发布时间:2026/8/12 21:26:38
文件一夜之间全变成 .sorry:Sorry勒索病毒攻击链拆解与防御落地 报错现场一觉醒来服务器文件全加了 .sorry 后缀2026年8月10日国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布预警我国境内发现多起Sorry勒索病毒攻击事件。运维群里最多的现场描述是这样的——早上登录服务器发现业务文件、数据库备份、配置文件的文件名后面全都多了一个.sorry后缀打开全是乱码目录里多了一个 README.md 勒索信要求下载加密通信工具联系谈判。这不是某一家的个案。病毒会在同一台服务器上批量加密数据库文件.db/.sql/.mdf/.ldf、文档、图片等数十种扩展名业务系统直接停摆。这是一款什么样的病毒特征说明家族2026年新出现的 “Sorry” 勒索病毒家族编写语言GO 语言Linux ELF 格式攻击目标暴露在互联网的 Linux Web 服务器打点漏洞cPanel 授权问题漏洞CVE-2026-41940 / CNNVD-202604-5641运行范围国内主流 Linux 发行版含信创操作系统加密痕迹文件名追加 .sorry 后缀 目录留 README.md 勒索信传播方式主动扫描内网 SSH22/2222/22222弱口令横向扩散攻击链拆解6 个阶段阶段动作特点① 打点入侵利用 cPanel 授权问题漏洞获取服务器管理权限病毒伪装成常见 sshd 进程无感知投放② 环境探测生成唯一受害者标识符用户名/主机名/CPU数/系统/网卡回传攻击者做精准画像③ 扫清障碍终止数据库、安全防护、备份相关服务有分析指出会定向停止数据库服务释放文件占用④ 数据窃取批量窃取业务数据、配置文件、内部文件加密之前先拖数据⑤ 数据加密AES 加密用户文件 RSA 封装密钥业务中断、数据不可访问⑥ 内网扩散扫描 SSH 22/2222/22222弱口令横向移动从单台变成整网感染注意第④步勒索病毒是先窃取、后加密。就算最后恢复了文件被拖走的业务数据可能已经在暗网流通——这也是为什么防勒索不能只盯着加密那一下。加密是怎么实现的为什么解密工具救不了先看懂加密原理就明白官方为什么反复提醒不要信网上的解密工具。混合加密 双层密钥封装每个文件 → 生成独立 AES 密钥 Nonce/IV → 用 AES 加密文件内容AES-GCM 模式 → 用攻击者持有的 RSA-2048 公钥封装 AES 密钥 → 密文写回原文件文件名追加 .sorryAES负责加密文件本体速度快每个文件一个独立密钥 独立 NonceRSA负责保护 AES 密钥用攻击者的公钥封装后只有持有对应私钥才能解开加密文件结构含固定特征Magic 头部、块长度、RSA 封装块、分块密文数据区、固定尾部填充关键点解密需要的 RSA 私钥在攻击者手里。没有私钥AES 密钥就解不出来文件内容就永远拿不回来。网上的解密工具/代理服务要么是钓鱼二次感染要么技术上根本做不到。所以防勒索的核心矛盾很明确不要在加密之后想办法要在加密发生前拦住它。这也是为什么离线备份 加密动作拦截成为唯二可靠手段的原因。围追堵截式防御6 个环节各有一道拦截把 6 个攻击阶段拆开看每一环都可以有一道拦截落上去攻击环节拦截手段拦在哪② 远程入口双因素认证密码泄露也进不来堵门⑥ 弱口令横向凭据统一托管轮换撞库撞不动断路④ 数据窃取数据库透明加密拖走也是密文围城⑤ 批量加密防勒索双引擎加密前实时拦截截击密钥兜底密钥统一管理数据/密钥分离解不开收网下面逐个看每道拦截的技术原理。