文件一夜之间全变成 .sorry:Sorry勒索病毒攻击链拆解与防御落地

发布时间:2026/10/2 19:07:00

文件一夜之间全变成 .sorry:Sorry勒索病毒攻击链拆解与防御落地 报错现场一觉醒来服务器文件全加了 .sorry 后缀2026年8月10日国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布预警我国境内发现多起Sorry勒索病毒攻击事件。运维群里最多的现场描述是这样的——早上登录服务器发现业务文件、数据库备份、配置文件的文件名后面全都多了一个.sorry后缀打开全是乱码目录里多了一个 README.md 勒索信要求下载加密通信工具联系谈判。这不是某一家的个案。病毒会在同一台服务器上批量加密数据库文件.db/.sql/.mdf/.ldf、文档、图片等数十种扩展名业务系统直接停摆。这是一款什么样的病毒特征说明家族2026年新出现的 “Sorry” 勒索病毒家族编写语言GO 语言Linux ELF 格式攻击目标暴露在互联网的 Linux Web 服务器打点漏洞cPanel 授权问题漏洞CVE-2026-41940 / CNNVD-202604-5641运行范围国内主流 Linux 发行版含信创操作系统加密痕迹文件名追加 .sorry 后缀 目录留 README.md 勒索信传播方式主动扫描内网 SSH22/2222/22222弱口令横向扩散攻击链拆解6 个阶段阶段动作特点① 打点入侵利用 cPanel 授权问题漏洞获取服务器管理权限病毒伪装成常见 sshd 进程无感知投放② 环境探测生成唯一受害者标识符用户名/主机名/CPU数/系统/网卡回传攻击者做精准画像③ 扫清障碍终止数据库、安全防护、备份相关服务有分析指出会定向停止数据库服务释放文件占用④ 数据窃取批量窃取业务数据、配置文件、内部文件加密之前先拖数据⑤ 数据加密AES 加密用户文件 RSA 封装密钥业务中断、数据不可访问⑥ 内网扩散扫描 SSH 22/2222/22222弱口令横向移动从单台变成整网感染注意第④步勒索病毒是先窃取、后加密。就算最后恢复了文件被拖走的业务数据可能已经在暗网流通——这也是为什么防勒索不能只盯着加密那一下。加密是怎么实现的为什么解密工具救不了先看懂加密原理就明白官方为什么反复提醒不要信网上的解密工具。混合加密 双层密钥封装每个文件 → 生成独立 AES 密钥 Nonce/IV → 用 AES 加密文件内容AES-GCM 模式 → 用攻击者持有的 RSA-2048 公钥封装 AES 密钥 → 密文写回原文件文件名追加 .sorryAES负责加密文件本体速度快每个文件一个独立密钥 独立 NonceRSA负责保护 AES 密钥用攻击者的公钥封装后只有持有对应私钥才能解开加密文件结构含固定特征Magic 头部、块长度、RSA 封装块、分块密文数据区、固定尾部填充关键点解密需要的 RSA 私钥在攻击者手里。没有私钥AES 密钥就解不出来文件内容就永远拿不回来。网上的解密工具/代理服务要么是钓鱼二次感染要么技术上根本做不到。所以防勒索的核心矛盾很明确不要在加密之后想办法要在加密发生前拦住它。这也是为什么离线备份 加密动作拦截成为唯二可靠手段的原因。围追堵截式防御6 个环节各有一道拦截把 6 个攻击阶段拆开看每一环都可以有一道拦截落上去攻击环节拦截手段拦在哪② 远程入口双因素认证密码泄露也进不来堵门⑥ 弱口令横向凭据统一托管轮换撞库撞不动断路④ 数据窃取数据库透明加密拖走也是密文围城⑤ 批量加密防勒索双引擎加密前实时拦截截击密钥兜底密钥统一管理数据/密钥分离解不开收网下面逐个看每道拦截的技术原理。