§13 · 检测域
检测体系构建
勒索软件从初始入侵到全面加密存在时间窗口——窗口内发现,损失可以小一个数量级。检测体系的使命,是在"文件被加密之前"识别攻击者的足迹。
13.1 日志覆盖:检测的原料库
没有日志就没有检测。勒索防御至少要求以下日志源接入 SIEM 平台,并保证时间同步(NTP)与留存周期(建议不少于 180 天,满足取证与合规要求[22]):
AD 认证与目录服务日志VPN / 远程访问日志EDR 全量遥测DNS 解析日志代理 / 上网行为日志邮件网关日志防火墙 / NetFlow数据库审计日志虚拟化平台日志备份系统日志应用与中间件日志终端进程与命令行日志
13.2 勒索行为检测用例库
以下用例针对勒索攻击链的标志性行为(TTP),以 MITRE ATT&CK 编号对齐[17],可直接转化为 SIEM 规则或狩猎假设:
表 3-1 勒索攻击关键检测用例(节选)
| 检测场景 | 数据源 | 检测思路(示例) | ATT&CK |
| 卷影副本被删除 | 进程/命令行审计、EDR | 命令行命中 vssadmin delete shadows /all /quiet、wmic shadowcopy delete、bcdedit 关闭恢复 | T1490 |
| 加密风暴 | EDR、文件审计 | 单主机单位时间内文件重命名/写入量异常激增;高熵写入(疑似加密)特征 | T1486 |
| 批量分发执行 | EDR、网络、AD | PsExec 服务批量安装、wmic /node 远程创建进程、admin$ 写入后远程服务创建 | T1569.002 / T1047 |
| 异常特权操作 | AD 日志 | 短时间批量账号加入特权组;异常目录复制(DCSync)行为;敏感 ACL 变更 | T1078 / T1003.006 |
| 备份被破坏 | 备份平台日志 | 备份作业异常中断;备份代理被卸载;备份删除/保留策略变更;备份管理控制台异常登录 | T1490 |
| 数据外泄迹象 | DLP、出口流量、DNS | 连接已知 DLS/C2 基础设施;异常大流量外传、非常规端口外联、云存储批量上传 | T1567 / T1071 |
| 诱饵文件被触碰 | 蜜罐/诱饵系统 | canary 文件(诱饵文档/凭据)被读取、重命名或加密——加密前兆的高置信信号 | T1486(前兆) |
| 票据异常 | AD / 身份平台 | 异常 Kerberos 黄金/白银票据特征;服务账户交互式登录 | T1558.001 |
13.3 UEBA、蜜罐与威胁狩猎
UEBA 行为基线
基于"用户—实体"行为基线识别偏离:非工作时间批量访问文件服务器、异常地点登录、权限使用模式突变等"低频高危"信号。
蜜罐与诱饵
在关键分区部署蜜罐主机、蜜罐共享与诱饵凭据/文件;正常业务绝不应触碰它们,因此其告警天然高置信、低误报。
威胁狩猎
假设驱动的主动搜寻(见下)。狩猎是"检验检测体系盲区"的最佳方式,发现应反哺规则与基线。
狩猎假设示例:
- 是否存在"RDP/VPN 首次登录后数小时内出现大批量文件操作"的主机?
- 是否存在非备份窗口时段的卷影副本删除或备份服务停止事件?
- 是否存在服务账户在交互式终端或办公终端登录的异常?
- 是否存在指向 %TEMP%、%APPDATA% 路径的新增计划任务/服务/Run 键?
- 是否存在单台主机对备份管理端口、vCenter、域控的批量连接尝试?
