站长之家用户 - 传媒 2026-09-02 14:22

端侧防勒索怎么搞?拆解一套覆盖”预防-预警-阻断-回溯”全生命周期的技术方案

引子:从「Sorry勒索病毒说起

2026年8月10日,国家计算机病毒应急处理中心(CVERC)联合计算机病毒防治技术国家工程实验室发布《“Sorry勒索病毒预警报告》,确认我国境内已发现多起用户遭攻击事件。

CVERC官方报告看,这个2026年新出现的家族几乎是”现代勒索软件教科书”式的存在:

Go 语言编写,跨平台编译,可在国内大部分主流 Linux 发行版(含信创操作系统)上运行;

运行时伪装成sshd进程规避排查,加密后文件追加 .sorry 后缀;

先窃取、后加密的双重勒索:批量窃取业务数据与内部文件,再用 AES 加密用户文件、以 RSA 对 AES 密钥双重加密——CVERC 明确提示”在没有解密密钥的条件下,被加密数据暂时没有可靠的恢复方法”;

加密前先终止数据库、安全防护及备份相关服务,扫清障碍;

扫描SSH22/2222/22222端口通过弱口令横向传播,CVERC 明确警告”可能造成企业内网大面积感染”。

入口也不复杂:利用 WebPros cPanel 授权问题漏洞(CNNVD-202604-5641/ CVE-2026-41940)拿下暴露在公网的 Linux Web 服务器后,无感知投放并运行病毒。

一句话总结这个引子:免杀 + 未知勒索已经是常态,单靠杀软样本库的时代过去了。那么问题来了——端侧防勒索,技术上到底应该怎么搞?最近拆解了青藤云安全的端侧防勒索解决方案,觉得其技术框架值得展开聊聊,本文尽量只讲原理和实现思路,供各位安全工程师参考。

一、先搞清楚:勒索攻击为什么难防

先看攻击链。一次完整的定向勒索通常是这样走的:

扫描探测 → 漏洞突破 → 渗透提权 → 横向移动 → 投毒部署 → 加密执行

关键洞察在于:前四步没有任何”勒索特征”,就是普通的入侵行为,常规产品有机会检测;而真正的”投毒与加密”环节,恰恰是传统产品检测防护最薄弱的地方。

再看勒索病毒的运行行为。青藤方案里引用了对43个活跃勒索家族的行为统计,很有意思,按出现频率分类:

频率

行为

全部出现

文件遍历、文件属性修改与重命名、文件加密、删除卷影副本删除备份、鉴权与提权、创建互斥体

经常出现

持久化(修改启动目录/注册表)

次数较多

禁用/修改防火墙配置

少量出现

绕过安全软件、DLL 注入合法进程、修改关机/服务提示、清理日志、修改壁纸显示勒索信息

这些特征可以再归为三类:通用入侵行为勒索特有行为文件加密特征。注意第三类——遍历、写文件这些动作和正常软件(压缩工具、备份工具)高度重叠,单靠”行为”无法区分善恶。这就是为什么”只检测加密行为”的思路必然误报满天飞。

Linux 侧更麻烦:勒索软件发展不足五年,功能简单、遍历方式不定、加密库各异,往往只能依赖文件加密特征去检测,而 Linux 服务器上的数据库文件恰恰是这类攻击的首要目标(想想 Sorry 动手前先终止数据库服务的操作顺序就明白了)。

二、传统方案为什么失效

梳理下来就两条:

1、杀软/EDR 依赖样本库,被免杀绕过。像 Sorry 这样”新家族 + 免杀处理 + 无密钥不可解密”的组合,静态查杀形同虚设;且多为单机防御,主机层防护动不动影响业务,干脆不开。

2、备份方案被定向爆破。多端架构成本高,而且现在勒索组织会专门寻找并破坏备份(波音被 LockBit 攻击的案例里,攻击者就是先探测备份服务器、本体与备份同时加密)。备份该做还得做,但它解决不了”阻止加密发生”这个问题。

结论很直白:被动防守治标不治本,防勒索必须在端侧、在加密发生之前就位。

三、核心框架:三层检测,层层兜底

这套方案的核心是一个三层检测框架,对应的正是”已知 → 已知行为 → 未知”的递进:

