文章总结: 本文详细介绍了在遭受Backups勒索软件攻击导致系统蓝屏无法启动后,如何制作PE启动盘并引导进入PE系统进行数据抢救的方法。文章提供了完整的操作步骤,包括硬件软件准备、U盘制作过程,以及服务器和普通PC的引导方法。作者强调进入PE系统后应优先进行数据备份,并提醒操作者避免不必要的写入或删除操作以免破坏现场。
综合评分: 88
文章分类: 应急响应,恶意软件,实战经验,数据安全
【实操指南】遭遇勒索蓝屏系统进不去?手把手教你进入PE系统
原创
solarsec
solar应急响应团队
2025年12月8日 14:01
一、 问题描述:遭遇“Backups”勒索后的蓝屏
很多IT管理员或用户在遭受勒索攻击并重启设备后,会遇到系统无法进入的情况,屏幕只显示一个蓝屏界面,提示以下英文信息:
Encrypted by trust Email us for recovery: [email protected] In case of no answer, send to this email: [email protected] Your unqiue ID: Xxxxxx
(中文含义:已被信任加密。如需恢复请发邮件…这是你的唯一ID…)
图1. Backups勒索家族典型的蓝屏提示界面
这是 Backups 勒索家族 的典型特征。遇到这种情况,系统引导已被破坏,直接重启无法解决问题。为了进行后续的病毒样本提取或数据抢救,我们需要绕过本机系统,进入 PE环境(预安装环境)。
我们在之前的文章 【教程分享】服务器数据文件备份教程中介绍了进入系统后的数据备份方法。但针对这种“连系统都进不去”的情况,本文将重点讲解 如何制作启动盘并成功引导进入PE系统。
二、 准备工作
在操作之前,请准备好以下硬件和软件工具:
2.1 硬件准备
1.U盘一个:容量建议 大于8G。
- 注意: 制作启动盘会格式化U盘,请务必提前备份盘内数据。制作时建议文件系统选择 NTFS,因为只有NTFS格式支持拷贝超过4GB的单个大文件(这对服务器的大数据库备份非常重要)。
2.存储介质:准备一个 容量大于需备份数据一倍以上 的移动硬盘,用于后续拷贝数据。
2.2 软件准备
本教程以 大白菜PE 为例进行演示:
- 下载地址:访问大白菜官网 http://www.winbaicai.com/?u45 下载。
- 版本建议:推荐下载“装机版UEFI”。
图2. 大白菜PE官网下载页面
2.3 预计耗时
从制作U盘到成功引导,大约需要 30分钟。
三、 制作PE启动U盘
找一台没有中毒的正常电脑,执行以下步骤:
1.解压下载好的工具包。
2.找到 DaBaiCai.exe,双击运行。
图3. 运行制作工具
3.插入U盘,软件会自动识别。
4.在软件界面确认以下设置:
- 选择设备:确认选中了正确的U盘。
- 模式:默认 USB-HDD。
- 格式:务必选择 NTFS(关键点)。
5.点击 【一键制作成USB启动盘】,等待进度条走完。
图4. 确认格式为NTFS后点击制作
6.弹出“启动U盘制作成功”提示后,拔出U盘即可。
图5. 制作完成
四、 引导进入PE系统(关键步骤)
这一步是很多非技术人员容易卡住的地方。服务器和普通PC的操作方式略有不同。
4.1 服务器操作说明
情况A:需开启维护模式(特殊机型)
部分品牌服务器直接插入U盘可能无法识别引导。
- 操作:先将服务器关机,登录带外管理卡(如iDRAC、ILO等),在设置中开启 “维护模式”。这一步是为了让服务器允许从外部设备启动。
情况B:直接引导(通用情况)
1.连接:关机状态下,将制作好的U盘插入服务器USB接口。
2.开机:按下电源键,紧盯屏幕上的启动进度条。
3.进入引导菜单:在进度条走到一半左右时(屏幕通常会有提示),快速按下引导快捷键。
- 常用键位:F11 或 F12(部分品牌为F2或F10,请留意屏幕底部提示)。
4.选择启动项:进入 Boot Manager 界面后,选择 One-shot UEFI Boot Menu(单次UEFI引导菜单)。
图6. 选择单次UEFI引导菜单
5.选择U盘:在设备列表中,找到包含 USB 字样的选项(例如 Disk connected to front USB...),回车确认。
图7. 选中USB设备启动
6.进入桌面:屏幕会出现PE选择菜单,通常选择第一项 [1] 大白菜 windows 10 PE x64,回车等待加载。
图8. 选择PE系统版本
7.检查网络:进入PE桌面后,建议连接 有线网络,因为服务器的无线网卡在PE环境下可能缺少驱动。
图9. 成功进入PE桌面
4.2 PC/办公电脑操作说明
普通电脑操作相对简单。
