勒索软件与恢复

如何保护备份免受勒索软件攻击:Windows 实用防护方案

备份只有在攻击者控制电脑之后仍无法轻易删除所有恢复路径时,才真正是一张安全网。

发布于 2026 年 8 月 25 日 · 阅读约 16 分钟

如何保护备份免受勒索软件攻击,首先不是杀毒软件的问题,而是访问权限的问题。哪些电脑能访问备份?哪些账号有权删除旧版本?一台已经被攻陷的 Windows 电脑,能不能覆盖上周仍然干净的恢复点?真正恢复时,您是否必须把最珍贵的备份重新接回一个仍然可疑的系统?

这些问题决定了备份是否真的能在勒索软件事件中发挥作用。现代勒索软件并不一定只盯着“文档”和“桌面”。攻击者知道恢复能力就是谈判筹码:如果能先破坏备份,再加密生产数据,受害者的选择会少得多。

一个更有用的判断标准:备份程序应该能够方便地写入新数据,但普通电脑、日常账号和无关应用应该尽量没有能力删除已经存在的恢复历史。

先说结论

要让备份更能抵抗勒索软件,应当保留多条相对独立的恢复路径,其中至少一份副本离线、断开连接或对破坏性修改有额外保护;备份账号与日常账号分离;保留足够长的版本历史;限制网络对备份存储的访问;并且定期真正执行恢复测试。

对一台 Windows 电脑来说,一个现实方案可以是:本地保存高频版本化备份,另有一份不走同一访问路径的第二副本,再轮换一块备份完成后会拔掉的移动硬盘。Windows 中的 受控文件夹访问 可以阻止不受信任的应用修改受保护目录,但它属于预防层,不能替代独立备份。

1. 为什么勒索软件会优先寻找备份

勒索软件最有威力的时候,不是文件刚刚被加密,而是用户认为“已经没有可靠的回头路”。因此更成熟的攻击会寻找网络共享、USB 磁盘、备份服务器、云端凭据和管理工具。它要破坏的不是今天这一份数据,而是昨天那个还能正常工作的状态。

这也解释了为什么“我有一个备份盘”并不等于“我能抗勒索软件”。一个 24 小时连接的外置硬盘非常适合应对 SSD 故障,但从已经被攻陷的 Windows 看,它仍然是一块可写磁盘。NAS 很适合自动化夜间任务,但如果共享目录对普通账号拥有完全控制权,它就仍处在网络攻击路径上。云端解决了物理距离,却不一定解决逻辑权限:如果客户端凭据可以删除历史,远程位置本身并不能阻止破坏。

USB、NAS 和云端都没有“天然错误”。它们只是解决不同故障。真正的抗勒索软件设计,是不再假设某一条访问路径永远可信。

2. 画出攻击者能够到达备份的路径

买新硬盘之前,先做一次非常简单的工作:把 Windows 电脑画在中间,把所有备份目标写在周围——USB、NAS、SMB 共享、云端、另一台机器。然后标出“电脑如何写进去”和“使用哪个账号”。

很多方案的问题会立刻出现:物理上有多个副本,逻辑上却只有一个身份。当前登录 Windows 的账号既能写 NAS,又能管理同步文件夹,还能直接访问 USB。看起来有三份,实际上都依赖同一个已登录会话。

审计时不要只问“有几份副本”。更重要的问题是:“哪一个账号、哪一台电脑或哪一个管理入口,可以一次删除两份以上的恢复数据?”

自动备份需要“桥梁”,但桥梁没有必要全天保持开放,更没有必要让写入客户端同时拥有删除全部历史、修改保留策略和管理存储的最高权限。

3. 至少保留一份离线或隔离副本

最容易理解的隔离方式仍然是移动硬盘:连接、执行备份、确认任务、正常弹出并拔掉。连接断开以后,电脑里的恶意软件无法再通过 Windows 对它写入。如何在“自动运行”和“任务后离线”之间取得平衡,可参考 外置硬盘自动备份指南

离线并不只等于“人工拔线”。一些云端和专用备份系统可以通过不可变版本、保留锁、软删除、只追加写入或独立管理身份,制造类似的保护效果。关键不是营销名称,而是正常备份客户端是否有能力快速删除过去的版本。

个人电脑很适合采用“热 + 冷”组合。热备份放在本地磁盘或 NAS 上,更新频繁、恢复快;冷副本更新稍慢,却不长期暴露。如果勒索软件毁掉热层,冷副本就是恢复锚点。

