青山区某连锁口腔机构遭勒索病毒加密:从RDP弱口令入侵到72小时业务恢复的应急响应全记录

一、周一早上打不开的病历系统

包头青山区某连锁口腔医疗机构共5家门店,使用一套自建的口腔诊疗管理系统,服务器放在总店的小机房里,一台塔式服务器承载数据库、影像(口内扫描与CBCT影像)和文件共享。2026年6月的一个周一早上八点半,前台反馈系统登录不上,机房那台服务器桌面变成了纯色背景,所有文件后缀被改成了统一的扩展名,桌面上多出一个勒索说明文本,要求以加密货币支付赎金并给出联系邮箱。

该机构负责人上午九点十分打来电话。我们的应急工程师九点四十到场。

二、黄金两小时:先隔离,再取证

勒索病毒应急最忌讳两件事:一是慌乱重启,二是直接重装。我们按标准流程处置:

  1. 断网不断电:拔掉服务器网线,保留开机状态(内存中的进程与网络连接信息对溯源有价值),同时把交换机上其他门店的VPN隧道全部关闭,防止横向扩散。
  2. 清点受害范围:现场逐台检查5家门店的收银机、前台电脑、医生工作站共23台终端。发现总店服务器、总店前台2台电脑被加密;其余门店终端因当晚已关机,未受影响。
  3. 保存证据:对服务器系统盘做只读镜像,导出Windows安全日志、系统日志、远程桌面服务日志(TerminalServices-LocalSessionManager与RemoteConnectionManager)、防火墙日志与勒索说明文件样本。
  4. 确认加密家族:根据加密后缀、勒索信格式与样本特征,判断为Phobos家族的一个变种,采用AES+RSA混合加密,目前无公开可用的免费解密工具。这意味着"靠解密工具救回来"这条路走不通,只能靠备份。

三、溯源:入口是那台"临时开一下"的3389

日志分析给出了清晰的时间线:

  • 该服务器的远程桌面端口3389直接映射在公网路由器上,管理员账号名为Administrator,密码为该机构名称拼音加123;
  • 安全日志中,事件ID 4625(登录失败)在事发前11天内累计出现21万余次,来源IP分散在多个境外地址,是典型的RDP暴力破解;
  • 事发前一天凌晨2点47分,出现一条事件ID 4624、登录类型10(RemoteInteractive)的成功登录记录,源IP为境外地址;
  • 成功登录后,攻击者创建了一个名为"admin$"的隐藏账号并加入管理员组(事件ID 4720、4732),关闭了Windows Defender实时防护,通过mstsc上传工具包;
  • 凌晨3点58分,加密程序启动,优先加密数据库文件、影像文件与共享目录,同时执行vssadmin delete shadows /all删除卷影副本,并清空了部分事件日志。

换句话说,攻击者在网络里潜伏了不到一天,但暴力破解已经持续了十一天——如果有人看过一眼日志,这场事故完全可以避免。

四、恢复:备份是唯一的救命稻草

该机构此前在我们的建议下部署过一台NAS做每日备份,但只做了"服务器→NAS"的网络备份,NAS使用同一套弱口令并映射为服务器上的网络驱动器。所幸的是,加密程序对映射盘的处理并不彻底:NAS上最近3天的备份被加密,但NAS的快照功能(此前顺手开启的每日快照,保留14天)保留了完整的历史版本。这成了整个事件里最幸运的一点。

恢复过程:

  1. 在一台全新安装的服务器上部署干净的Windows Server 2022,打齐补丁,不接入原网络;
  2. 从NAS快照中回滚出事发前一天的数据库备份文件与影像文件,共约1.7TB;
  3. 还原数据库,校验数据完整性:患者档案、就诊记录、收费记录全部完整,缺失的是事发当天上午的少量预约变更,由前台按纸质预约本补录;
  4. 影像文件按门店与日期抽样比对,未发现损坏;
  5. 受感染的原服务器与2台前台电脑全盘格式化重装,不做"杀毒后继续使用"的侥幸处理。

从事发到5家门店全部恢复正常营业,用时72小时,其中前36小时业务以纸质单据应急运转。

五、加固:把同样的漏洞堵死

  • 关闭公网3389。远程运维改为VPN接入(IPSec+账号证书双因素),VPN账号按人分配,离职即停。确需临时开放的,走带白名单的堡垒机,用完即关。
  • 账号与口令治理。停用默认Administrator,改用命名管理员账号;口令长度不少于14位、混合字符,90天更换;数据库、NAS、路由器、监控平台的口令全部不同,禁止复用。
  • 登录失败告警。在服务器上配置账户锁定策略(5次失败锁定30分钟),并把4625事件接入告警,单小时超过50次即推送到管理员手机。
  • 备份重构为3-2-1。3份副本、2种介质、1份离线:NAS每日备份+每日快照(保留30天)+每周一次离线硬盘拷贝,离线盘用完即从机器上拔下,锁进保险柜。
  • 终端防护。23台终端统一部署带勒索行为防护的EDR,开启可疑加密行为拦截与文件诱饵监控;系统补丁改为集中管理,每月固定窗口更新。
  • 网络分区。收银、诊疗工作站、影像设备、办公网划分独立VLAN,门店之间的VPN只放行必要端口,杜绝"一台中招、全网遭殃"。
  • 应急演练。每半年做一次断网演练与备份还原演练,前台配备纸质应急登记表模板。

六、给包头中小机构的四句实话

我们在包头昆区、青山区、东河区、九原区、稀土高新区处理过多起勒索病毒事件,受害者集中在医疗机构、连锁门店、加工制造企业和小型设计公司,共同点惊人地一致:

  1. 3389暴露在公网,且口令简单;
  2. 备份和生产在同一个网络、同一套口令,被一锅端;
  3. 没有人看日志,攻击者破解十几天无人察觉;
  4. 出事后第一反应是重启或重装,把最后的取证与恢复机会也毁掉。

勒索病毒的防护成本远低于恢复成本。以这家口腔机构为例,事后加固的一次性投入不到两万元,而三天停业加应急处置的直接损失超过十五万元。

不舍昼夜技术提供包头本地网络安全服务:勒索病毒应急响应、病毒木马清理、等保测评整改、内网渗透测试、防火墙与EDR部署、备份体系设计。7×24小时应急热线17704868686,包头市区一小时内到场。

【不舍昼夜技术 · 包头IT一站式服务】

电脑/服务器:重装系统、硬件升级、服务器Linux/Windows环境部署

数据安全:硬盘/U盘/数据库数据恢复、网络安全加固、病毒清理

弱电安防:监控安装、机房建设、综合布线、门禁人脸识别

办公耗材:打印机维修、硒鼓墨盒配送、复印机租赁

软件开发:企业官网、小程序开发、APP定制、ERP系统


服务单位:内蒙古不舍昼夜技术有限公司
业务涵盖:电脑维修/系统重装/数据恢复/监控安防/弱电布线/打印耗材
技术热线:17704868686(包头本地团队,随叫随到!)

上一篇 石拐区某矿业企业ESXi虚拟机误删除:VMFS6卷vmdk文件重组与41小时数据抢救实录
下一篇 稀土高新区某第三方检测机构LIMS小程序开发:从样品条码流转到CNAS报告归档的数字化改造