勒索软件与加密锁定程序
了解勒索软件攻击链,从初始访问和加密一直到勒索要求,并学习包括不可变备份在内的防御策略。
勒索软件与加密锁定程序 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
什么是 Ransomware?
Ransomware是一种拒绝用户访问数据或系统,并要求支付赎金(通常以加密货币支付)来恢复访问权限的恶意软件。其定义性特征是敲诈:受害者自己的数据被用作要挟受害者的筹码。现代 Ransomware 组织是复杂的犯罪企业,每年产生数十亿美元的收入。2021 年的 Colonial Pipeline 攻击扰乱了 US 东海岸的燃料供应;2020 年的 Universal Health Services 攻击影响了 400 家医院。Ransomware 是组织当前面临的最严重威胁之一,将技术复杂性与重大的业务影响结合在一起。
Ransomware 攻击链
Ransomware 攻击遵循可预测的顺序。初始访问:钓鱼email、RDP 暴力破解,或利用面向公众的漏洞。持久化:安装后门并 Disable 安全工具。横向移动:在网络中传播,以最大化感染范围并入侵备份系统。数据窃取:在 Encrypted 之前窃取敏感数据(双重敲诈)。Encryption:同时对所有可访问系统中的文件进行加密。赎金要求:留下包含付款说明的赎金通知,并威胁如果不付款就公开窃取的数据。了解每个阶段,就能发现每一步的防御机会。
# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence): EDR behavior detection
# Phase 3 (Lateral Move): Network segmentation, least privilege
# Phase 4 (Exfiltration): DLP, network monitoring (large data transfer)
# Phase 5 (Encryption): EDR file activity monitoring, honeypot files
# Phase 6 (Impact): Immutable backups enable recovery without paymentCryptoLocker 及其后继者
CryptoLocker(2013 年)通过将 RSA-2048 公钥 Encryption 与比特币支付相结合,开创了现代 Ransomware 的先河;如果没有攻击者持有的私钥,就无法解密。它通过钓鱼email附件传播,并扩散到映射的网络 Drive。CryptoLocker 于 2014 年遭到瓦解,但它启发了后续的一代 Ransomware:WannaCry(2017 年)以蠕虫方式传播;NotPetya(2017 年)伪装成 Ransomware,但实际上是针对乌克兰的破坏性擦除软件;Ryuk(2018—2020 年)通过人工操作员驱动的攻击针对企业;REvil(2020—2021 年)开创了 RaaS 双重敲诈模式。
# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backupsRansomware 即服务(RaaS)
Ransomware as a Service(RaaS)是一种犯罪商业模式:Ransomware 开发者将工具和基础设施出租给附属攻击者,由后者实施实际攻击。附属攻击者保留 70%—80% 的赎金,开发者获得其余部分。这大幅降低了 Ransomware 攻击的技术门槛,使技术水平较低的犯罪分子也能部署复杂的 Ransomware。知名的 RaaS 组织包括 REvil、LockBit、BlackCat/ALPHV 和 Conti。执法部门瓦解攻击组织后,相关人员往往会组建分裂团伙、改换品牌并继续运营,因此 RaaS 能够较好地抵御取缔行动。
双重与三重勒索
单重勒索会加密文件,并要求支付解密密钥的费用。双重勒索(由 Maze 于 2019 年率先采用)会在加密前先窃取数据,并威胁称如果不支付赎金,就会将数据发布到泄露网站上——即使受害者拥有良好的 backup,这种方式仍然有效。三重勒索增加了第三重压力:同时对受害者的基础设施发起 DDoS 攻击,使其在谈判期间无法正常运营。一些团伙还会联系受害者的客户、合作伙伴和监管机构,以进一步施压。这些多重施压手段意味着,仅依靠 backup 恢复已不足以应对 Ransomware。
针对 backup 系统
复杂的 Ransomware 操作者会在触发加密前专门攻击 backup 基础设施,因为他们知道,良好的 backup 是其实现攻击目标的主要障碍。常见手段包括:删除 Windows Volume Shadow Copies(vssadmin delete shadows)、删除 backup 软件数据库、破坏 backup 代理,以及利用被窃取的凭据访问 Network backup 服务器。这就是为什么Immutable backup——即使经过 authentication 的管理员,在规定的保留期限内也无法修改或删除的 backup——至关重要。Immutable 对象存储(AWS S3 Object Lock、Azure Immutable Blob)以及离线保存的 Tape backup 都非常有效。
# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete
# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
