场景解决方案
域控被攻陷导致全网加密
- Active Directory 域控制器
- 组策略 GPO
- NTDS.dit
- Windows 终端与成员服务器
- 文件服务器与打印服务
- 备份服务器
- 虚拟化平台
域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。
典型现象
- 全网终端与服务器在极短时间内(往往一两个小时)被同时加密,后缀一致、勒索信一致
- 域控自身被加密或无法启动,NTDS.dit 或 SYSVOL 目录异常,域登录大面积失败
- 组策略中出现陌生的启动脚本、计划任务或软件分发项,SYSVOL 里存在可疑批处理或可执行文件
- 域内出现新建的域管理员账号,或既有账号被加入 Domain Admins 组,krbtgt 相关异常
- 杀毒软件被组策略统一卸载或禁用、Windows Defender 被添加全盘排除项
- 事件日志显示大量 PsExec / WMI / WinRM 远程执行、DCSync 特征的目录复制请求,以及日志被批量清空
业务风险与常见误操作
域控沦陷是勒索事件里破坏最彻底的形态。原因在于攻击者不再需要「突破」每一台主机——他拿到的是合法的管理凭据,可以用管理员本该使用的工具(组策略、PsExec、WMI、SCCM、远程计划任务)把加密器分发到全网,速度极快、覆盖极全,而且行为在日志里看起来像正常运维。
典型攻击链是这样的:从暴露的 RDP、VPN、Web 应用漏洞或钓鱼邮件拿到一个初始立足点 → 本地提权、抓取内存中的凭据 → 横向移动寻找高权限账号 → 通过 DCSync 或直接导出 NTDS.dit 获取全域哈希 → 取得域管理员权限 → 先删备份、停杀软、清日志,再全网投毒。公开案例中,攻击者也会通过社会工程(冒充员工致电服务台要求重置口令)绕过技术防线,直接获得账号。
这类事件有三个特别之处:
- 恢复必须从身份层开始。 数据可以从备份恢复,但如果 Active Directory 本身不干净、凭据未全量重置,恢复出来的系统会立刻被重新加密。先恢复身份,再恢复数据,顺序不能颠倒。
- 「清理」还是「重建」是必须做的判断。 如果攻击者取得了域管理员权限并可能导出过 NTDS.dit,理论上他掌握了所有账号的凭据材料(包括 krbtgt),此时仅靠改密码难以保证彻底清除,需要严肃评估全域重建或至少两次 krbtgt 轮换等措施。
- 备份体系大概率同时失守。 备份服务器若在域内、用域管理员账号运行作业,攻击者会顺手把它处理掉。
误操作提醒:在未评估的情况下直接把域控从备份还原并接回网络、只改一次密码就宣布安全、恢复终端时沿用原有域凭据。我们不建议支付赎金,也不提供代谈判服务。
处置方案
全网隔离与证据保全
按网段快速隔离,优先切断终端与服务器之间的横向通道(SMB、RDP、WinRM),并断开与外网的连接。不要立刻重装域控。对域控、备份服务器、关键成员服务器做只读镜像或快照。证据重点包括:域控安全日志与目录服务日志、SYSVOL 与组策略对象、NTDS.dit 相关操作痕迹、Kerberos 票据异常、远程执行工具的落地痕迹、网络流量记录与 VPN / 防火墙日志。
还原攻击链并判断权限深度
这一步决定后面所有决策。要回答的核心问题是:攻击者拿到了多深的权限、是否导出过 NTDS.dit、在域内潜伏了多久、还留下了哪些后门。排查内容包括:新建或提权的账号、组策略与登录脚本的变更、计划任务与服务、Golden / Silver Ticket 迹象、ADCS 证书滥用迹象、隐蔽的委派配置与 ACL 修改。同时识别加密器家族与其行为特征,为数据恢复评估提供依据。
判断路线:清理重建域 vs 全新建域
