勒索软件的工作原理
加密、勒索与双重勒索。
勒索软件的工作原理 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是勒索软件
勒索软件是一种拒绝用户访问数据或系统的恶意软件,通常通过加密文件实现,然后要求支付赎金以恢复访问。现代勒索软件攻击活动由有组织的犯罪企业实施,这些企业拥有合作团伙、支持服务台和谈判手册。
从防御角度理解其运作机制,而不是用于构建勒索软件,可以让您在攻击链的多个环节进行阻断。
攻击生命周期
勒索软件很少会在入侵后立即加密数据。它会遵循一条可以被中断的攻击链:
- 初始访问——钓鱼、暴露的 RDP、存在漏洞的 VPN
- 建立立足点并保持持久性——后门、计划任务
- 权限提升和横向移动——向更多主机扩散
- 发现和数据外泄——查找并窃取数据
- 造成影响——大规模加密并显示勒索通知
在早期潜伏时间内进行检测,远比加密后的恢复成本低。
常见初始访问途径
大多数入侵都始于少数几个可预测的入口:
- 带有恶意附件或链接的钓鱼攻击
- 使用弱密码或重复密码的暴露远程服务,例如 RDP
- 未修补、面向互联网的软件(VPN、邮件系统、Web 应用)
- 从访问权限经纪人处购买的有效凭证
堵住这些入口是最有效的预防措施,下一课将对此进行介绍。
加密的使用方式
现代勒索软件使用混合密码学。它会为每个文件或每台主机生成一个快速的对称密钥(高级加密标准),以快速加密数据,然后使用攻击者的公钥(RSA 或椭圆曲线)加密这个对称密钥。
只有攻击者持有匹配的私钥,因此受害者无法在没有私钥的情况下恢复对称密钥。构建不完善的变种有时会重复使用或泄露密钥,这就是偶尔会出现解密工具的原因,但绝不应依赖这种可能性。
优先攻击备份
老练的攻击者知道备份是您的逃生路线,因此会在加密之前先寻找备份。
- 删除或加密备份存储库
- 删除 Windows 的卷影副本
- 攻击备份管理员凭据
这就是不可变、离线或隔离网络的备份(下一课)至关重要的原因:即使攻击者拥有域管理员权限,也无法访问并摧毁它们。
# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator单重勒索与双重勒索
仅靠加密无法击败完善的备份,因此攻击者进一步增加了施压手段。
- 单重勒索——加密数据,并索要解密密钥的费用
- 双重勒索——先窃取数据,然后威胁公开数据
双重勒索意味着从备份恢复已经不够了:数据泄露已经发生。应将每一起勒索软件事件都视为潜在的数据泄露事件,并履行法律及通知义务。
三重勒索与施压手段
除了加密和泄露数据之外,攻击团伙还会增加施压手段,迫使受害者快速付款:
- 三重勒索——直接威胁受害者的客户或合作伙伴
- 在谈判期间对受害者发动分布式拒绝服务攻击
- 联系媒体或监管机构,以扩大声誉损害
这些手段针对的是整个企业,而不只是系统,因此响应工作必须涉及法律、沟通和领导层,而不能只依靠 IT。
勒索软件即服务
这个生态系统已经实现了工业化。勒索软件即服务运营者负责构建和维护恶意软件及泄露网站,然后将其出租给实施入侵并分成利润的附属攻击者。
对防御者的影响:
- 许多不同的入侵者使用同一套工具,因此共享指标会有所帮助
- 附属攻击者的技能水平各不相同;其中一些行动嘈杂,容易被检测
- 扰乱一个运营者只能使威胁转移,并不能消除威胁
为什么付款存在风险
付款并不是彻底的解决方案,而且有时会受到法律限制。
- 无法保证解密工具有效,甚至无法保证对方会提供解密工具
- 解密工具通常速度很慢,或者会损坏文件
- 被窃取的数据仍可能被泄露或再次出售
- 付款会资助未来的攻击,并可能违反制裁法
- 会将您标记为付款者,招致再次攻击
有充分防御能力的做法是通过准备,在不付款的情况下完成恢复。
就地取材
为了躲避检测,攻击者会滥用系统内置的合法工具,而不是投放明显的恶意软件。这就是就地取材。
- 使用原生管理工具进行远程执行和发现
- 将合法的远程访问软件重新用于控制
- 使用内置脚本来禁用防御措施并扩散
由于这些二进制文件受到信任,检测重点会从特征码转向行为:意外账户异常使用管理工具。
切断攻击链
每个阶段都提供了防御机会:
- 初始访问——MFA、修补、抵御网络钓鱼
- 横向移动——网络分段、最小权限
- 数据外传——出口流量监控、DLP
- 造成影响——不可变备份,使加密不可能永久持续
您不必在每个阶段都取胜;中断其中任何一个阶段,都可能阻止整个行动。接下来的课程将逐步讲解这些防御层。
快速检查:双重勒索
将攻击生命周期应用于恢复决策。
回顾:勒索软件的运作方式
现在您已经充分理解其运作机制,可以采取防御措施了。
- 勒索软件遵循一个生命周期:访问、持久化、横向移动、数据外传,然后造成影响
- 它使用混合加密,并会有意先摧毁备份
- 双重和三重勒索会增加数据泄露和外部施压,使事件同时成为数据泄露事件
- 勒索软件即服务使攻击实现工业化;就地取材可以躲避特征码检测
- 付款存在风险;目标是在不付款的情况下完成恢复
下一步:防止攻击真正得逞。
常见问题解答
「勒索软件的工作原理」课时是免费的吗?
是的 — 「勒索软件的工作原理」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「勒索软件的工作原理」这节课中我会学到什么?
加密、勒索与双重勒索。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「勒索软件的工作原理」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。