13.4 威胁情报与协同
建立"IOC(失陷指标)+ TTP(战术技术)双层情报"消费机制:IOC 用于快速封堵已知恶意基础设施,TTP 用于更新检测逻辑与狩猎假设。对外参与权威情报共享——国际上可参考 CISA 的自动化指标共享等机制[8];国内应关注 CNCERT(国家互联网应急中心)通报[36]、CNVD/CNNVD 公告,并接入所处行业的主管部门预警渠道。注意:情报价值取决于"与自身资产的可关联性",务必建立情报—资产的自动匹配流程。
§14 · 响应域
应急响应与"黄金一小时"
应急响应质量直接决定损失规模。Solar 团队数百起实战处置经验表明:勒索攻击发生初期的处置动作决定损失大小,第一小时的正确响应是遏制灾难的关键窗口。[31]
14.1 预案体系与响应分级
组织应在总体应急预案之下设立勒索软件专项预案,明确:触发条件与升级路径、指挥体系与授权(含"先隔离后汇报"的预授权)、技术处置 SOP、沟通模板、外部资源清单(应急服务商、取证机构、保险公司、监管联系人)。响应分级参照《国家网络安全事件应急预案》的四级框架(特别重大、重大、较大、一般)执行[26],事件类别与级别研判依据 GB/T 20986-2023《信息安全技术 网络安全事件分类分级指南》[23];报告义务与《国家网络安全事件报告管理办法》衔接:涉及关键信息基础设施的事件,运营者应当第一时间、最迟不超过 1 小时向保护工作部门和公安机关报告;中央和国家机关及其直属单位最迟 2 小时内报告本部门网信工作机构;其他运营者最迟 4 小时内报告属地省级网信部门[25]。预案应每年至少演练一次,演练本身也是制度合规要求。
14.2 "黄金一小时"标准作业程序(SOP)
第 0—15 分钟
止损与隔离
- 物理断网:直接拔掉受感染服务器的网线——严禁仅关闭屏幕或注销账户。
- 网络阻断:在核心交换机/防火墙层面对受害区域做 VLAN 隔离,切断其与备份服务器、域控的连接。
- 全网通告:通知全员暂停使用内网共享文件服务,防止二次扩散。
第 15—30 分钟
保护现场
- 保留环境:严禁重启服务器、严禁直接运行杀毒软件全盘查杀——可能破坏内存中的密钥痕迹,或触发勒索软件的自毁/反分析机制,影响后续解密与取证。
- 证据固化:对受害机器的内存、系统日志、数据库日志、Web 服务日志进行镜像或离线备份。
第 30—60 分钟
排查与加固
- 账号审计:排查异常新增的管理员账号或隐藏账号(如 admin$)。
- 进程分析:使用 PCHunter 等工具排查异常进程、计划任务与启动项。
- 入口修补:恢复业务前强制修改所有弱口令并修补被利用的漏洞入口,防止二次加密。
实战依据:Solar 安全应急响应团队《勒索软件威胁态势与防护实践年度报告(2025)》之"黄金一小时"应急响应手册与真实攻击链路复盘。[31]
14.3 遏制与根除清单
遏制(Containment)清单
- 隔离受感染主机与网段,阻断 C2 域名/IP(出口设备联动封禁)
- 禁用/重置受影响账号,冻结可疑会话与令牌
- 暂停可疑的共享服务、计划任务与远程管理服务
- 对备份系统执行"只读冻结",防止备份在处置期被破坏
- 扩大排查:同网段主机的加密进程与异常行为扫描
根除(Eradication)清单
- 定位初始入口(漏洞/弱口令/钓鱼),完整修复
- 清除全部持久化机制:后门、webshell、恶意服务、计划任务、注册表 Run 键
- 全量重置凭据:域账号、服务账号、VPN、本地管理员(视为已泄露)
- 横向排查:按攻击时间线梳理受影响主机清单,逐台确认干净
- 验证性扫描 + 一段时间的增强监控后方可宣布"根除"
关键教训:35.2% 的二次攻击率[31] Solar 团队数据显示,超过三分之一的企业因内网清理不彻底、后门未清除而在短期内遭遇重复攻击。应急响应必须以"清除闭环"收尾:定位初始入口、清除全部持久化机制、全量修改凭据,三者缺一不可。
真实攻击链复盘:攻击者利用 SQL Server 1433 端口弱口令爆破获取 sa 权限 → 通过 CLR 集成加载恶意 .NET 程序集 → 使用 Mimikatz 转储域控密码 → 经 SMB 向全网批量投毒。防火墙虽在,但策略粗放、高权限弱口令长期未察——这正是勒索得手的根本原因。
