适用场景:本教程面向勒索软件防御场景,适用于 Windows/Linux 服务器、办公终端与备份系统的安全加固,帮助管理员在勒索软件加密前做好预防、加密后快速止血与恢复。适合企业 IT 运维、安全运营团队落地。
前置条件
- 具备服务器/终端管理员权限(Windows 需 Administrator,Linux 需 root)
- 拥有独立备份存储(NAS、异地磁盘或云存储),且不与业务机器共享凭据
- Windows 环境需 PowerShell 5.1+;Linux 环境建议 CentOS 7+/Ubuntu 20.04+
- 了解 3-2-1 备份原则(3 份数据、2 种介质、1 份异地)
原理说明
勒索软件(Ransomware)的攻击链路通常为:初始入侵(RDP 爆破、钓鱼附件、未打补丁漏洞)→ 横向移动(利用 SMB、WMI 批量传播)→ 权限提升 → 加密勒索(加密本地与网络共享文件,删除卷影副本)→ 索要赎金。防御的核心逻辑是「纵深防御 + 不可变备份」:纵深防御压缩攻击面、延长检测时间,不可变备份保证即使被加密也能低成本恢复,从而瓦解赎金谈判基础。
操作步骤
第一步:关闭高危服务与协议
Windows 禁用 SMBv1(勒索软件横向传播最爱用的协议):
Set-SmbServerConfiguration -EnableSMB1Protocol $false -Force
dism /online /disable-feature /featurename:SMB1Protocol /norestart
Linux 关闭未使用的远程管理端口,并用 SSH 密钥认证替代密码:
sed -i 's/^#PasswordAuthentication yes/PasswordAuthentication no/' /etc/ssh/sshd_config
systemctl restart sshd
第二步:构建不可变备份
Linux 对备份目录设置不可变属性(连 root 也无法直接删除/修改):
chattr +i /backup/archive
lsattr /backup/archive
Windows 使用带版本控制的备份,并定期执行(PowerShell 计划任务):
robocopy D:\data E:\backup\data /MIR /R:2 /W:5
schtasks /create /tn BackupJob /tr "robocopy D:\data E:\backup\data /MIR" /sc daily /st 02:00
第三步:部署行为检测
Linux 用 auditd 监控敏感目录的批量修改行为:
auditctl -w /data -p wa -k ransom_watch
auditctl -a always,exit -F dir=/data -F perm=w -k ransom_watch
Windows 开启 Sysmon(事件 ID 11 文件创建、ID 1 进程创建),重点监控 cmd.exe 批量调用 cipher、vssadmin 等勒索特征命令。
第四步:应急响应流程
一旦确认感染:① 立即断开网线/防火墙隔离被感染主机;② 保留现场,不要重启(避免内存证据丢失);③ 检查并停止感染源共享;④ 从不可变备份恢复数据;⑤ 若无法恢复,尝试免费解密工具(No More Ransom 平台),切勿直接支付赎金。
配置验证
验证防御有效性:第一,确认 SMBv1 已禁用(Get-SmbServerConfiguration | Select EnableSMB1Protocol 输出 False);第二,尝试 rm /backup/archive 应返回 Operation not permitted,确认不可变属性生效;第三,用测试脚本在 /data 批量写文件,ausearch -k ransom_watch 应能检索到审计记录。
常见问题
FAQ1:被加密后还能恢复数据吗?
取决于三点:是否有独立于被感染主机的备份(不可变备份最稳妥)、是否被删除卷影副本(Windows 可尝试 vssadmin list shadows 查看残留副本)、是否已有公开解密工具。勒索家族多数有配套解密工具,可在 No More Ransom 平台查询。
FAQ2:为什么备份也会被加密?
最常见原因是备份盘通过 SMB 映射且权限过大,勒索软件沿共享目录一路加密。解决:备份存储使用独立账号、最小权限,关闭对业务主机的写权限;Linux 使用 chattr +i 或对象存储的不可变版本策略,确保备份数据「只写不改」。
总结
勒索软件防御没有银弹,核心在于「压缩攻击面 + 不可变备份 + 行为检测」三板斧:关闭 SMBv1、启用密钥认证降低初始入侵面;3-2-1 不可变备份保证数据可恢复;auditd/Sysmon 行为检测缩短发现时间。建议每季度做一次恢复演练,验证备份真实可用,并持续关注漏洞补丁与威胁情报。