# for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomware3-2-1 backup 规则
3-2-1 backup 规则是增强 Ransomware 防御韧性的基础 backup 策略:维护数据的3 份 copies(Production + 2 份 backup),使用2 种不同的介质类型(例如磁盘和 Tape),并将1 份 copy 存储在 Offsite 位置(与主系统在地理位置上分离)。针对 Ransomware 加固的变体还增加了第 4 个要素:至少有一份 copy 必须处于离线或 Immutable状态。Production Network 可访问的 backup 容易遭到加密。Offsite/离线要求可确保即使主 environment 完全失陷,仍有一份干净的 copy 可用于恢复。
# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)
# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)
# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR test支付赎金:法律与实际考量
是否支付赎金涉及复杂的考量。支付并不能保证获得解密结果(一些 Ransomware 团伙在收到付款后会消失),还可能资助犯罪组织或受制裁的团体(在 US,OFAC 禁止向受制裁实体付款),并向攻击者表明受害者愿意付款,从而可能使其再次成为目标。不过,没有可用 backup 的组织可能会因长时间中断而面临关乎生存的业务风险。FBI 通常建议不要支付赎金,但也承认企业所处的困境。在考虑任何付款之前,应咨询法律顾问、执法机构(FBI 提供受害者资源)和网络安全专家,探讨所有替代方案。
Ransomware 专用技术防御
除 backup 外,Ransomware 专用技术控制措施还包括:带有 Ransomware Detection 功能的EDR,用于监控大规模 file 加密操作,并可自动隔离受影响的终端;放置在 file 共享中的Honeypot file,一旦被触碰就立即发出警报(Ransomware 会将它们与真实 file 一起加密);Controlled Folder Access(Windows Defender 功能),可阻止未经授权的应用向受保护的 Folder 写入;以及应用 allowlisting,可阻止未知 Processes 执行(大幅限制 Ransomware 的运行能力)。应禁用宏,阻止 RDP 暴露到 Internet,并对所有远程 Access 强制启用 MFA。
# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes
# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled
# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolation无需支付赎金的恢复
Ransomware 发作时,无需支付赎金的恢复选项包括:从经过 Verify 的干净 backup恢复(最可靠的途径);在 NoMoreRansom.org 上检查是否存在解密工具(执法机构和安全厂商在查封基础设施后,会为某些 Ransomware 家族发布解密工具);如果 Ransomware 没有删除 Volume Shadow Copies,则从中恢复 file;对于某些加密实现,研究人员已经发现随机数生成方面的弱点,使解密成为可能。在尝试任何恢复操作之前,始终应先对受影响的 systems 创建快照或 Image——即使数据目前无法立即恢复,现在保留下来的数据日后仍可能恢复。
# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible
# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Ransomware 事件响应计划
组织必须在攻击发生前制定Ransomware 专用事件响应计划。计划应包括:升级联系人的信息(法律、管理层、网络保险承保方、执法机构联络人);遏制攻击与继续运营之间的决策树;在适用情况下,与 Ransomware 谈判公司预先建立的合作关系;包含预计 RTO 的 backup 恢复流程;面向客户、合作伙伴和监管机构的沟通模板;以及关于赎金支付法律问题的指导。计划必须通过桌面演练进行测试。员工应熟悉该计划;在攻击期间才去寻找计划,会给本已混乱的局面增加极其关键的几分钟。
快速检查
测试您对本课 CompTIA Security+(SY0-701)概念的理解。
课程回顾
在本课中,您了解到:现代 Ransomware 遵循一条从初始 Access、横向移动直到加密的攻击链,每个阶段都存在防御机会;遵循 3-2-1 规则的Immutable 和离线 backup是最可靠的恢复机制,因为 Ransomware 会专门攻击在线 backup 系统;而双重勒索会在加密前窃取数据,这意味着仅靠 backup 已无法完全保护组织免受 Ransomware 的所有影响。接下来,我们将学习 Rootkit、Spyware 和键盘记录器。
常见问题解答
「勒索软件与加密锁定程序」课时是免费的吗?
是的 — 「勒索软件与加密锁定程序」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「勒索软件与加密锁定程序」这节课中我会学到什么?
了解勒索软件攻击链,从初始访问和加密一直到勒索要求,并学习包括不可变备份在内的防御策略。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「勒索软件与加密锁定程序」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 病毒、蠕虫与木马
- 勒索软件与加密锁定程序
- Rootkit、间谍软件与键盘记录器
- 无文件恶意软件与寄生式攻击