1.查询快捷键:不同品牌(联想、戴尔、华硕等)的启动键不同,具体可访问此链接查询:http://www.winbaicai.com/quickquery.html
2.开机引导:插上U盘,开机时连续按快捷键,直到出现启动菜单。
3.选择U盘:在列表中找到USB设备。
- 注意:建议优先选择带有 EFI USB Device 或 UEFI 前缀的选项。
图10. PC机选择EFI USB启动项
4.进入PE:同样选择 大白菜 windows 10 PE x64 进入。
图11. PC端进入PE菜单
5.完成:看到桌面即表示成功。
图12. PC端成功进入PE环境
五、 后续操作建议
成功进入PE系统后,你就拥有了绕过原系统直接访问硬盘数据的权限。此时,请立即着手进行数据抢救。
具体的数据备份操作(如何挂载硬盘、如何使用DiskGenius工具等),请参考我们之前的文章:【教程分享】服务器数据文件备份教程。
Solar团队特别提示: 勒索攻击后的环境非常敏感。如果您对PE操作不熟练,或者服务器中存储着极高价值的数据(如核心数据库),请尽量避免在PE中进行“写入”或“删除”操作,以免破坏现场,增加后续恢复难度。如有疑问,建议第一时间联系专业团队协助处理。
以下是solar安全团队近期处理过的常见勒索病毒后缀:
| | | |
| — | — | — |
| 收录时间 | 病毒家族 | 相关文章 |
| 2025/01/14 | Medusalocker | 【病毒分析】深入剖析MedusaLocker勒索家族:从密钥生成到文件加密的全链路解析 【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析 |
| 2025/01/15 | Medusa | 【病毒分析】“美杜莎”勒索家族:从入侵到结束的全流程深度解析 |
| 2024/12/11 | weaxor | 【病毒分析】新崛起的weaxor勒索家族:疑似mallox家族衍生版,深度解析两者关联! |
| 2024/10/23 | RansomHub | 【病毒分析】Ransom Hub:唯一不攻击中国的2024全球Top1勒索家族——ESXi加密器深度解析 |
| 2024/11/23 | Fx9 | 【病毒分析】Fx9家族首次现身!使用中文勒索信,熟练勒索谈判 |
| 2024/11/04 | Makop | 【病毒分析】揭秘.mkp后缀勒索病毒!Makop家族变种如何进行可视化加密? |
| 2024/06/26 | moneyistime | 【病毒分析】使用中文勒索信及沟通:MoneyIsTime 勒索家族的本地化语言转变及其样本分析 |
| 2024/04/11 | babyk | 【病毒分析】BabyK加密器分析-Windows篇 【病毒分析】Babyk加密器分析-NAS篇 【病毒分析】Babyk加密器分析-EXSI篇 【病毒分析】Babuk家族babyk勒索病毒分析 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/09/29 | lol | 【病毒分析】全网首发!全面剖析.LOL勒索病毒,无需缴纳赎金,破解方案敬请期待下篇! 【工具分享】.LOL勒索病毒再也不怕!完整破解教程分享+免费恢复工具首发 |
| 2024/06/10 | MBRlock | 【病毒分析】假冒游戏陷阱:揭秘MBRlock勒索病毒及其修复方法 |
| 2024/06/01 | Rast gang | 【病毒分析】Steloj勒索病毒分析 |
| 2024/06/01 | TargetOwner | 【病毒分析】技术全面升级,勒索赎金翻倍,新版本TargetOwner勒索家族强势来袭? |
| 2024/11/02 | Lockbit 3.0 | 【病毒分析】Lockbit家族Lockbit 3.0加密器分析 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 【病毒分析】繁体勒索信暗藏玄机!要价50万RMB赎金的Lockbit泄露版分析 |
| 2024/05/15 | Wormhole | 【病毒分析】Wormhole勒索病毒分析 |
| 2024/03/20 | tellyouthepass | 【病毒分析】locked勒索病毒分析 【病毒分析】中国人不骗中国人?_locked勒索病毒分析 |
| 2024/03/01 | lvt | 【病毒分析】交了赎金也无法恢复–针对国内某知名NAS的LVT勒索病毒最新分析 |