堵门远程入口的双因素认证攻击链第①步拿到管理权限、第⑥步横向移动最终都要登录进来。所以第一道拦截放在登录入口远程运维统一收口到 VPN/堡垒机登录走统一身份认证平台口令 UKEY/OTP 双因素即使 SSH 口令被爆破、被撞库泄露没有第二因子依然进不来终端登录强制二次认证接管 Linux/Windows 本地登录断网也能离线令牌验证适配内网、工控等不可外联环境这一层解决的是靠口令单点就能进来的漏洞——口令不再是唯一钥匙。断路弱口令横向的凭据治理第⑥步横向扩散靠的是 SSH 22/2222/22222 弱口令撞库。凭据统一托管在这一环断路全主机口令加密托管周期自动轮换弱口令、共用口令一次清零攻击者即使拿下一台主机横向撞库撞到的是已经轮换过的口令移动被断围城数据窃取阶段的加密落盘“先窃取、后加密”窃取发生在加密之前。透明加密在这一环围城——让数据落盘就是密文数据库文件、WAL 日志、备份文件全量加密攻击者拖走数据库文件、拖走备份拿到的是密文没有密钥解不开需要说清楚边界TDE 防的是窃取不是锁定——勒索把数据库文件再加密一遍文件层破坏TDE 拦不了那靠截击这一环。但数据落盘即密文意味着先窃取这一环被彻底压缩截击批量加密动作的实时拦截核心解密救不了拦截就必须落在加密动作上。防勒索的双引擎分别盯两件事进程白名单引擎围受保护的核心资产数据库文件、业务文档、配置只允许白名单内的业务进程写。病毒进程不在白名单第一次试图写受保护文件就触发拦截行为特征引擎截持续监测文件系统读写识别加密动作的典型特征短时间内大量文件被读-改-写批量改写文件内容熵值突变明文文件被改写成接近随机的密文AES 加密后熵值接近 8批量重命名、追加 .sorry 后缀业务进程行为偏离基线正常进程突然开始遍历全盘目录、放大文件句柄释放可执行文件并运行比如伪装成 sshd 的病毒进程任一特征命中即处置拦截写入 → 终止进程 → 隔离可疑文件保留密文快照留证→ 告警联动 EDR/防火墙/SIEM。关键在时机拦在第一波批量加密不是等文件全坏了再恢复。这就是加密前拦截的技术本质也是唯一不需要密钥就能赢的环节。收网密钥管理与离线备份兜底即使密文数据被拖走还有最后一道密钥统一管理三级密钥体系根密钥 KEK → 工作密钥 DEK → 会话密钥根密钥进硬件密码机永不导出——攻击者拿到密文数据拿不到密钥解不开独立离线备份与生产环境隔离勒索加密不到备份副本是恢复的最后保障排错真感染了正确处置顺序错误做法后果直接格式化重装丢失取证样本无法溯源下载解密工具/代理服务二次感染木马急着付赎金不保证能解还暴露支付能力正确处置顺序① 断网隔离拔网线/断交换机端口防止横向扩散 ② 保留现场整机镜像留存给取证留证据 ③ 排查根因查 cPanel 漏洞是否补、弱口令是否清 ④ 重装恢复从离线备份恢复别用原系统 ⑤ 复盘加固按上面 6 道拦截逐项补验收清单防御效果怎么验证验收项怎么验远程运维全走双因素抽查运维会话均带 UKEY/OTP 认证记录无弱口令/共用口令凭据台账核对弱口令清零防勒索能拦截批量加密白名单外进程改写文件触发告警演练数据库拖库为密文无授权直查输出密文密钥在硬件密码机内密钥导出操作被拒绝审计可查离线备份可恢复恢复演练全程通过Sorry 勒索病毒给行业的提醒很直接勒索软件的解密救不了命拦截必须在加密发生之前。把攻击链拆到 6 环每一环落一道拦截——堵门、断路、围城、截击、收网——比事后找解密工具实在得多。安当 RDM 防勒索、ASP 身份认证、TDE 数据库加密、KSP 密钥管理正是为这套围追堵截而设计。文章作者安当加密技术负责人

