@Renzenghui服务器被勒索并找回数据的详细记录,供各位佬参考(刚才发布的不声不响被删掉了?) 中发帖

一次云服务器勒索事件:从 RDP 入侵到完整恢复数据库

事件日期:2026 年 8 月 21 日
时间口径:中国标准时间(UTC+8)
最终结果:未支付赎金,成功解密全部 1,310 个 PostgreSQL 文件,并通过独立数据库还原验证。

事件时间轴




时间
阶段
发生的事情




事件发生前
暴露面
服务器的 RDP 3389 端口对 0.0.0.0/0 开放,内置 Administrator 账户可以直接从公网登录。这是目前确认的主要入侵入口。


04:07:01
入侵登录
阿里云安全中心记录到 Administrator 异常 RDP 登录,来源 IP 为 101.43.112.***。现存证据无法进一步判断是密码爆破、凭据复用还是密码已经泄露。


04:08:34
恶意程序落地
勒索程序被写入 C:\PerfLogs\ourxmr@tutamail.com...