处置案例
某县级医院域控被攻陷后全院系统遭 Interlock 加密的处置
员工被 ClickFix 类假验证页面诱导执行命令,攻击者取得域管权限后经 GPO 全网下发 Interlock 加密器,HIS、LIS、电子病历与文件服务器同时中招。在隔离网段新建干净域并重置凭据体系,再分批恢复核心诊疗系统,门诊全程以手工流程维持。
- 行业
- 医疗机构勒索病毒应急与恢复
- 勒索家族
- Interlock
- 场景
- 域控沦陷全网加密
- 处置时间
- 2026-05
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 93%
核心诊疗数据恢复比例
约 36 小时
门诊核心链路恢复
9 个工作日
全院系统分批恢复完成
0
赎金支付
事件背景
客户为一家县级综合医院,HIS、LIS、电子病历与文件服务器全部加入同一个 Windows 域,核心业务跑在一套小规模虚拟化平台上;门诊、住院、医技与办公区共用扁平内网,域管理员账号由信息科少数几人共用,日常也用于登录普通办公终端。
事件起点是一名行政人员访问常用网站时被跳转到「需要完成人机验证」的页面,提示按 Win+R 粘贴执行一段命令。该终端随后落地了一个伪装成 conhost.exe 的 64 位可执行文件,攻击者据此取得立足点,用窃密工具收集凭据,再经 RDP 与远控工具横向移动,约十天后拿到域管理员权限。
某日凌晨,攻击者在组策略中新增软件分发与启动脚本,把加密器推送到全域主机。清晨开诊前 HIS 无法登录,文件被追加 .interlock 后缀,各目录出现 !README!.txt 勒索信——只给受害者专属 code 与 .onion 地址,不留邮箱与金额。域控自身被加密,域登录大面积失败;卷影副本已被删除,备份服务器在域内并以域管账号运行作业,本地备份存储一并被加密,仅有一套离线磁带保有约五天前的全量副本,该时点已落在攻击者潜伏期内。
响应过程
首通电话即下发止损指令:按网段切断 SMB、RDP、WinRM 并断外网,主机保持开机不重启不重装,同步启动停机预案。
- 取证镜像:对域控、备份与核心服务器做只读镜像,导出 AD 与 GPO 变更、DNS 与云存储访问日志;加密器会自删除,经已删除文件恢复取回样本与勒索信。
- 家族确认与可恢复性:依据 .interlock 后缀、!README!.txt 与文件结构确认为 Interlock,AES 加密内容、RSA 封装密钥,无公开解密工具;实测加密覆盖比例,标定完好区域并实际挂载验证磁带。
- 恢复实施:域管权限已失守、NTDS.dit 外泄无法排除,磁带又在潜伏期内,故不还原原域,改在隔离网段新建干净域并作废旧凭据与云存储密钥;业务数据按诊疗连续性分批恢复,缺口以页级抽取与日志回放补齐。
- 加固:清除 Interlock RAT、Cobalt Strike 与非授权远控后验证接入,终端按统一镜像重装;禁用普通用户粘贴式 PowerShell 与自装软件,划分诊疗与办公网段,厂商运维收口堡垒机,备份改域外认证与不可变离线副本,GPO 变更纳入审计告警。
- 交付物:事件时间线与攻击链报告、外泄范围评估结论、恢复与验证记录、加固验收清单,以及 ClickFix 类社工识别材料。
恢复结果
门诊「挂号—就诊—开立医嘱—收费—发药」核心链路在约 36 小时后恢复运行,其间依靠纸质处方与手工登记维持;全院系统分批恢复完成用了 9 个工作日。核心诊疗数据整体恢复至约 93%,在院患者信息、医嘱用药与收费结算记录连续可查,与临床科室核对一致。
未恢复的集中在磁带副本之后、加密之前那五天:部分检验原始数据、少量影像序列与若干办公科研文件。检验由科室按纸质报告与设备端留存重新出具,影像按需重新检查;停机期间的手工记录在恢复后分批补录,医院设定截止时间并逐单核对。
溯源确认攻击者曾用云存储工具外传部分目录,据此给出外泄范围评估结论,协助医院按自身定级与主管部门要求报送,并就患者信息部分提出告知与监测建议。全程未支付赎金、未与对方接触。后续建议:域管账号与办公账号分离并启用多因素认证、每年演练停机与恢复、季度复核备份可还原性。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
域控被攻陷导致全网加密
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
- 暂无公开解密工具
Interlock
Interlock 是 2024 年 9 月出现的双重勒索团伙,以 .interlock / .1nt3rlock 后缀和 !__README__!.txt 勒索信为标志,擅长挂马下载、ClickFix 假验证码社工与边界设备零日利用,2025 年被 CISA 列入 #StopRansomware 通告;无公开解密工具。