基于上一步的结论做明确的路线判断,并把理由写清楚。若攻击者确曾取得域管理员权限、且无法确证 NTDS.dit 未被导出,仅做常规改密风险较高;可选路线包括:从可信的离线备份做AD 森林恢复并配合完整凭据重置(含 krbtgt 两次轮换、服务账号与计算机账号处理),或直接新建干净域再迁移用户与资源。后者成本高但确定性强,在潜伏期长、痕迹被清理严重的案例中往往更稳妥。
先恢复身份,再分批恢复业务
恢复顺序有严格要求:身份与认证(域控、DNS、证书服务)→ 网络与安全基础设施 → 核心数据库 → 业务应用 → 终端。每一批恢复的主机都要在隔离网段完成清理与验证(无持久化、无 webshell、补丁齐全、EDR 就位、凭据已重置)后再接入。终端建议优先采用重装而非清理,因为终端数量多、清理验证成本高于重装。恢复期间保持增强监控,任何异常立即回退隔离。
全量凭据重置与架构性加固
重置范围要覆盖:所有域用户与管理员、服务账号、本地管理员(用 LAPS 之类的方案随机化)、krbtgt(按规范两次轮换)、备份与虚拟化平台账号、网络设备与 VPN、以及各类应用与数据库账号。架构性整改包括:分层管理模型(管理员不在普通终端登录)、特权账号独立且开启多因素认证、限制 SMB / RDP 横向、备份体系脱离域并启用不可变副本、EDR 全覆盖并开启防篡改、日志集中留存与告警。最后出具完整事件报告。
恢复路径
域控事件的恢复分成两条并行的线:身份层的重建与数据层的恢复。两条线的评估逻辑完全不同。
身份层。
| 选项 | 适用条件 | 说明 |
|---|---|---|
| 从可信备份做 AD 森林恢复 | 存在攻击发生前的、离线保存的系统状态备份 | 需按微软的森林恢复流程执行,配合完整凭据重置与 krbtgt 两次轮换 |
| 清理现有域并加固 | 攻击者权限深度有限、痕迹清晰、可确证未导出全域凭据 | 风险较低时可行,但必须有充分证据支撑该结论 |
| 新建干净域并迁移 | 无可信 AD 备份,或攻击者长期潜伏、日志被清、无法确证清除 | 成本最高、确定性最强,适合关键行业与高风险场景 |
数据层。 各类资产按各自场景的路径评估:文件服务器与共享参见文件服务器场景;数据库参见数据库场景;虚拟机参见虚拟化场景。这里要特别注意备份体系:由于备份服务器常在域内运行,域控沦陷时它大概率已被处理,因此优先清点离线介质、不可变存储、存储阵列快照、脱离域的独立备份系统。
终端。 全网终端建议批量重装而不是逐台清理。理由是:终端数量多、验证成本高、且攻击者可能在多台终端留有后门;重装配合统一镜像与凭据重置更快也更可靠。重要终端上的本地数据要先在隔离环境中提取。
如实说明: 如果 AD 备份不可信、离线副本缺失、且日志已被清空,恢复将是一次带有重建性质的工程,工期与成本都显著高于单系统恢复。我们不使用「100%」「保证恢复」的表述,会在评估阶段给出分阶段的时间表与资源需求。不支付赎金,不代谈判。
常见勒索家族
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
- 部分版本可解
Akira
Akira 是 2023 年 3 月出现的 RaaS 勒索病毒,通过无 MFA 的 VPN 与边界设备漏洞入侵,加密 Windows 与 VMware ESXi 虚拟化环境并双重勒索;CISA 2025 年 11 月更新公告称其对关键基础设施构成紧迫威胁。
- 部分版本可解
Black Basta
Black Basta 是 2022 年 4 月出现的 Conti 分支 RaaS 勒索病毒,曾影响 500 余家组织,擅长 QakBot 投毒与 Microsoft Teams 冒充 IT 的社工手法;2025 年 2 月内部聊天记录泄露后解散,但其手法被 Cactus 等后继团伙继承。
- 暂无公开解密工具
Medusa
Medusa 是 2021 年 6 月出现、2023 年起转为 RaaS 的勒索病毒,用 .MEDUSA 后缀与 !!!READ_ME_MEDUSA!!!.txt 勒索信;擅长利用 ScreenConnect、Fortinet EMS、GoAnywhere 等远程管理与文件传输组件漏洞,并以倒计时与加价延期施压。
