勒索病毒是什么?传播途径、危害与服务器防护措施
勒索病毒(勒索软件)进入服务器后,把文档、数据库和虚拟机磁盘加密,再要求用比特币等加密货币支付赎金换取解密工具,不少还会先偷走数据、以公开相要挟。最常见的入口是暴露在公网的远程桌面和 SMB、未修补的对外服务、钓鱼邮件和软件供应链;防护的核心是收窄入口、及时补丁、最小权限和一份删不掉的备份。
勒索病毒是一类以敲诈为目的的恶意程序,也叫勒索软件(Ransomware)。它进入服务器或电脑后,把文档、数据库、虚拟机磁盘这些有价值的文件加密,在每个目录留下一封勒索信,要求受害者用比特币、门罗币等加密货币支付赎金,才给解密工具。针对企业和服务器的勒索攻击,现在大多还会在加密之前先把数据偷走,不付钱就公开,这叫“双重勒索”。所以勒索病毒的主要威胁是双重的:数据和业务一起失去,同时面临数据泄露。
勒索病毒怎么运作:从入侵到索要赎金
对服务器的勒索攻击,很少是“点开一个文件立刻全部加密”,而是由攻击者一步步操作完成的。每一步都会留下痕迹,也就都是发现和阻断的机会:
| 阶段 | 攻击者在做什么 | 你可能看到的迹象 |
|---|---|---|
| 1. 进入 | 爆破远程桌面、利用对外服务的漏洞、通过钓鱼邮件控制一台办公电脑 | 登录失败次数暴增,随后出现一次陌生 IP 的成功登录 |
| 2. 提权与横向移动 | 抓取内存里的密码,用同一个管理员密码登录其他服务器,寻找域控和备份服务器 | 陌生时间段的管理员登录,新建的账号,新安装的服务 |
| 3. 关闭防护、删除恢复手段 | 停掉或卸载安全软件;删除卷影副本(vssadmin delete shadows /all /quiet)、清空备份目录、删除虚拟机快照 |
安全软件离线告警,备份任务失败 |
| 4. 窃取数据 | 打包数据库和文件,上传到网盘或攻击者的服务器 | 出方向流量在非业务时间持续走高 |
| 5. 加密 | 批量读写文件,扩展名被改成统一后缀 | 磁盘 IO 和 CPU 突然飙升,文件打不开 |
| 6. 勒索 | 每个目录留下 txt 或 html 格式的勒索信,有时还修改桌面壁纸 | 业务报错,用户开始投诉 |
从第 1 步到第 5 步,可能只有几个小时,也可能潜伏几天甚至更久。前四步被发现,损失往往还可控;等到看见勒索信,能做的就只剩恢复了。
加密本身用的是成熟的密码学方案:程序为每个文件随机生成一个对称密钥(例如 AES 或 ChaCha20)来加密内容,再用攻击者的公钥(RSA 或椭圆曲线算法)把这个文件密钥加密后存进文件里。没有攻击者手里的私钥,只要实现没有缺陷,就无法靠计算破解。为了在被发现前加密更多文件,不少家族只加密每个文件的一部分,速度快,但文件同样无法使用。
勒索病毒加密文件后会怎样要求受害者
勒索信的内容大同小异,通常包括:
- 告知文件已被加密,说明被改成了什么扩展名,警告不要自行修改或用工具恢复;
- 给出联系方式:一个邮箱、即时通讯账号,或者一个只能用 Tor 浏览器打开的“谈判页面”,附上受害者编号;
- 要求用加密货币支付,比特币最常见,也有要求门罗币的,金额往往按受害者的规模和支付能力来定;
- 设定期限:超过期限赎金翻倍,或者开始在泄露网站上分批公开偷来的数据;
- 提出“免费解密一两个小文件”,证明他们确实有解密能力;
- 劝阻求助:不要报警,不要找数据恢复公司,不要联系安全厂商。
还有一种不加密的勒索:对公网开放、没有密码的 MongoDB、Elasticsearch、Redis、MySQL 被批量扫描,数据被直接删除,只留下一条勒索信息。这类攻击往往根本没有保存你的数据,付钱也拿不回来。
勒索病毒主要通过哪些途径传播
| 途径 | 怎么进来 | 典型目标 | 对应的防护 |
|---|---|---|---|
| 远程桌面弱口令 | 3389 端口对公网开放,被批量爆破或用泄露的密码撞库 | Windows 服务器,服务器场景里非常常见 | 来源白名单或 VPN、账户锁定、强密码、二次验证 |
| SMB 等系统服务漏洞 | 445 端口对外开放,利用未修补的漏洞直接执行代码。2017 年的 WannaCry 就是借 SMBv1 的“永恒之蓝”漏洞(MS17-010)蠕虫式传播 | 未打补丁的 Windows,内网里横向传播尤其快 | 445 不对公网开放,关闭 SMBv1,及时打补丁 |
| 对外服务与边界设备漏洞 | Web 中间件、OA 系统、VPN 网关、防火墙、虚拟化管理接口的远程代码执行漏洞。2023 年针对 ESXi 的 ESXiArgs 事件,据公开报道主要利用了暴露在公网的 OpenSLP 服务(427 端口)的旧漏洞 | 对外提供服务的业务系统、虚拟化主机 | 跟踪厂商安全公告,管理接口不对公网开放 |
