跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某县级医院域控被攻陷后全院系统遭 Interlock 加密的处置

员工被 ClickFix 类假验证页面诱导执行命令,攻击者取得域管权限后经 GPO 全网下发 Interlock 加密器,HIS、LIS、电子病历与文件服务器同时中招。在隔离网段新建干净域并重置凭据体系,再分批恢复核心诊疗系统,门诊全程以手工流程维持。

行业
医疗机构勒索病毒应急与恢复
勒索家族
Interlock
场景
域控沦陷全网加密
处置时间
2026-05

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 约 93%

    核心诊疗数据恢复比例

  • 约 36 小时

    门诊核心链路恢复

  • 9 个工作日

    全院系统分批恢复完成

  • 0

    赎金支付

事件背景

客户为一家县级综合医院,HIS、LIS、电子病历与文件服务器全部加入同一个 Windows 域,核心业务跑在一套小规模虚拟化平台上;门诊、住院、医技与办公区共用扁平内网,域管理员账号由信息科少数几人共用,日常也用于登录普通办公终端。

事件起点是一名行政人员访问常用网站时被跳转到「需要完成人机验证」的页面,提示按 Win+R 粘贴执行一段命令。该终端随后落地了一个伪装成 conhost.exe 的 64 位可执行文件,攻击者据此取得立足点,用窃密工具收集凭据,再经 RDP 与远控工具横向移动,约十天后拿到域管理员权限。

某日凌晨,攻击者在组策略中新增软件分发与启动脚本,把加密器推送到全域主机。清晨开诊前 HIS 无法登录,文件被追加 .interlock 后缀,各目录出现 !README!.txt 勒索信——只给受害者专属 code 与 .onion 地址,不留邮箱与金额。域控自身被加密,域登录大面积失败;卷影副本已被删除,备份服务器在域内并以域管账号运行作业,本地备份存储一并被加密,仅有一套离线磁带保有约五天前的全量副本,该时点已落在攻击者潜伏期内。

响应过程

首通电话即下发止损指令:按网段切断 SMB、RDP、WinRM 并断外网,主机保持开机不重启不重装,同步启动停机预案。

  • 取证镜像:对域控、备份与核心服务器做只读镜像,导出 AD 与 GPO 变更、DNS 与云存储访问日志;加密器会自删除,经已删除文件恢复取回样本与勒索信。
  • 家族确认与可恢复性:依据 .interlock 后缀、!README!.txt 与文件结构确认为 Interlock,AES 加密内容、RSA 封装密钥,无公开解密工具;实测加密覆盖比例,标定完好区域并实际挂载验证磁带。
  • 恢复实施:域管权限已失守、NTDS.dit 外泄无法排除,磁带又在潜伏期内,故不还原原域,改在隔离网段新建干净域并作废旧凭据与云存储密钥;业务数据按诊疗连续性分批恢复,缺口以页级抽取与日志回放补齐。
  • 加固:清除 Interlock RAT、Cobalt Strike 与非授权远控后验证接入,终端按统一镜像重装;禁用普通用户粘贴式 PowerShell 与自装软件,划分诊疗与办公网段,厂商运维收口堡垒机,备份改域外认证与不可变离线副本,GPO 变更纳入审计告警。
  • 交付物:事件时间线与攻击链报告、外泄范围评估结论、恢复与验证记录、加固验收清单,以及 ClickFix 类社工识别材料。

恢复结果

门诊「挂号—就诊—开立医嘱—收费—发药」核心链路在约 36 小时后恢复运行,其间依靠纸质处方与手工登记维持;全院系统分批恢复完成用了 9 个工作日。核心诊疗数据整体恢复至约 93%,在院患者信息、医嘱用药与收费结算记录连续可查,与临床科室核对一致。

未恢复的集中在磁带副本之后、加密之前那五天:部分检验原始数据、少量影像序列与若干办公科研文件。检验由科室按纸质报告与设备端留存重新出具,影像按需重新检查;停机期间的手工记录在恢复后分批补录,医院设定截止时间并逐单核对。

溯源确认攻击者曾用云存储工具外传部分目录,据此给出外泄范围评估结论,协助医院按自身定级与主管部门要求报送,并就患者信息部分提出告知与监测建议。全程未支付赎金、未与对方接触。后续建议:域管账号与办公账号分离并启用多因素认证、每年演练停机与恢复、季度复核备份可还原性。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。