14.4 取证溯源与司法协作
- 现场保护:先镜像后分析;内存镜像(如 winpmem)优先于关机,因为内存可能留存密钥与注入代码。
- 证据固定:磁盘镜像、日志导出(含防火墙/VPN/AD)、勒索信与加密样本哈希,全程记录证据保管链(Chain of Custody)。
- 及时报案与报告:向公安机关报案并配合溯源打击;属于较大以上网络安全事件的,按《国家网络安全事件报告管理办法》分级限时向网信部门报告(12387 热线、报告官网、微信小程序、邮件、传真等六类渠道),涉及关键信息基础设施的应当不迟于 1 小时[25]。
- 专业支撑:必要时引入具备资质的电子数据司法鉴定机构与专业应急服务商;同步通知网络安全保险公司启动理赔流程(注意保单的取证与通报义务条款)[29]。
§15 · 响应域
赎金决策与危机沟通
"要不要付赎金"不是技术问题,而是集法律、财务、声誉与伦理于一体的治理决策。它必须事前有原则、事中有授权、事后有复盘。
15.1 主流立场:不建议支付赎金
CISA、FBI 等机构的《#StopRansomware 指南》明确不建议支付赎金:支付并不保证获得有效解密密钥或数据被真正删除,反而资助犯罪生态、招致重复勒索与监管关注[6]。对涉美业务的组织,还需关注美国财政部 OFAC 的合规提示:向受制裁主体支付赎金可能产生制裁风险, facilitation(协助支付)的第三方同样暴露于合规风险之下[34]。从纯经济视角,"不可变备份 + 解密工具优先 + 业务连续性预案"的组合,几乎在所有场景下都优于支付赎金的期望值。
15.2 决策清单(若不得不讨论支付)
- 恢复可行性评估:备份是否完整可用?是否存在免费解密工具(No More Ransom、360 反勒索平台等)?[32]
- 数据敏感度评估:被窃数据的泄露后果(个人信息、重要数据)及其法律义务触发情况。[19][20]
- 法律与合规评估:支付是否触及制裁/监管红线?保险条款对支付的态度?
- 可信度评估:该家族"付款后交付率"如何?交付的解密器是否可靠(实践中存在解密器二次损坏数据的情况)?
- 预算与谈判策略:由具备谈判经验的专业机构/保险指定团队介入,决策留痕、集体决策。
15.3 危机沟通:四类受众、一套口径
对内
全员通报事件与防范要求(如强制改密、禁用共享),杜绝谣言;明确对外统一出口。
对客户/合作方
按合同与法律义务及时告知影响;提供可验证的处置进展,保护长期信任。
对监管/主管
按《国家网络安全事件报告管理办法》分级限时报告(关基 1 小时 / 中央机关 2 小时 / 其他运营者 4 小时)[25];涉及个人信息泄露的,履行个保法告知义务[20]。
对媒体/公众
事实—行动—保障三段式口径;不猜测、不隐瞒、不攻击;预留后续更新承诺。
沟通红线不要在未核实前对外承诺"没有数据泄露"(双重勒索下极易反转);不要公开攻击细节与漏洞细节;所有对外表述经法务与公关双审。危机沟通的失败代价往往大于攻击本身。
15.4 数据泄露站(DLS)与双重勒索应对
双重勒索已成为主流手段,数据泄露站(DLS)是攻击者公开施压的核心基础设施。DLS 应对应纳入勒索专项预案,形成独立处置流程:
- 监测与确认:通过安全厂商的暗网/DLS 监测服务与行业情报共享渠道,持续监控组织名称是否出现在泄露站;出现后第一时间固定证据(页面截图、公证、时间戳),并核验数据真实性——"未实际窃取即声称掌握数据"的假泄露敲诈案例已多次出现,确认前不应默认对方宣称属实。
- 法律义务触发评估:确认数据被窃后,按《数据安全法》开展风险评估并按规定报告;涉及个人信息的,按《个人信息保护法》履行立即补救与告知义务[19][20]。
- 处置原则:与赎金决策逻辑一致——"付费删除"无法验证对方是否真正删除,反而可能授人以柄、招致重复勒索;主流国际机构均不建议支付[6]。
- 事后加固:将泄露根因(外联通道、过度授权、数据流转路径)纳入根除清单,防止同一数据被二次上架、二次勒索。