| 钓鱼邮件 | 带宏的文档、压缩包里的快捷方式或脚本、伪装成发票和快递通知的下载链接 | 办公电脑,再从办公网进入服务器 | 邮件网关过滤,禁止运行来自互联网的宏,办公网与服务器网隔离 |
| 供应链 | 常用软件的更新渠道或远程运维工具被植入恶意代码。2017 年的 NotPetya 借乌克兰会计软件 M.E.Doc 的更新传播,2021 年 Kaseya VSA 远程管理软件被利用后波及大量下游企业 | 使用同一软件或同一服务商的大批客户 | 核对更新来源和签名,限制运维工具的权限范围 |
| 数据库未授权或弱口令 | 数据库、缓存端口对公网开放 | MySQL、SQL Server、MongoDB、Redis、Elasticsearch | 只监听内网地址,设置强密码,应用账号不用超级用户 |
| 被盗用的凭据 | 泄露的 VPN、远程账号,或在黑市上被转卖的服务器访问权限 | 任何对外有登录入口的系统 | 二次验证,离职和外包账号及时回收 |
可以看出,前三条和最后一条的共同点是:入口本来就不该对公网开放,或者本该早就修补。这也是防护清单把收窄入口和补丁放在最前面的原因。
勒索病毒主要危害是什么
- 业务中断:数据库文件、虚拟机磁盘被加密,系统无法启动,恢复往往以天计算,而不是小时。
- 数据永久丢失:没有备份,或者备份和生产在同一个网络、用同一套管理员密码,被一起加密或删除。
- 数据泄露:双重勒索下,即使能从备份恢复,客户资料、合同、源代码依然可能被公开。
- 法律与合规责任:涉及个人信息泄露的,要依法采取补救措施并通知相关部门和个人;面向客户的服务中断,还可能产生合同赔偿。
- 恢复成本:取证、重装、加班恢复、更换全部凭据,加上停业损失,通常远超事前防护的投入。
- 牵连他人:对托管商和 IDC 来说,一台客户服务器被攻破后可能扫描同网段的其他机器;如果被攻破的是虚拟化平台或管理系统,影响的就是所有客户。
服务器防勒索清单:七项措施与自查方法
| 措施 | 具体做法 | 合格标准 |
|---|---|---|
| 1. 补丁 | 操作系统、对外服务、VPN、虚拟化平台按月更新;高危漏洞公告后尽快修补,暂时不能升级的先关闭对外访问 | 没有超过一个月未处理的高危更新 |
| 2. 关闭不必要的端口 | 3389、445、135–139、1433、3306、5432、6379、9200、27017、5985/5986(WinRM)、427(ESXi SLP)以及各类管理面板,一律不对公网开放;远程管理走 VPN 或堡垒机 | 从外网扫描,只能看到业务端口 |
| 3. 关闭 SMBv1 | Windows Server 2019、Windows 10 1709 起全新安装的系统默认不再安装 SMBv1 服务端,老系统和从老版本升级上来的系统要逐台确认 | EnableSMB1Protocol 为 False |
| 4. 离线与异地备份 | 3-2-1 之外,至少一份离线或不可篡改的副本,保留期长于可能的潜伏期 | 生产机上的任何账号都删不掉这份备份,且演练过恢复 |
| 5. 最小权限 | 日常操作不用管理员;每台服务器的本地管理员密码不同;域管理员不登录普通服务器;应用连数据库不用 root 或 sa | 拿下一台机器的密码,登录不了别的机器 |
| 6. 登录审计与告警 | 账户锁定、网络级别身份验证(NLA)、二次验证;集中收集登录日志,对异常登录和高危命令告警 | 新增管理员、陌生 IP 登录能在几分钟内收到通知 |
| 7. 终端防护 | 安全软件开启防篡改,避免被攻击者直接关掉;Windows 的“受控文件夹访问”可以限制陌生程序修改指定目录,系统版本是否支持、会不会影响业务程序,先在测试机上验证 | 安全软件被停用时有告警 |
第 2、3 项的自查命令。从机房外的一台机器扫描自己的公网地址,比在本机看监听端口更接近攻击者的视角:
# 在外网机器上执行,203.0.113.10 换成你的公网 IP;结果应为 filtered 或 closed
nmap -Pn -p 135,139,445,1433,3306,3389,5432,5985,5986,6379,9200,27017 203.0.113.10
# Windows 服务器上:正在监听的端口和对应进程
Get-NetTCPConnection -State Listen | Sort-Object LocalPort |