堵门远程入口的双因素认证攻击链第①步拿到管理权限、第⑥步横向移动最终都要登录进来。所以第一道拦截放在登录入口远程运维统一收口到 VPN/堡垒机登录走统一身份认证平台口令 UKEY/OTP 双因素即使 SSH 口令被爆破、被撞库泄露没有第二因子依然进不来终端登录强制二次认证接管 Linux/Windows 本地登录断网也能离线令牌验证适配内网、工控等不可外联环境这一层解决的是靠口令单点就能进来的漏洞——口令不再是唯一钥匙。断路弱口令横向的凭据治理第⑥步横向扩散靠的是 SSH 22/2222/22222 弱口令撞库。凭据统一托管在这一环断路全主机口令加密托管周期自动轮换弱口令、共用口令一次清零攻击者即使拿下一台主机横向撞库撞到的是已经轮换过的口令移动被断围城数据窃取阶段的加密落盘“先窃取、后加密”窃取发生在加密之前。透明加密在这一环围城——让数据落盘就是密文数据库文件、WAL 日志、备份文件全量加密攻击者拖走数据库文件、拖走备份拿到的是密文没有密钥解不开需要说清楚边界TDE 防的是窃取不是锁定——勒索把数据库文件再加密一遍文件层破坏TDE 拦不了那靠截击这一环。但数据落盘即密文意味着先窃取这一环被彻底压缩截击批量加密动作的实时拦截核心解密救不了拦截就必须落在加密动作上。防勒索的双引擎分别盯两件事进程白名单引擎围受保护的核心资产数据库文件、业务文档、配置只允许白名单内的业务进程写。病毒进程不在白名单第一次试图写受保护文件就触发拦截行为特征引擎截持续监测文件系统读写识别加密动作的典型特征短时间内大量文件被读-改-写批量改写文件内容熵值突变明文文件被改写成接近随机的密文AES 加密后熵值接近 8批量重命名、追加 .sorry 后缀业务进程行为偏离基线正常进程突然开始遍历全盘目录、放大文件句柄释放可执行文件并运行比如伪装成 sshd 的病毒进程任一特征命中即处置拦截写入 → 终止进程 → 隔离可疑文件保留密文快照留证→ 告警联动 EDR/防火墙/SIEM。关键在时机拦在第一波批量加密不是等文件全坏了再恢复。这就是加密前拦截的技术本质也是唯一不需要密钥就能赢的环节。收网密钥管理与离线备份兜底即使密文数据被拖走还有最后一道密钥统一管理三级密钥体系根密钥 KEK → 工作密钥 DEK → 会话密钥根密钥进硬件密码机永不导出——攻击者拿到密文数据拿不到密钥解不开独立离线备份与生产环境隔离勒索加密不到备份副本是恢复的最后保障排错真感染了正确处置顺序错误做法后果直接格式化重装丢失取证样本无法溯源下载解密工具/代理服务二次感染木马急着付赎金不保证能解还暴露支付能力正确处置顺序① 断网隔离拔网线/断交换机端口防止横向扩散 ② 保留现场整机镜像留存给取证留证据 ③ 排查根因查 cPanel 漏洞是否补、弱口令是否清 ④ 重装恢复从离线备份恢复别用原系统 ⑤ 复盘加固按上面 6 道拦截逐项补验收清单防御效果怎么验证验收项怎么验远程运维全走双因素抽查运维会话均带 UKEY/OTP 认证记录无弱口令/共用口令凭据台账核对弱口令清零防勒索能拦截批量加密白名单外进程改写文件触发告警演练数据库拖库为密文无授权直查输出密文密钥在硬件密码机内密钥导出操作被拒绝审计可查离线备份可恢复恢复演练全程通过Sorry 勒索病毒给行业的提醒很直接勒索软件的解密救不了命拦截必须在加密发生之前。把攻击链拆到 6 环每一环落一道拦截——堵门、断路、围城、截击、收网——比事后找解密工具实在得多。安当 RDM 防勒索、ASP 身份认证、TDE 数据库加密、KSP 密钥管理正是为这套围追堵截而设计。文章作者安当加密技术负责人
延伸阅读