| 2024/03/04 | phobos | 【病毒分析】phobos家族2700变种加密器分析报告 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 【病毒分析】phobos家族faust变种加密器分析 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 【病毒分析】phobos家族Elbie变种加密器分析报告 |
| 2024/03/28 | DevicData | 【病毒分析】DevicData勒索病毒分析 【病毒分析】DevicData家族扩散:全球企业和机构成为勒索病毒头号攻击目标! |
| 2024/02/27 | live | 【病毒分析】独家揭秘LIVE勒索病毒家族之1.0(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之1.5(全版本可解密) 【病毒分析】独家揭秘LIVE勒索病毒家族之2.0(全版本可解密) |
| 2024/08/16 | CryptoBytes | 【独家破解】揭秘境外黑客组织的20美元锁机病毒:深度逆向分析+破解攻略!赎金?给你付个🥚 |
| 2024/03/15 | mallox | 【病毒分析】mallox家族malloxx变种加密器分析报告 【病毒分析】Mallox勒索家族新版本:加密算法全面解析 【病毒分析】全网首发!袭扰国内top1勒索病毒家族Mallox家族破解思路及技术分享 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 【病毒分析】mallox家族rmallox变种加密器分析报告 【病毒分析】Mallox家族再进化:首次瞄准Linux,勒索新版本全面揭秘! |
| 2024/07/25 | BeijngCrypt | 【病毒分析】全网首发!以国内某安全厂商名字为后缀的勒索病毒分析 |
| 2025/03/11 | 银狐 | 【病毒分析】潜伏在AI工具中的幽灵:银狐家族社工攻击的深度剖析 |
| 2025/03/07 | CTF赛题 | 【病毒分析】伪造微软官网+勒索加密+支付威胁,CTF中勒索病毒解密题目真实还原! 【病毒分析】2024年网鼎杯朱雀组REVERSE02——关于勒索木马解密详解 |
| 2025/05/14 | 888 | 【病毒分析】888勒索家族再出手!幕后加密器深度剖析 |
| 2025/06/13 | LockBit4.0 | 【病毒分析】缴纳了巨额赎金依旧无法解密?最新LockBit4.0解密器分析 【病毒分析】LockBit 4.0 vs 3.0:技术升级还是品牌续命?最新LockBit 4.0分析报告 |
勒索攻击作为成熟的攻击手段,很多勒索家族已经形成了一套完整的商业体系,并且衍生了多个分支团队,导致勒索病毒迭代了多个版本。而每个家族擅用的攻击手法皆有不同,TellYouThePass勒索软件家族常常利用系统漏洞进行攻击;Phobos勒索软件家族通过RDP暴力破解进行勒索;Mallox勒索软件家族利用数据库漏洞,如(mssql命令执行)及暴力破解进行加密,攻击手法极多防不胜防。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/12/12 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第二篇-流量致盲,无声突破 |
| 2024/12/11 | 【攻击手法分析】勒索病毒如何轻松绕过安全设备防线:第一篇-驱动漏洞一击致命 |
有效的预防方法包括针对自身业务进行定期的基线加固、补丁更新及数据备份,在其基础上加强公司安全人员意识。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【教程分享】勒索病毒来袭!教你如何做好数据防护 |
| 2024/06/24 | 【教程分享】服务器数据文件备份教程 |
案例介绍篇聚焦于真实的攻击事件,还原病毒家族的攻击路径和策略,为用户提供详细的溯源分析和防护启示;
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2024/06/27 | 【案例介绍】赎金提高,防御失效:某上市企业两年内两度陷入同一勒索团伙之手 |
| 2024/01/26 | 【成功案例】某集团公司的Phobos最新变种勒索病毒jopanaxye解密恢复项目 |
| 2024/03/13 | 【成功案例】某集团公司的Phobos最新变种勒索病毒2700解密恢复项目 |
| 2024/04/01 | 【成功案例】间隔数月双团伙先后利用某ERP0day实施入侵和勒索的解密恢复项目 |