当然,隔离也有代价:一个月没更新的离线盘即使完全安全,也可能意味着丢失一个月工作。因此离线副本需要有固定轮换节奏,而不是“做过一次就永远放着”。

4. 分离备份身份,限制删除权限

很多时候,真正连接电脑和备份的不是网线,而是凭据。

如果日常管理员账号同时可以删除所有备份,那么攻击者拿到这个账号之后也会继承同样权限。条件允许时,应当为备份任务创建独立身份,把“写入新备份”和“管理或删除整个历史”分成不同权限。

NAS 可以使用只服务于备份任务的账号,而不是用个人 Windows 账号映射备份共享。云端管理账号应启用多重身份验证,并避免把高权限凭据留在每一台终端上。更成熟的系统还会把接收备份数据的接口和管理/删除备份的控制面分开。

目标不是完全没有权限——备份任务当然需要写入。目标是权限不对称:日常任务能完成工作,但攻陷一台 Windows 电脑并不自动等于“可以销毁全部恢复历史”。

5. 保护历史:保留周期和位置同样重要

勒索软件恢复经常被描述为“找最后一个干净备份”。真正困难的是:这个“最后一个干净点”到底要往前多久?

如果恶意程序、被盗账号或错误脚本已经存在几天才被发现,最近几次备份可能早已包含被加密的文件、损坏数据或异常修改。只保留最新状态的系统,可能非常忠实地保存坏状态,同时自动淘汰好状态。

因此,版本历史和保留策略本身就是安全控制。保留时间应该覆盖“问题可能没有被发现”的窗口。家庭数据可能需要数周;业务数据可能需要更久,尤其是在异常活动并不会立即触发明显告警的环境中。

还要考虑历史被快速挤出的情况。一次攻击可能在短时间内修改成千上万个文件,自动任务又连续生成新版本。如果仓库只保留“最近 N 次”,干净版本可能比想象中更快消失。按时间保留或受保护的历史层通常更稳妥。

这也是 Mirror 和版本化备份角色不同的原因。Mirror 很适合维持当前副本,但源文件被加密或删除后,镜像也可能逐渐变成同样的当前坏状态。抗勒索软件恢复更依赖可以回到过去的恢复点。

6. 加固 NAS 与云端备份路径

NAS:把备份共享当成基础设施,而不是公共文件夹

NAS 很适合小型 Windows 网络:始终在线、容量大、恢复快。问题恰恰来自“太方便”。如果每个普通用户都能浏览、修改和删除备份目录,勒索软件以这些用户权限运行时也可能拥有同样能力。

  • 为备份单独建立共享目录;
  • 普通用户不需要就不要授予浏览和删除权限;
  • 备份任务使用独立账号;
  • 及时更新 NAS,关闭不必要的网络服务;
  • 如果设备支持,启用普通客户端无法删除的快照。

同一台 NAS 上的快照是一层很有价值的回滚能力,但它仍不应该是唯一备份。硬件故障、管理员账号失陷或场所级事故仍可能影响整台设备。

云端:物理上很远,不代表逻辑上不可删除

云端天然解决“异地”问题,但要继续检查控制面:旧版本是否能立即删除?软删除保留多久?保留策略能否被锁定?管理账号是否有 MFA?被攻陷的客户端能否覆盖整个历史?

普通文件同步尤其需要区分。同步的设计目标是传播当前状态,所以被勒索软件加密后的版本也可能被当成正常修改上传。版本历史可以救场,但独立备份仓库会再增加一条恢复边界。

7. 把 Windows 防护当作额外一层

备份韧性解决的是“出事之后还能不能恢复”。同时仍应该尽量降低勒索软件修改原始文件的机会。

Windows 安全中心的 Microsoft Defender 提供 受控文件夹访问。微软将它作为勒索软件防护的一部分:受信任应用可以修改受保护目录,而未知或不受信任的应用会被阻止。常用用户文件夹可以自动受到保护,也可以添加其他目录。

它很有价值,但不能把一块长期连接的备份盘变成“离线副本”。允许应用例外时也要谨慎,因为一旦应用被允许,它就真正拥有修改受保护数据的能力。

基础措施同样重要:保持 Windows 和备份软件更新,不长期使用最高权限账号,使用强身份验证,并对突然出现的大规模文件改动保持警惕。预防层争取时间,隔离层保住退路。

8. 用 Perfect Backup 设计抗勒索软件布局

Perfect Backup 可以自动完成复制、版本化和调度,但它无法单靠一个选项把“长期在线、所有人可写”的目标变成抗勒索软件仓库。存储布局和权限设计仍然是方案的一部分。