层级

检测对象

关键技术

第一

已知特征威胁

多引擎查杀、落盘查杀、勒索家族特征(hash/md5/IP/域名)、AI 函数片段识别

第二层

已知恶意行为

ATT&CK550+ 攻击场景、勒索专项行为锚点、智能诱饵

第三层

未知行为

通用进程行为模式学习、数据库数据文件专项行为学习

第一层:已知特征检测,重点是 AI 函数级向量识别

基础部分不展开:自研引擎 + 第三方引擎 + 云端库的多引擎组合,动态落盘查杀 + 静态全盘扫描(能挖出装 Agent 之前就潜伏的病毒)。

值得重点讲的是AI 函数片段深度识别引擎。它的思路不是比对整个文件的 hash,而是对程序的所有函数做向量分析,结合加密意图和文件异常指标综合判断。为什么有效?勒索病毒再怎么变形、加壳、改入口,加密逻辑的核心函数片段是高度稳定的——家族变体之间复用的正是这部分代码。函数级向量比对打的就是”变形改变不了本质”这一点。据方案数据,该引擎支持90+ 主流勒索家族(Locky、Satan、SamSam、GlobeImposter、Dharma 等),检出率比传统方式提高百倍以上。

第二层:已知行为检测,打”勒索特有动作”这个锚点

回到第一部分的行为统计:删卷影、删备份、禁用系统恢复、结束特定进程、创建互斥体——这些是勒索病毒几乎必做、正常软件几乎不做的锚点动作。方案对这些锚点配置专项监测,监控面覆盖应用层 + 系统层(NTDLL / SSDT / 对象管理器 / I/O),用规则树智能行为检测引擎做多行为组合判定——单个动作不告警,“删卷影 + 批量遍历 + 加密写”组合起来才判定,这是压低误报的工程手段。

通用入侵行为侧,则是基于 ATT&CK 的行为检测,覆盖99% 的手法、550+ 已知行为攻击场景,且支持 Windows / Linux / 信创。

第三层:未知行为检测,用”学习”对抗”未见”

对全新的、专业级(甚至国家队级别)的未知勒索,没有特征也没有已知行为可匹配,只能靠行为基线:

通用进程行为模式学习:学习系统内正常进程的行为模式,偏离基线的判异常;

数据库专项行为白名单:识别数据库位置与数据文件存储位置,学习正常业务程序对库文件的操作行为(创建 / 写 / 属性修改 / 权限修改 / 重命名),白名单之外的写操作即为可疑。支持 MySQL、MongoDB、SQL Server、ElasticSearch、Oracle、DB2、PostgreSQL,以及达梦、人大金仓、神舟通用等国产库;误报后可自动重新学习。

这里回应了前面的难题:Linux 勒索”只能靠加密特征检测”怎么办?答案是换个思路——不识别”恶意加密”,而是识别”非授权写数据库文件”,正常业务白名单之外,谁动库文件谁可疑

对应到攻击者水平,整个体系的对抗逻辑是这样的:

拿来即用的勒索病毒(初级) → 防病毒查杀

简单修改的变种 → 勒索家族函数特征检测(AI 向量)

深度修改(中高级) → 通用攻击行为 + 勒索行为锚点 + 智能诱饵

新型未知勒索(专业 APT) → 通用进程行为学习 + 数据库专项行为学习

全程 → 实时阻断 + 攻击回溯

四、两个值得单独展开的技术亮点

亮点一:智能动态诱饵——把诱饵”挂”在遍历行为上

传统蜜罐式诱饵的痛点做过的人都懂:要人工在关键目录投放文件、要维护、路径固定容易被勒索软件识别绕过,而且只能等对方”恰好”先碰到它。

这套方案的思路很巧:勒索病毒遍历文件必然调用 FindFirstFile / FindNextFile(Linux 侧同理),引擎在这个遍历路径上动态插入、优先返回诱饵文件。效果是:

图1:动态诱饵诱捕勒索病毒示意

诱饵不需要真实落盘、无需人工投放,部署成本归零;

