安全與合規

勒索病毒是什麼?傳播途徑、危害與伺服器防護措施

勒索病毒(勒索軟體)進入伺服器後,把文件、資料庫和虛擬機器磁碟加密,再要求用比特幣等加密貨幣支付贖金換取解密工具,不少還會先偷走資料、以公開相要挾。最常見的入口是暴露在公網的遠端桌面和 SMB、未修補的對外服務、釣魚郵件和軟體供應鏈;防護的核心是收窄入口、及時補丁、最小許可權和一份刪不掉的備份。

作者 頂聯產品團隊發布於 9 分鐘閱讀

勒索病毒是一類以敲詐為目的的惡意程式,也叫勒索軟體(Ransomware)。它進入伺服器或電腦後,把文件、資料庫、虛擬機器磁碟這些有價值的檔案加密,在每個目錄留下一封勒索信,要求受害者用比特幣、門羅幣等加密貨幣支付贖金,才給解密工具。針對企業和伺服器的勒索攻擊,現在大多還會在加密之前先把資料偷走,不付錢就公開,這叫“雙重勒索”。所以勒索病毒的主要威脅是雙重的:資料和業務一起失去,同時面臨資料洩露。

勒索病毒怎麼運作:從入侵到索要贖金

對伺服器的勒索攻擊,很少是“點開一個檔案立刻全部加密”,而是由攻擊者一步步操作完成的。每一步都會留下痕跡,也就都是發現和阻斷的機會:

階段 攻擊者在做什麼 你可能看到的跡象
1. 進入 爆破遠端桌面、利用對外服務的漏洞、透過釣魚郵件控制一台辦公電腦 登入失敗次數暴增,隨後出現一次陌生 IP 的成功登入
2. 提權與橫向移動 抓取記憶體裡的密碼,用同一個管理員密碼登入其他伺服器,尋找域控和備份伺服器 陌生時間段的管理員登入,新建的帳號,新安裝的服務
3. 關閉防護、刪除恢復手段 停掉或解除安裝安全軟體;刪除卷影副本(vssadmin delete shadows /all /quiet)、清空備份目錄、刪除虛擬機器快照 安全軟體離線告警,備份任務失敗
4. 竊取資料 打包資料庫和檔案,上傳到網盤或攻擊者的伺服器 出方向流量在非業務時間持續走高
5. 加密 批次讀寫檔案,副檔名被改成統一字尾 磁碟 IO 和 CPU 突然飆升,檔案打不開
6. 勒索 每個目錄留下 txt 或 html 格式的勒索信,有時還修改桌面桌布 業務報錯,使用者開始投訴

從第 1 步到第 5 步,可能只有幾個小時,也可能潛伏几天甚至更久。前四步被發現,損失往往還可控;等到看見勒索信,能做的就只剩恢復了。

加密本身用的是成熟的密碼學方案:程式為每個檔案隨機生成一個對稱金鑰(例如 AES 或 ChaCha20)來加密內容,再用攻擊者的公鑰(RSA 或橢圓曲線演算法)把這個檔案金鑰加密後存進檔案裡。沒有攻擊者手裡的私鑰,只要實現沒有缺陷,就無法靠計算破解。為了在被發現前加密更多檔案,不少家族只加密每個檔案的一部分,速度快,但檔案同樣無法使用。

勒索病毒加密檔案後會怎樣要求受害者

勒索信的內容大同小異,通常包括:

  • 告知檔案已被加密,說明被改成了什麼副檔名,警告不要自行修改或用工具恢復;
  • 給出聯絡方式:一個郵箱、即時通訊帳號,或者一個只能用 Tor 瀏覽器開啟的“談判頁面”,附上受害者編號;
  • 要求用加密貨幣支付,比特幣最常見,也有要求門羅幣的,金額往往按受害者的規模和支付能力來定;
  • 設定期限:超過期限贖金翻倍,或者開始在洩露網站上分批公開偷來的資料;
  • 提出“免費解密一兩個小檔案”,證明他們確實有解密能力;
  • 勸阻求助:不要報警,不要找資料恢復公司,不要聯絡安全廠商。

還有一種不加密的勒索:對公網開放、沒有密碼的 MongoDB、Elasticsearch、Redis、MySQL 被批次掃描,資料被直接刪除,只留下一條勒索資訊。這類攻擊往往根本沒有儲存你的資料,付錢也拿不回來。