相关新闻

2026/8/12 21:26:38

iOS激活锁终极解决方案:AppleRa1n免费解锁工具完全指南

iOS激活锁终极解决方案:AppleRa1n免费解锁工具完全指南 【免费下载链接】applera1n icloud bypass for ios 15-16 项目地址: https://gitcode.com/gh_mirrors/ap/applera1n 当您面对iOS设备上的激活锁问题时,AppleRa1n提供了一个专业、免费的解决…

2026/8/12 21:26:38

【JVM】(5)垃圾收集器ParNewCMS与底层三色标记算法详解

年轻代用的是标记-复制算法,因为都是朝生夕死的 而old用标记-清除、整理,因为大多数存货的 复制算法要划一块空的来 费空间没标记的 都清除掉如果你内存大了 再用这种算法就不好了 STW时间比较长 所以引出cms算法垃圾收集算法: 分代收集理论&…

2026/8/12 21:26:38

编程思维训练:从算法到调试的实战技巧

1. 代码随想录第七天:从零开始的编程思维训练 作为一名从业十年的全栈工程师,我始终认为编程能力的提升不仅在于技术栈的广度,更在于思维方式的锤炼。今天我想分享的是我在第七天代码训练中的一些思考和实践,这些内容特别适合那些…

2026/8/12 22:22:08

高校导师网课常用的2026年学生导师沟通记录软件推荐

针对2026年高校导师网课场景下的学生导师沟通记录管理需求,面向高校采购负责人、IT负责人与院系管理者,当前主流的企业级方案包括飞书妙记、讯飞听见企业版、DuduTalk、PLAUD、听脑AI企业版等,其中针对高校数据安全、术语定制、组织权限管控的…

2026/8/12 22:22:08

RabbitMQ自动ACK机制的风险与最佳实践

1. 项目概述那天凌晨三点,我被一阵急促的报警短信惊醒。监控系统显示订单处理队列积压超过10万条,而下游数据库的订单记录却出现了大量缺失。这个不眠之夜让我深刻认识到RabbitMQ自动ACK机制背后隐藏的风险。RabbitMQ作为企业级消息队列的标杆产品&#…

2026/8/12 22:22:08

跨作品战力对比分析:从奥特曼到鬼灭之刃的能力体系拆解与推演框架

在实际跨作品战力对比讨论中,将《奥特曼》系列中的“奥特六兄弟”与《鬼灭之刃》中的“鬼杀队九柱”放在一起,是一个典型的“关公战秦琼”式话题。这类讨论的核心乐趣不在于得出一个绝对的胜负结论,而在于分析不同世界观下的能力设定、战斗逻…

2026/8/12 22:22:08

哈希表原理与实战:从算法到工程优化

1. 哈希表基础与算法训练核心逻辑哈希表作为数据结构与算法领域的核心知识点,本质上是通过键值对(key-value)实现高效数据存取的经典结构。我在算法竞赛和工程实践中发现,真正掌握哈希表需要理解三个层次:基础理论、冲…

2026/8/12 10:37:12

如何快速生成中国车牌图片:Python开源工具完整指南

如何快速生成中国车牌图片:Python开源工具完整指南 【免费下载链接】chinese_license_plate_generator 中国车牌生成器 项目地址: https://gitcode.com/gh_mirrors/ch/chinese_license_plate_generator 中国车牌生成器是一个基于Python的开源项目&#xff0c…

2026/8/12 5:35:25

当 LLM 遇见大文档:主流开源项目如何处理上下文超限

从 Agentic Loop 到 Repo Map,七种策略与六类陷阱引言:128K vs 10MB 的硬冲突 2026 年的 LLM 上下文窗口已达到 128K ~ 1M token(≈ 0.5MB ~ 4MB 文本),但 LLM 想要处理的真实数据规模远远超过这个量级:真实…

2026/8/12 9:34:08

Ubuntu 23.10中双击运行.sh文件的完整指南:从权限原理到桌面配置

1. 项目概述:从一次“双击”引发的权限探索在Ubuntu桌面环境下,我们习惯了双击运行那些带有.exe后缀的Windows程序安装包,但当你拿到一个以.sh结尾的Shell脚本文件时,满怀期待地双击它,却很可能只看到一个文本编辑器窗…

2026/8/12 9:34:08

NumPy条件索引实战:np.where与np.argwhere高效数据筛选指南

1. 从一次数据筛选的“笨办法”说起 前几天,我帮一个刚入行的数据分析师同事看代码,他正在处理一批传感器数据,需要找出所有温度超过阈值的数据点,然后进行后续分析。我一看他的实现,好家伙,一个 for 循环…

2026/8/12 9:34:08

基于Docker与Selenium Grid构建高可用浏览器自动化测试环境

1. 项目概述:为什么需要容器化的浏览器自动化?在软件开发和测试领域,浏览器自动化早已不是新鲜事。无论是日常的UI回归测试、数据抓取,还是复杂的业务流程模拟,Selenium都是我们绕不开的利器。然而,但凡在团…

2026/8/10 11:20:30

实测才敢推 AI论文网站 2026最新测评与推荐

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。一、综…

2026/8/11 17:06:59

2026必备!AI论文网站测评:最新推荐与深度对比

2026年真正好用的AI论文网站,核心看生成的论文质量、低AI味、格式正确、学术适配四大指标。综合实测,千笔AI、ThouPen、豆包、DeepSeek、Grammarly 是当前最值得推荐的梯队,覆盖从免费到付费、从中文到英文、从文科到理工的全场景需求。 一、…

2026/8/11 3:05:11

摆脱论文困扰!盘点2026年全网爆红的的AI论文写作工具

一天写完毕业论文在2026年已不再是天方夜谭。2026年最炸裂、实测能大幅提速的AI论文写作工具,覆盖选题构思、文献整理、内容生成、格式排版等核心场景,真正帮你高效搞定论文难题。 一、全流程王者:一站式搞定论文全链路(一天定稿首…