对业务零干扰(诱饵只暴露在遍历行为中,正常用户看不见);

因为”谁先遍历谁先碰到诱饵”,加密真正发生前就能触发告警,检测时机比静态诱饵更早;

诱饵位置不固定,更难被针对性绕过。

亮点二:多级阻断——止血动作与业务影响分级匹配

防勒索最大的落地阻力是”怕误杀影响业务”。多级阻断的设计就是把响应动作按影响面分级,从最小干预逐级升级:

级别

动作

业务影响

1

进程内行为阻断(只拦恶意行为,不杀进程)

几乎无感

2

进程阻断运行

单个可疑进程终止

3

病毒文件强制隔离(落盘即隔离)

无业务影响

4

失陷主机网络隔离

主机级断网止血

低置信度先走1~3级,高置信度或正在批量加密时直接主机隔离止血。宁可单点隔离,不可全网沦陷——配合 SSH 横向传播这类场景,主机级隔离是最后的保险。

五、回溯:告警如何升级成完整攻击链

检测阻断之外,溯源能力决定事后能复盘到什么程度。这套方案的思路是告警关联分析:海量低危痕迹(一次失败的暴力破解、一个可疑计划任务)单独看都是噪音,关联起来就能升级为完整的攻击链路,还原”从哪进、动了什么、传了什么”。

数据源是160+ 类原始事件日志,覆盖进程、网络、文件、账号、注册表、驱动、计划任务等。采集层按平台适配:

Linux:netlink / eBPF / driver;

Windows:WMI / Sysmon / ETW;

信创:专用采集插件。

用 eBPF 做 Linux 采集、ETW 做 Windows 采集,算是目前主流且对性能友好的选择,也解释了后面工程化指标为什么能做这么轻。

六、工程化:能不能大规模装,才是方案的分水岭

安全方案的技术先进性是一回事,能不能在几千台生产服务器上铺开是另一回事。几个硬指标值得列出来:

轻量:安装包11.4M,日常 CPU <2%、内存 <100MB,带宽平均约0.3KBps;

探针保障:进程级性能监控、资源过高自动熔断降级并恢复、驱动按需运行(探针离线驱动自动停用)、能力插件化精细管控——说白了就是把”安全软件拖垮业务”这个最大顾虑用工程手段兜底;

自防护防致盲:防停用、防卸载、防篡改,保护检测数据源不被污染(Sorry 那种”终止安全服务”的操作,对抗的就是这个环节);

全平台适配:Windows / Linux / 信创 PC 与服务器,x86/ ARM / 鲲鹏 / 兆芯 / 海光等架构;

One Agent 一体化:一个 Agent 覆盖主机安全、端侧防勒索、容器安全、终端安全,One Platform 统一管理,支持模块扩展部署。

对于甲方来说,“One Agent”的价值很实际:少装一个探针,就少一份兼容性撕扯和运维成本。

七、小结

回到最初的问题:端侧防勒索怎么搞?这套方案给出的答案是——

1.认知上,承认攻击链前段无勒索特征,把检测重心放在投毒与加密环节;

2.检测上,用”特征(AI 函数向量)→ 行为(锚点 + 诱饵)→ 学习(白名单基线)“三层递进,分别应对从初级到 APT 级的对手;

3.响应上,用多级阻断在”止血”和”业务连续性”之间做分级取舍;

4.工程上,用轻量探针、自动熔断、全平台适配解决”敢不敢装”的问题。

落地层面,该方案已在政府、金融、制造等行业有实际案例:某金融机构护网演习中在加密阶段捕获行为并还原完整攻击链;某制造业集团在备份反复被打的困境下部署后即时阻断加密、顺带清出多个残留后门;某政府单位部署三周后早期拦截了LockBit相关攻击活动。

勒索对抗没有银弹,但”预防 - 预警 - 阻断 - 回溯”的全生命周期框架,加上把每个环节做扎实的工程化能力,是目前比较务实的解法。希望对正在做端侧防勒索选型和建设的同学有参考价值。

相关话题

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,相关信息仅供参考。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

推荐关键词

24小时热搜

查看更多内容

大家正在看