勒索病毒主要透過哪些途徑傳播

途徑 怎麼進來 典型目標 對應的防護
遠端桌面弱口令 3389 連接埠對公網開放,被批次爆破或用洩露的密碼撞庫 Windows 伺服器,伺服器場景裡非常常見 來源白名單或 VPN、帳戶鎖定、強密碼、二次驗證
SMB 等系統服務漏洞 445 連接埠對外開放,利用未修補的漏洞直接執行程式碼。2017 年的 WannaCry 就是借 SMBv1 的“永恆之藍”漏洞(MS17-010)蠕蟲式傳播 未打補丁的 Windows,內網裡橫向傳播尤其快 445 不對公網開放,關閉 SMBv1,及時打補丁
對外服務與邊界裝置漏洞 Web 中介軟體、OA 系統、VPN 閘道器、防火牆、虛擬化管理介面的遠端程式碼執行漏洞。2023 年針對 ESXi 的 ESXiArgs 事件,據公開報道主要利用了暴露在公網的 OpenSLP 服務(427 連接埠)的舊漏洞 對外提供服務的業務系統、虛擬化主機 跟蹤廠商安全公告,管理介面不對公網開放
釣魚郵件 帶宏的文件、壓縮包裡的快捷方式或指令碼、偽裝成發票和快遞通知的下載連結 辦公電腦,再從辦公網進入伺服器 郵件閘道器過濾,禁止執行來自網際網路的宏,辦公網與伺服器網隔離
供應鏈 常用軟體的更新渠道或遠端維運工具被植入惡意程式碼。2017 年的 NotPetya 借烏克蘭會計軟體 M.E.Doc 的更新傳播,2021 年 Kaseya VSA 遠端管理軟體被利用後波及大量下游企業 使用同一軟體或同一服務商的大批客戶 核對更新來源和簽名,限制維運工具的許可權範圍
資料庫未授權或弱口令 資料庫、快取連接埠對公網開放 MySQL、SQL Server、MongoDB、Redis、Elasticsearch 只監聽內網位址,設定強密碼,應用帳號不用超級使用者
被盜用的憑據 洩露的 VPN、遠端帳號,或在黑市上被轉賣的伺服器存取許可權 任何對外有登入入口的系統 二次驗證,離職和外包帳號及時回收

可以看出,前三條和最後一條的共同點是:入口本來就不該對公網開放,或者本該早就修補。這也是防護清單把收窄入口和補丁放在最前面的原因。

勒索病毒主要危害是什麼

  • 業務中斷:資料庫檔案、虛擬機器磁碟被加密,系統無法啟動,恢復往往以天計算,而不是小時。
  • 資料永久丟失:沒有備份,或者備份和生產在同一個網路、用同一套管理員密碼,被一起加密或刪除。
  • 資料洩露:雙重勒索下,即使能從備份恢復,客戶資料、合同、原始碼依然可能被公開。
  • 法律與合規責任:涉及個人資訊洩露的,要依法採取補救措施並通知相關部門和個人;面向客戶的服務中斷,還可能產生合同賠償。
  • 恢復成本:取證、重灌、加班恢復、更換全部憑據,加上停業損失,通常遠超事前防護的投入。
  • 牽連他人:對託管商和 IDC 來說,一台客戶伺服器被攻破後可能掃描同網段的其他機器;如果被攻破的是虛擬化平台或管理系統,影響的就是所有客戶。

伺服器防勒索清單:七項措施與自查方法

措施 具體做法 合格標準
1. 補丁 作業系統、對外服務、VPN、虛擬化平台按月更新;高危漏洞公告後儘快修補,暫時不能升級的先關閉對外存取 沒有超過一個月未處理的高危更新
2. 關閉不必要的連接埠 3389、445、135–139、1433、3306、5432、6379、9200、27017、5985/5986(WinRM)、427(ESXi SLP)以及各類管理面板,一律不對公網開放;遠端管理走 VPN 或堡壘機 從外網掃描,只能看到業務連接埠
3. 關閉 SMBv1 Windows Server 2019、Windows 10 1709 起全新安裝的系統預設不再安裝 SMBv1 服務端,老系統和從老版本升級上來的系統要逐台確認 EnableSMB1Protocol 為 False
4. 離線與異地備份 3-2-1 之外,至少一份離線或不可篡改的副本,保留期長於可能的潛伏期 生產機上的任何帳號都刪不掉這份備份,且演練過恢復
5. 最小許可權 日常操作不用管理員;每台伺服器的本地管理員密碼不同;域管理員不登入普通伺服器;應用連資料庫不用 root 或 sa 拿下一台機器的密碼,登入不了別的機器
6. 登入審計與告警 帳戶鎖定、網路級別身份驗證(NLA)、二次驗證;集中收集登入日誌,對異常登入和高危命令告警 新增管理員、陌生 IP 登入能在幾分鐘內收到通知
7. 終端防護 安全軟體開啟防篡改,避免被攻擊者直接關掉;Windows 的“受控資料夾存取”可以限制陌生程式修改指定目錄,系統版本是否支援、會不會影響業務程式,先在測試機上驗證 安全軟體被停用時有告警

第 2、3 項的自查命令。從機房外的一台機器掃描自己的公網位址,比在本機看監聽連接埠更接近攻擊者的視角:

# 在外網機器上執行,203.0.113.10 換成你的公網 IP;結果應為 filtered 或 closed
nmap -Pn -p 135,139,445,1433,3306,3389,5432,5985,5986,6379,9200,27017 203.0.113.10
# Windows 伺服器上:正在監聽的連接埠和對應程序
Get-NetTCPConnection -State Listen | Sort-Object LocalPort |
  Select-Object LocalAddress, LocalPort, @{n='Process';e={(Get-Process -Id $_.OwningProcess).ProcessName}}

# SMBv1 狀態,True 表示還開著;關閉它
Get-SmbServerConfiguration | Select-Object EnableSMB1Protocol
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force

