跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

应急服务

安全加固防护

  • 把攻击者常用的那几条路堵上:暴露面、弱口令、补丁、权限、备份。

围绕勒索攻击真实使用的入侵路径做加固:收缩外网暴露面、治理口令与远程访问、修补高危漏洞、收敛权限、重建可用且不可被删除的备份体系。

服务说明

勒索攻击的入口高度集中:对外暴露的远程桌面与数据库端口、没有多因素认证的 VPN、未及时修补的边界设备与中间件漏洞、共用的高权限账号、和攻击者一删就没的在线备份。安全加固服务就围绕这几条真实路径做工作,不做与实际风险无关的堆砌。

加固内容

  • 暴露面梳理:对外资产与端口清点,关停不必要的公网映射,重点处理 3389、445、1433、3306、1521 等直接暴露的服务与各类管理后台。
  • 远程访问治理:VPN 与运维通道启用多因素认证,收紧来源地址与时段策略,清理离职与共享账号,第三方运维通道单独授权与审计。
  • 补丁与配置基线:针对边界设备、虚拟化平台、数据库与中间件建立补丁优先级,修补已被实际利用的高危漏洞,落实主机与服务配置基线。
  • 权限与分段:管理员账号分离与最小权限、禁用本地管理员口令复用、划分生产 / 办公 / 运维网段,限制服务器之间的横向可达性。
  • 备份体系重建:按「至少一份离线或不可变副本」的原则设计备份,验证还原可用性,确保备份凭据与生产域隔离。
  • 监测与演练:关键日志集中留存并设定保留周期,配置针对勒索行为的告警规则,协助编写处置预案并做一次桌面推演。

说明

加固能显著降低被攻破概率与被攻破后的损失面,但不存在零风险。我们交付可核查的加固清单与验证结果,明确哪些项已完成、哪些受限于业务现状暂不可行及其替代缓解措施。加固方案以客户现有环境和预算为前提,不以更换设备或采购特定产品为必要条件。

交付物

  • 对外暴露面清点结果与整改前后对比
  • 安全加固清单:逐项状态、责任人、验证方法与结果
  • 远程访问与账号权限整改方案(含多因素认证落地建议)
  • 补丁与配置基线优先级清单,标注已实际被利用的高危项
  • 备份体系设计说明与还原验证记录
  • 勒索场景告警规则建议与应急处置预案草案

服务流程

  1. 现状调研与资产梳理

    梳理服务器、虚拟化平台、数据库、NAS、边界设备与对外映射,确认资产归属与业务重要性等级,同时了解运维现状:谁有管理员权限、第三方怎么接入、备份怎么跑。

  2. 风险识别与优先级排序

    按「是否会被真实利用」排序:直接暴露的远程与数据库端口、无多因素认证的 VPN、已被在野利用的边界设备漏洞、弱口令与口令复用、在线唯一备份,优先处理这些高杠杆项。

  3. 加固方案设计与确认

    结合业务可用性设计方案,避免加固导致业务中断:变更窗口、回滚方案、影响评估逐项写明。方案区分「立即执行」「计划执行」「暂缓并缓解」三类,由客户确认后实施。

  4. 实施与验证

    分批实施并逐项验证:外网端口是否真的关闭、多因素认证是否覆盖全部通道、补丁是否生效、备份能否真实还原。验证结果写入加固清单,避免「配置了但没生效」。

  5. 监测、预案与回访

    配置针对勒索行为的告警(异常登录、批量文件改名、卷影删除、备份任务被停),协助编写应急处置预案并做一次桌面推演;在约定周期内回访复核,确认整改未回退。

适用场景

  • 刚经历勒索事件恢复完成,需要防止再次中招
  • 数据库、远程桌面或管理后台存在对外直接暴露
  • VPN 与运维通道未启用多因素认证,账号长期共用
  • 备份只有在线一份,与生产网络同域、同凭据
  • 虚拟化平台与边界设备长期未更新补丁
  • 需要在等级保护、合规检查或客户审计前完成基础整改

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关勒索家族

相关问答

常见问题

常见问题

  • 加固之后就不会再被勒索了吗?

    不能这样承诺。加固的作用是把攻击者常用的入口堵上、把横向移动范围压小、把最坏情况下的恢复能力建起来,从而显著降低被攻破概率和损失面。

    真正决定「最坏情况有多坏」的是备份:只要有一份离线或不可变且验证过可还原的副本,即使再次中招,也能靠自己恢复而不必考虑赎金。

  • 需要采购新设备或新软件吗?

    多数高价值项不需要。关停不必要的公网映射、启用多因素认证、修补已被在野利用的漏洞、分离管理员账号、把一份备份做成离线副本,这些主要靠配置与流程调整。

    如果现有条件确实无法满足某项要求,我们会说明差距与可选替代方案,由客户自行决定是否投入,我们不绑定特定厂商产品。

  • 加固会影响业务运行吗?

    我们按「先评估影响、再定变更窗口、留回滚方案」的方式推进,尽量避免影响。端口关停、认证策略调整、补丁安装等可能影响业务的动作,都会先确认依赖关系并选择低峰窗口。

    部分项目确实需要短暂重启或中断,会提前书面告知预计时长并征得确认后再执行。

  • 备份到底该怎么做才算安全?

    关键是三点:

    • 至少一份离线或不可变:磁带、断开连接的移动介质、启用不可变策略的对象存储,都比「另一台一直在线的服务器」安全得多。
    • 凭据与生产隔离:备份系统不要用域管理员账号,不要与生产共用同一套口令。
    • 定期验证还原:没有验证过还原的备份不能算备份,我们会在加固阶段做一次实际还原演练。

更新于