确认遭遇.locked勒索病毒攻击后,应立即断网隔离、识别病毒家族并检索解密工具、尝试恢复卷影副本与云盘历史版本、启用专业数据恢复扫描、彻底清除残留并重建系统环境。

电脑里成百上千个文档、表格、照片突然全部打不开,双击只弹出错误提示,文件名末尾齐刷刷挂着“.locked”后缀,桌面还多出一个how_to_decrypt.hta文件——这不是系统故障,是勒索病毒已实际控制你的数据。
立刻断网并物理隔离设备
拔掉网线或关闭Wi-Fi开关,这是阻止病毒横向感染其他电脑的黄金30秒动作。勒索病毒常利用SMB协议在局域网内自动扫描弱口令主机,不断网等于给它开直播通道。
右键“此电脑”→“管理”→“服务和应用程序”→“服务”,找到“Server”和“Workstation”两项,右键停止并禁用。这比在“网络和共享中心”关共享更彻底,能直接切断病毒依赖的底层通信模块。
【必须禁用所有网络适配器,包括蓝牙网络、Hyper-V虚拟网卡、甚至手机USB共享网络】。很多用户只关了Wi-Fi,却忘了笔记本自带的Realtek PCIe GbE网卡仍在后台活动,病毒正通过它悄悄连接域控制器。
把U盘、移动硬盘、NAS连接线全部拔掉。有些.locked变种(如Trigona)会主动枚举所有卷标,对挂载的外接存储执行二次加密。
识别病毒家族并匹配解密工具
方法一:用No More Ransom官网的Crypto Sheriff工具
打开 https://www.nomoreransom.org/ → 点击“Crypto Sheriff” → 同时上传一个被加密的文件(如report.xlsx._locked)和勒索信how_to_decrypt.hta → 等待自动分析。该工具由欧洲刑警组织运营,2026年已覆盖172个.locked相关变种,包括近期高发的Locked(Go语言版)、TellYouThePass及其.locked1变种。
方法二:手动比对勒索信特征
用记事本打开how_to_decrypt.hta,查找是否含“ID-”开头的16位字符串、比特币地址(以bc1或1开头)、TOR链接(.onion域名)。若出现“PersonID:”字段且后面跟着RSA密钥片段,基本可锁定为2019年后出现的Locked家族变种——这类病毒私钥通常硬编码在样本中,有较高概率匹配到解密器。
注意:不要尝试双击运行勒索信里的任何.exe或.hta文件,部分变种会在你查看时触发二次加密。
抢救本地未加密副本
第一步:检查“以前的版本”快照
右键被加密文件所在文件夹 → “属性” → “以前的版本”选项卡 → 查看列表中是否有时间戳在感染前的还原点。若显示“不可用”,不代表没有——某些.locked变种(如2022年流行的._locked)会调用vssadmin delete shadows /all /quiet命令清除卷影,但未必能删净系统盘C:的早期快照。
第二步:强制扫描系统还原目录
在文件资源管理器地址栏输入:\localhostC$ → 进入C盘根目录 → 开启“查看”→勾选“隐藏的项目”→查找名为“System Volume Information”的文件夹。若该文件夹存在且修改日期早于感染日,说明卷影副本可能残留,可用ShadowExplorer工具挂载提取。
第三步:检查云同步缓存
打开OneDrive/Google Drive/钉钉文档客户端 → 点击右上角头像 → “设置” → “管理备份”或“历史版本”。Office 365用户还可登录 https://onedrive.live.com → 选择文件 → 右键 → “版本历史”,部分版本保留长达30天。