| 2024/04/26 | 【成功案例】利用多款国产内网渗透工具勒索数十台虚拟机的babyk解密恢复项目 |
| 2024/05/17 | 【成功案例】RDP暴露引发的蝴蝶效应:LockBit组织利用MSF工具及永恒之蓝漏洞进行勒索入侵 |
| 2024/11/28 | 【成功案例】lockbit家族百万赎金不必付!技术手段修复被加密的数据库,附溯源分析报告 |
| 2025/10/23 | 【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗 |
| 2025/ | |
漏洞与预防篇侧重于技术层面的防御手段,针对病毒利用的漏洞和安全弱点,提出操作性强的应对方案:
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/08 | 【漏洞与预防】RDP弱口令漏洞预防 |
| 2025/01/21 | 【漏洞与预防】MSSQL数据库弱口令漏洞预防 |
| 2025/02/18 | 【漏洞与预防】远程代码执行漏洞预防 |
| 2025/04/10 | 【漏洞与预防】Atlassian Confluence存在远程代码执行漏洞 |
| 2025/04/17 | 【漏洞与预防】畅捷通文件上传漏洞预防 |
| 2025/05/27 | 【漏洞与预防】Microsoft Windows 文件资源管理器欺骗漏洞预防 |
| 2025/09/02 | 【漏洞与预防】Redis CVE-2025-32023 RCE漏洞验证与预防 |
应急响应工具教程篇重点分享应急响应过程中常用工具的安装、配置与使用说明,旨在帮助读者快速掌握这些工具的操作流程与技巧,提高其在实际应急场景中的应用熟练度与效率。
| | |
| — | — |
| 收录时间 | 相关文章 |
| 2025/01/10 | 【应急响应工具教程】Splunk安装与使用 |
| 2025/02/07 | 【应急响应工具教程】取证工具-Volatility安装与使用 |
| 2025/02/20 | 【应急响应工具教程】流量嗅探工具-Tcpdump |
| 2025/02/26 | 【应急响应工具教程】一款精准搜索文件夹内容的工具–FileSeek |
| 2025/03/03 | 【应急响应工具教程】一款自动化分析网络安全应急响应工具–FindAll |
| 2025/03/13 | 【应急响应工具教程】Windows 系统操作历史监控与审计工具-LastActivityView |
| 2025/03/20 | 【应急响应工具教程】镜像取证之挂载镜像——Arsenal Image Mounter |
| 2025/04/03 | 【应急响应工具教程】Windows 系统综合排查工具Hawkeye |
| 2025/04/08 | 【应急响应工具教程】Linux下应急响应工具whohk |
| 2025/05/15 | 【应急响应工具教程】Windows日志快速分析工具——Chainsaw |
| 2025/06/05 | 【应急响应工具教程】Logman 系统性能与日志采集工具 |
| 2025/07/02 | 【应急响应工具教程】QDoctor应急响应神器:一键检测系统安全 |
| 2025/07/08 | 【应急响应工具教程】Linux应急响应工具集:一键式安全评估与可视化报告系统 |
| 2025/07/23 | 【应急响应工具教程】司稽(Whoamifuck):纯Shell打造的Linux应急响应利器 |
| 2025/08/05 | 【应急响应工具教程】主机侧Checklist的自动全面化检测脚本-GScan |
| 2025/08/19 | 【应急响应工具教程】SPECTR3:通过便携式 iSCSI 实现远程证据的只读获取与分析 |
如果您想了解有关勒索病毒的最新发展情况,或者需要获取相关帮助,请关注“Solar应急响应团队”。
全国热线| 400-613-6816
更多资讯| 扫码加入群组交流
喜欢此内容的人还喜欢
【紧急警示】Weaxor最新变种“.wxx”来袭,批量入国内知名财务类管理系统发起勒索攻击!
Solar应急响应团队
【病毒分析】新版勒索病毒MEDUSA LOCKER 首发深度分析
Solar应急响应团队
【成功案例】成功挫败 888 勒索家族历时半年的百万赎金勒索,应急处置全流程高效修复,避免千万损失并获客户赠送锦旗 Solar应急响应团队
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:solar应急响应团队 solarsec《【实操指南】遭遇勒索蓝屏系统进不去?手把手教你进入PE系统》