# 卷影副本是否存在:平時就為空的,說明這台機器連最基本的本地恢復點都沒有
vssadmin list shadows

第 6 項要告警的具體事件,Windows 安全日誌裡最值得盯的是:同一來源短時間內大量 4625(正在被爆破),來源陌生的 4624 且登入型別為 10(遠端桌面被登入),4720 和 4732(新建帳號、帳號被加入本地安全組,例如 Administrators),系統日誌的 7045(新安裝了服務,PsExec 一類橫向移動工具會產生它)。如果開啟了程序建立審計(4688)並記錄命令列,再加一條:出現 vssadmin delete shadows、wbadmin delete catalog 這類刪除恢復點的命令,基本可以判定加密馬上就要開始,應立即隔離這台機器。

防勒索的備份:先回答這五個問題

很多中了勒索病毒的單位其實有備份,只是備份和生產放在一起,被一起加密了。判斷你的備份能不能扛住勒索,看能否回答好下面五個問題:

  1. 攻擊者拿到生產伺服器的管理員許可權後,能不能刪掉備份? 生產機把資料推送到備份伺服器,生產機上就存著寫入甚至刪除備份的憑據。改成備份伺服器主動從生產機拉取,生產機上不留任何備份系統的帳號。
  2. 備份系統是不是和生產用同一套帳號? 備份伺服器加入了同一個域、用著同一個管理員密碼,橫向移動時會被一併拿下。備份系統用獨立的帳號體系,管理入口只對少數維運位址開放。
  3. 有沒有一份離線或不可篡改的副本? 可以是輪換後斷開連線的行動硬碟或磁帶,也可以是開啟了物件鎖定(保留期內任何人都刪不掉)的物件儲存。線上、可寫的備份,再多份都可能被一次性清空。
  4. 保留多久? 攻擊者潛伏兩週後才加密,而你只保留 7 天的備份,那麼所有版本里要麼已經埋著後門,要麼是被加密之後的資料。歷史版本至少保留 30 天,重要資料按月再留長期副本。
  5. 多久能恢復完? 用一個算例估算:假設要從備份恢復 2 TB 資料,備份伺服器與生產之間是 1 Gbps 鏈路,理論速率約 125 MB/s,2,000,000 MB ÷ 125 MB/s = 16,000 秒,約 4.4 小時;實際按六到七成的效率算,要 6.3–7.4 小時,這還沒算重灌系統和驗證資料的時間。這個數字業務能不能接受,只有做過恢復演練才知道。

在機房管理系統裡怎麼落地

對 IDC 和託管商來說,防勒索有兩層:一層是幫客戶收窄暴露面,一層是保證一台機器出事不會波及整個機房。

網路層面,不同客戶的伺服器劃入不同 VLAN,客戶之間預設不互通,一台被攻破的機器很難直接掃描和感染鄰居;發現某台伺服器正在對外掃描或疑似中招時,維運人員在 交換器管理 裡直接關閉它的交換器業務連接埠,幾秒內完成隔離,不必趕到機房拔線。BMC 管理口按慣例接入獨立的管理網,不放到公網,它不會因為業務連接埠被關閉而失聯。

帳號層面,攻擊者拿到客戶的面板密碼,同樣可能借重灌系統、重置密碼來破壞資料或接管伺服器。Toplink DCIM 的 客戶自助端 對重灌系統、重置系統密碼、救援模式、修改啟動順序這些高危操作要求輸入 OTP 動態口令,單憑盜來的密碼無法執行;客戶也可以在自助端管理自己的 SSH 金鑰,配合禁用密碼登入,減少因弱口令被爆破的機會。

常見問題

Linux 伺服器會中勒索病毒嗎?

會。針對 Linux 伺服器、NAS 和 ESXi 虛擬化主機的勒索程式已經很常見,入口多是 SSH 弱口令、Web 應用漏洞和暴露在公網的管理介面。防護思路和 Windows 相同:SSH 改用金鑰登入並禁止 root 密碼登入,只開放業務連接埠,備份放在生產機刪不掉的地方。

裝了防毒軟體還會中勒索病毒嗎?

會。防毒軟體能攔下一部分已知樣本,但由人操作的勒索攻擊通常先拿到管理員許可權,再關閉或解除安裝安全軟體,然後才開始加密。它是防線之一,不能替代收窄入口、限制許可權和離線備份。

被勒索病毒加密的檔案能解密嗎?

大多數不能。只有少數家族因為加密實現有缺陷,或者執法行動繳獲了金鑰,才有公開的免費解密工具。中招後先斷網隔離,再用勒索信和樣本識別家族,查有沒有對應的解密工具,同時評估備份能否恢復。

想看看在你的機房裡怎麼用?

從一次產品示範開始,梳理你的業務鏈路。

查看價格
服務熱線 400-112-2951

讓我們聊聊你的 IDC 業務

掃碼新增企業微信,預約產品示範或申請試用。

Toplink 企業微信二維碼

長按儲存或使用企業微信 / 微信掃描

也可致電
400-112-2951
Telegram
@TopLink88