Select-Object LocalAddress, LocalPort, @{n='Process';e={(Get-Process -Id $_.OwningProcess).ProcessName}}
# SMBv1 状态,True 表示还开着;关闭它
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
# 卷影副本是否存在:平时就为空的,说明这台机器连最基本的本地恢复点都没有
vssadmin list shadows
第 6 项要告警的具体事件,Windows 安全日志里最值得盯的是:同一来源短时间内大量 4625(正在被爆破),来源陌生的 4624 且登录类型为 10(远程桌面被登录),4720 和 4732(新建账号、账号被加入本地安全组,例如 Administrators),系统日志的 7045(新安装了服务,PsExec 一类横向移动工具会产生它)。如果开启了进程创建审计(4688)并记录命令行,再加一条:出现 vssadmin delete shadows、wbadmin delete catalog 这类删除恢复点的命令,基本可以判定加密马上就要开始,应立即隔离这台机器。
防勒索的备份:先回答这五个问题
很多中了勒索病毒的单位其实有备份,只是备份和生产放在一起,被一起加密了。判断你的备份能不能扛住勒索,看能否回答好下面五个问题:
- 攻击者拿到生产服务器的管理员权限后,能不能删掉备份? 生产机把数据推送到备份服务器,生产机上就存着写入甚至删除备份的凭据。改成备份服务器主动从生产机拉取,生产机上不留任何备份系统的账号。
- 备份系统是不是和生产用同一套账号? 备份服务器加入了同一个域、用着同一个管理员密码,横向移动时会被一并拿下。备份系统用独立的账号体系,管理入口只对少数运维地址开放。
- 有没有一份离线或不可篡改的副本? 可以是轮换后断开连接的移动硬盘或磁带,也可以是开启了对象锁定(保留期内任何人都删不掉)的对象存储。在线、可写的备份,再多份都可能被一次性清空。
- 保留多久? 攻击者潜伏两周后才加密,而你只保留 7 天的备份,那么所有版本里要么已经埋着后门,要么是被加密之后的数据。历史版本至少保留 30 天,重要数据按月再留长期副本。
- 多久能恢复完? 用一个算例估算:假设要从备份恢复 2 TB 数据,备份服务器与生产之间是 1 Gbps 链路,理论速率约 125 MB/s,2,000,000 MB ÷ 125 MB/s = 16,000 秒,约 4.4 小时;实际按六到七成的效率算,要 6.3–7.4 小时,这还没算重装系统和验证数据的时间。这个数字业务能不能接受,只有做过恢复演练才知道。
在机房管理系统里怎么落地
对 IDC 和托管商来说,防勒索有两层:一层是帮客户收窄暴露面,一层是保证一台机器出事不会波及整个机房。
网络层面,不同客户的服务器划入不同 VLAN,客户之间默认不互通,一台被攻破的机器很难直接扫描和感染邻居;发现某台服务器正在对外扫描或疑似中招时,运维人员在 交换机管理 里直接关闭它的交换机业务端口,几秒内完成隔离,不必赶到机房拔线。BMC 管理口按惯例接入独立的管理网,不放到公网,它不会因为业务端口被关闭而失联。
账号层面,攻击者拿到客户的面板密码,同样可能借重装系统、重置密码来破坏数据或接管服务器。Toplink DCIM 的 客户自助端 对重装系统、重置系统密码、救援模式、修改启动顺序这些高危操作要求输入 OTP 动态口令,单凭盗来的密码无法执行;客户也可以在自助端管理自己的 SSH 密钥,配合禁用密码登录,减少因弱口令被爆破的机会。
常见问题
Linux 服务器会中勒索病毒吗?
会。针对 Linux 服务器、NAS 和 ESXi 虚拟化主机的勒索程序已经很常见,入口多是 SSH 弱口令、Web 应用漏洞和暴露在公网的管理接口。防护思路和 Windows 相同:SSH 改用密钥登录并禁止 root 密码登录,只开放业务端口,备份放在生产机删不掉的地方。
装了杀毒软件还会中勒索病毒吗?
会。杀毒软件能拦下一部分已知样本,但由人操作的勒索攻击通常先拿到管理员权限,再关闭或卸载安全软件,然后才开始加密。它是防线之一,不能替代收窄入口、限制权限和离线备份。
被勒索病毒加密的文件能解密吗?
大多数不能。只有少数家族因为加密实现有缺陷,或者执法行动缴获了密钥,才有公开的免费解密工具。中招后先断网隔离,再用勒索信和样本识别家族,查有没有对应的解密工具,同时评估备份能否恢复。