勒索软件留给你29天:加密前动作的检测清单与备份整改

admin 2026-09-10 04:43:44 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文基于2025年勒索软件调查报告,指出赎金中位数下降但攻击量未减,数据库成主要加密目标。攻击者从初始访问到加密平均历时29天,期间每个阶段均有检测点,如Sysmon事件ID和Windows安全日志特征。建议实施3-2-1-1-0备份策略,部署不可变存储,并明确中招后30分钟内的处置顺序:网络隔离、保护日志、清点范围。 综合评分: 85 文章分类: 应急响应,安全建设,数据安全,解决方案


勒索软件留给你29天:加密前动作的检测清单与备份整改

cwbird cwbird

bird网络安全

2026年8月17日 09:46 四川

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

Sophos《The State of Ransomware in Enterprise 2025》覆盖 3400 家企业的调查里有一组数字值得贴在 SOC 墙上:2025 年勒索赎金要求中位数 120 万美元,比 2024 年的 275 万下降 56%;单次攻击恢复成本均值 153 万美元,上年是 273 万。赎金在跌,攻击量没有跌,Verizon《2025 数据泄露调查报告》给出的比例是 44%的数据泄露事件涉及勒索软件。国内局势另有一个变化,360《2025 年勒索软件流行态势报告》(2026 年 1 月,156 页)发现数据库首次超过办公文档成为最主要加密目标,攻击方瞄准的核心资产正从文件服务器转向业务库和备份体系。

这些统计对防守方最有用的信息只有一条:勒索入侵从初始访问到按下加密键,中间隔着漫长的操作期。DFIR Report 公开的案例里,有一起从漏洞利用到部署 Dagon Locker 历时 29 天;另一起经 Apache ActiveMQ 入侵的 LockBit 事件(Desync InfoSec 复盘),勒索载荷在入侵第 18 天才落地。加密是整条链上最晚、动静最大的一步,在那之前攻击者留下的每条日志都是机会。

29 天的时间线长什么样

把 DFIR Report 这类公开报告的时间线拆开看,前四分之三的时间跟加密毫无关系。初始访问之后的动作依次是凭据窃取、权限提升、内部侦察、横向移动、数据收集外传,最后才轮到投放载荷。

每个阶段都有便宜的检测点。凭据阶段,读取 LSASS 进程内存会留下 Sysmon Event ID 10 记录,过滤条件设为 TargetImage 以 lsass.exe 结尾、发起进程不在白名单内,这一条能覆盖 Mimikatz 类工具的常规用法。Kerberoasting 会产生大量 Event ID 4769,筛选票据加密类型 0x17(RC4)且同一账户短时间内几十次请求,误报基本可控。横向阶段,PsExec 类工具需要在目标机安装服务,对应 Event ID 7045,服务名 PSEXESVC 是现成特征;RDP 与 WMI 横向看 4624 登录类型 3 和 10,结合源 IP 与账户历史基线做比对。

单个检测点都不新鲜,组合起来才是时间线防御的核心:一条 4769 异常不值得全员加班,同一台机器三天内先后命中 LSASS 访问、7045 服务安装、4624 类型 10 登录,就该立刻封端口做取证。多数 SOC 缺的是那条把关联事件串起来的规则,以及把三条低置信度告警合并成一个高优先级工单的机制。

加密前夜的固定动作

各勒索家族在加密前的动作几乎一个模子:删恢复手段、清日志、停防护、灭服务。这给防守方送了现成特征。

Windows 环境下删卷影副本几乎必做,命令是 vssadmin delete shadows /all /quiet,检测可以直接用 Sigma 规则落地:

title: 删除卷影副本 status: experimental logsource:     product: windows     service: sysmon detection:     selection:         EventID: 1         CommandLine|contains|all:             - 'vssadmin'             - 'delete'             - 'shadows'     condition: selection level: critical

同类命令还有 wbadmin delete catalog -quiet(删 Windows Server 备份目录)和 bcdedit 恢复模式关闭,Sysmon Event ID 1 的命令行字段都能直接匹配。没装 Sysmon 的环境退一步用 Windows 安全日志 4688 加进程命令行审计,前提是提前打开审核策略,出事当天再开就晚了。

另外三个信号值得单独设告警。Event ID 1102(Security 日志清空)和 104(System 日志清空),攻击者收尾清痕迹必经此路,出现即按事件处置,别当低危。EDR 防篡改告警,代理被批量卸载或驱动被停用,基本等于加密预告片。服务批量停止,数据库服务、备份代理服务在非变更窗口被停,大概率下一小时就是加密开始。

备份为什么总是第一个倒下

公开复盘的案例里,删备份出现在加密前几小时,顺序几乎不变。根因反复集中在三处:备份代理用域管或本地管理员账户运行,攻击者拿到该权限后直接登录备份控制台,先删最近备份再加密;备份存储与生产同域同网段,CIFS 或 NFS 直接可达,攻击者不需要额外跳板;只剩一条增量备份链,目录一删全灭。

整改有明确的优先级。3-2-1 扩展成 3-2-1-1-0:3 份数据、2 种介质、1 份异地,加 1 份不可变副本(对象存储的 Object Lock 或 WORM 磁带),0 指恢复演练验证出的备份错误数为 0,每月抽一天做真实恢复验证。备份控制平面用独立账户体系,与域隔离,备份服务器不加入生产域。三项里个人观点是见效最快的是不可变存储:主流公有云对象存储都支持 Object Lock,保留期内连管理员都删不掉数据,这直接废掉攻击者最顺手的收尾动作,判断依据来自公开案例里删备份动作的高频一致。

中招之后的前 30 分钟

确认加密事件后的处置顺序直接决定损失半径。第一动作是网络隔离,用交换机 ACL 或端口关闭切断传播路径,此时别急着断电关机,内存里的进程、网络连接、可能的密钥材料是后续取证与解密判断的依据,拔电源等于亲手销毁证据。第二动作是保护备份与日志,先把 EDR 和 SIEM 里的日志导出到离线介质,防攻击者利用残留访问二次破坏。第三动作才是清点范围,用加密文件的时间戳倒推首台失陷主机,再沿时间线回溯入口漏洞。

上面每一条都能在今天验证:域内 4769 的 RC4 筛选规则有没有配、Sysmon 覆盖率多少、最近一次备份恢复演练是几个月前。这三个问题的答案,基本等于你们面对勒索时的真实水位。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:bird网络安全 cwbird cwbird《勒索软件留给你29天:加密前动作的检测清单与备份整改》

评论:0   参与:  0