一个现实的两任务布局

  • 任务 1:高频版本化文件备份。使用 Files and Folders Backup 写到本地外置盘或 NAS,负责日常快速恢复。
  • 任务 2:第二个目标。把重要数据复制到不共享同一故障与访问路径的存储。
  • 离线轮换。使用移动介质时,至少让一份副本在任务完成后断开连接。
  • 系统恢复。如果除了文档还需要恢复整个 Windows 系统盘,可以增加 Drive Image Backup。

Files and Folders Backup 支持 Full、Incremental、Differential 和 Mirror。需要恢复历史时,Full/Incremental/Differential 更合适;Mirror 负责保持当前镜像,本身并不创建一组可回退的恢复点。

如果使用 USB,操作习惯也是设计的一部分:连接、运行、验证、断开。使用 NAS,就保护共享与凭据。第二目标位于云端或远程位置时,不要让它的最高管理权限和日常 Windows 会话绑在同一个身份上。

9. 在事故发生前规划“干净恢复”

看到勒索提示之后才第一次讨论恢复顺序,通常已经太晚。

提前写下流程:先隔离受影响设备;判断哪些电脑和账号可能已经失陷;估算攻击开始时间;选择足够早的备份代次;准备干净系统,再把数据恢复到这个干净环境,而不是把最重要的备份直接接回一台仍然可疑的电脑。

关键区别:备份文件“完整可读”并不等于“里面一定没有恶意代码”。系统映像、脚本和可执行文件可能在真正开始加密之前就已经被污染。因此恢复点和恢复目标都需要判断。

个人用户可以定期恢复几个文档和照片到临时文件夹,打开检查并确认日期。企业恢复测试还应该包含应用、权限、配置以及恢复关键服务所需的实际时间。

别忘了人的因素:备份加密密码在哪里?第二因素设备是否还能使用?恢复说明是不是只保存在刚刚出事的电脑里?这些问题在事故当天会直接决定“有备份”和“能恢复”之间的差距。

10. 勒索软件最喜欢利用的备份错误

1. 所有 USB 备份盘一直连接

它们能防硬盘故障,却可能共享同一勒索软件访问路径。条件允许时,让至少一份副本长期不在线。

2. 普通账号拥有备份仓库完全控制权

日常账号能删除仓库,就意味着被盗的日常凭据也可能足以删除恢复点。

3. 把同步直接叫作“勒索软件备份”

同步传播加密文件和传播正常文件一样高效。版本历史有帮助,但独立备份是一条更清晰的恢复边界。

4. 只保留最新一个恢复点

如果攻击被延迟发现,最新状态可能早已不干净。历史必须覆盖发现延迟。

5. 认为“在云端”就等于不可变

云端是位置和服务方式。能否抵抗删除取决于权限、保留、软删除以及服务设计。

6. 从来没有真正恢复过

任务显示成功只说明写入流程完成,并不能证明数据范围正确、内容干净、恢复速度可以接受。

11. 常见问题

勒索软件会加密备份硬盘吗?

会。如果备份硬盘连接着电脑并且可写,勒索软件可能像处理其他存储一样修改或加密它。至少保留一份断开连接或被隔离的副本可以明显降低风险。

外置硬盘能防勒索软件吗?

备份完成后拔掉时更安全。长期连接的外置硬盘仍属于同一台 Windows 电脑的访问路径,不适合作为唯一恢复副本。

勒索软件会影响 NAS 里的备份吗?

会,只要受感染电脑或被盗账号拥有足够权限。独立账号、最小权限、网络分段和受保护快照都能提高韧性。

云备份一定能防勒索软件吗?

不一定。真正要看旧版本是否受保护、软删除和保留时间、账号 MFA,以及备份客户端是否拥有删除整个历史的权限。

为了勒索软件恢复应该保留多少版本?

没有统一数字。保留周期应覆盖感染或账号失陷可能长期未被发现的窗口。对很多数据来说,按周或按月保留比只保存少量最近任务更合理。

遭遇勒索软件后应该立刻恢复最新系统映像吗?

不要盲目恢复。先确定可能的入侵时间并准备干净目标环境,再选择一个已知或高度可信的恢复点。最新并不一定最干净。

保护的是“回去的路”,不只是那份文件

设计抗勒索软件备份时,比“备份存在哪里”更有价值的问题是:要什么权限才能把它毁掉?第二块硬盘当然有价值;一份被攻陷的 Windows 会话无法删除的副本,价值更高。

本地快速恢复点、第二目标、足够长的历史、离线或隔离副本、独立身份以及恢复到干净环境的测试,这些层不需要单独做到完美。组合起来,它们会让一次攻击更难同时切断所有退路。

这就是“平时能完成备份任务”和“真正为最糟糕那一天准备了恢复系统”之间的区别。

参考资料与产品文档