更多相关文章

2026/9/29 19:51:37

iOS激活锁终极解决方案:AppleRa1n免费解锁工具完全指南

iOS激活锁终极解决方案:AppleRa1n免费解锁工具完全指南 【免费下载链接】applera1n icloud bypass for ios 15-16 项目地址: https://gitcode.com/gh_mirrors/ap/applera1n 当您面对iOS设备上的激活锁问题时,AppleRa1n提供了一个专业、免费的解决…

2026/10/2 7:34:47

【JVM】(5)垃圾收集器ParNewCMS与底层三色标记算法详解

年轻代用的是标记-复制算法,因为都是朝生夕死的 而old用标记-清除、整理,因为大多数存货的 复制算法要划一块空的来 费空间没标记的 都清除掉如果你内存大了 再用这种算法就不好了 STW时间比较长 所以引出cms算法垃圾收集算法: 分代收集理论&…

2026/9/30 18:10:06

编程思维训练:从算法到调试的实战技巧

1. 代码随想录第七天:从零开始的编程思维训练 作为一名从业十年的全栈工程师,我始终认为编程能力的提升不仅在于技术栈的广度,更在于思维方式的锤炼。今天我想分享的是我在第七天代码训练中的一些思考和实践,这些内容特别适合那些…

2026/10/2 19:03:50

论文查重原理与降重技巧:免费检测工具如何使用更高效

每年到了毕业季,论坛里的“求查重账号”“求降重方法”的帖子就肉眼可见地多起来。写论文本身就是一场持久战,但真正让人崩溃的是写完之后那关:查重。花几百块查一次心里滴血,降重降得脑子发空,再查一次又可能换了个结…

2026/10/2 19:03:50

坦克大战3.0防重叠运动:2D网格碰撞检测与移动系统重构实战

做了这么多年游戏开发,我一直觉得坦克大战是小游戏里最能锻炼基本功的题材。画面可以朴素、音效可以简陋,但一旦涉及到“坦克怎么在地图上移动、怎么避开障碍、怎么不跟别的坦克叠在一起”,整个2D碰撞体系的硬核问题就全来了。最近我在重写坦…

2026/10/2 19:03:50

贝叶斯优化LSTM超参数实战:Matlab时间序列预测调参全攻略

做时间序列预测的人,绕不开LSTM。但真正上手之后你很快会发现,LSTM的预测精度很大程度上不是模型结构决定的,而是超参数决定的。隐藏层神经元数量、初始学习率、L2正则化系数、批大小、Dropout比率,任何一个参数选得不好&#xff…

2026/10/2 19:03:50

Springboot+Vue智能记账系统:从搭建到部署的课设全流程实战

简介:这是一套面向大学生用户及毕业设计开发者的智能消费记账系统源码案例,基于SpringbootVue前后端分离架构,包含后端Java接口、前端Vue页面、数据库脚本与可运行配置,重点展示账单管理、预算统计与消费数据可视化等完整功能流程…

2026/10/2 19:03:50

ARM64麒麟V10离线部署PyTorch:从架构原理到完整踩坑指南

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

2026/10/2 18:58:50

私有化RAG知识库搭建实战:从架构设计到避坑指南

去年年中我接到一个任务:把公司散落在各个Wiki、语雀、Confluence、甚至本地 Word 和 PDF 里的产品文档、技术方案、运维手册统一管起来,做一个能“问答”的知识库。老板的要求很明确——数据不能出内网、不能用 SaaS 服务、要能跟现有的 OA 审批流和钉钉…

2026/10/2 8:16:46

东莞市品牌网站建设报价常见报错与解决

东莞品牌网站建设报价单背后:一份保姆级建站教程避坑实录 网站做好了没人访问,这大概是很多老板最头疼的事。花了大几万做的品牌站,上线后流量惨淡,比路边摊还冷清。别急着骂外包公司,很多“东莞品牌网站建设报价”里藏着不少猫腻,比如用模板站冒充定制…

2026/10/2 18:20:53

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/10/1 10:48:55

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/10/2 0:02:57

PWN入门:从栈溢出原理到ROP链实战

1. 这不是“学PWN”,是重新理解你每天敲的每一行C代码我第一次在CTF赛场上写出能控制程序流的exp时,手抖得连gdb的c命令都输错三次。那道题只有23行C代码,一个gets()调用,一个printf(),一个return——它甚至没开NX&…

2026/10/2 0:02:57

Windows下cudaMallocHost显存占用之谜:WDDM与TCC模式差异及优化方案

1. 一个反直觉的显存占用现象第一次在 Windows 上看到cudaMallocHost把显存吃掉的时候,我的反应是打开任务管理器反复确认了三遍。明明调用的是主机端锁页内存分配,按 CUDA 文档的说法,这块内存应该落在系统 RAM 里,跟 GPU 的显存…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