:2023, Information security incident management — Part 1: Principles of incident management. International Organization for Standardization, 2023.
  6. GB/T 20986-2023《信息安全技术 网络安全事件分类分级指南》. 国家市场监督管理总局、国家标准化管理委员会,2023-05-23 发布,2023-12-01 实施。
  7. GB/T 24363-2009《信息安全技术 信息安全应急响应计划规范》. 国家标准化管理委员会,2009。
  8. 《国家网络安全事件报告管理办法》. 国家互联网信息办公室,2025-09-15 发布,2025-11-01 施行(含《网络安全事件分级指南》附件)。
  9. NIST Special Publication 800-86, Guide to Integrating Forensic Techniques into Incident Response. National Institute of Standards and Technology, 2006-08.
  10. 最高人民法院、最高人民检察院、公安部《关于办理刑事案件收集提取和审查判断电子数据若干问题的规定》. 2016-09。
  11. MITRE ATT&CK. Techniques T1486 (Data Encrypted for Impact)、T1490 (Inhibit System Recovery)、T1567 (Exfiltration to Cloud Storage),mitre.org。
  12. Kral P. Incident Handler's Handbook. SANS Institute, 2011(六阶段 PICERL 响应模型)。
  13. U.S. Department of the Treasury, OFAC Advisory: Potential Sanctions Risks for Facilitating Ransomware Payments. 2021-09-21 更新版。
  14. FBI Internet Crime Complaint Center, 2023 Internet Crime Report. FBI IC3, 2024-03(勒索软件投诉 2,825 起、调整损失超 5,960 万美元;官方说明存在系统性低报)。
  15. Solar 安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》. 应急响应数据与"黄金一小时"SOP 实战依据(534 起处置案件、双重勒索占比 55.32%、二次攻击率 35.2% 等为该报告内部处置统计口径)。
  16. 360 数字安全集团《2025 勒索软件流行态势报告》. 双重勒索家族与解密服务数据。