- 暂无公开解密工具
RansomHub
RansomHub 于 2024 年 2 月由 Knight/Cyclops 改头换面推出,凭借 90% 高分成迅速吸纳 ALPHV 与 LockBit 的附属成员,一年内受害者数百家;2025 年 4 月初基础设施下线后转入停摆,附属成员大多迁往 Qilin 与 DragonForce。
- 暂无公开解密工具
Play
Play(PlayCrypt / Balloonfly)自 2022 年 6 月活跃至今,是少见的「封闭团伙」式勒索病毒,为每个受害者单独编译加密器,主攻 FortiOS 与 Exchange 漏洞、RDP 与 VPN,并有专门的 ESXi 加密器;CISA 截至 2025 年 5 月统计受害组织约 900 家,公开泄露站点跟踪到 2026 年 9 月已累计逾 1200 家。
防护建议
- 实行分层管理模型。 域管理员账号绝不登录普通终端与服务器,管理操作在专用管理工作站(PAW)上进行;日常办公账号与特权账号严格分离。
- 特权账号强认证。 所有管理员账号启用多因素认证,限制可登录范围与时间,定期审计 Domain Admins、Enterprise Admins 等高权限组的成员。
- 抑制横向移动。 终端之间默认禁止 SMB / RDP 互访,本地管理员口令随机化(LAPS 类方案),限制 WinRM / WMI 远程执行来源,启用网络分段与主机防火墙。
- 保护凭据。 开启 Credential Guard、禁用不必要的 WDigest、限制可被委派的账号、监控 DCSync 特征的目录复制请求与异常的 Kerberos 票据申请。
- 服务台流程也要防。 公开案例中,攻击者通过冒充员工致电服务台要求重置口令绕过了技术防线;口令重置与 MFA 解绑必须有可靠的身份核验流程。
- 备份体系脱离域。 备份服务器不加域、独立凭据、独立网络,启用不可变备份并保留离线副本;域控的系统状态备份要单独离线保存,这是森林恢复的前提。
- EDR 全覆盖并开启防篡改。 重点监控组策略异常变更、SYSVOL 新增可执行文件、批量远程执行、卷影删除、杀软被卸载——这些是全网投毒前的最后信号。
- 做 AD 恢复演练。 每年至少一次在隔离环境演练森林恢复流程,验证备份可用性与操作熟练度;等到真出事再第一次做,代价极高。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 赎金与费用
中了勒索病毒要不要交赎金?
不建议把交赎金当作默认选项,舍末无勒也不支付赎金、不代为谈判。确实有单位选择付款,但付款既不保证拿到能用的解密器,也不保证被窃数据被删除,还可能招来再次勒索;为付赎金购买、转移虚拟货币,在国内外都有合规风险。先做家族识别与可恢复性评估,查清备份、快照与数据库修复能恢复多少,再做任何决定。
- 事后处置
为什么反复中勒索病毒?怎么彻底解决?
反复中招很少是运气差,几乎都是上一次没处理完:真实入口没找到或没封住,攻击者留下的账号、计划任务、远控软件或 WebShell 还在,凭据没有全量更换,或者从已经带后门的备份里还原了系统;付过赎金、访问权限被转卖过的环境还会被回访。根治要按顺序来:先取证找到真实入口,再判断重建还是清理,封堵入口、清除后门后全量重置凭据,最后验证加固效果并持续监测。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
医疗机构勒索病毒应急与恢复
医院被勒索病毒攻击时,挂号、就诊、医嘱、收费、检验、影像会在同一时刻失效,诊疗必须降级为手工流程。本页说明医疗行业的威胁态势、以诊疗连续性为核心的恢复优先级,以及患者数据与合规方面的处置要点。
金融与类金融机构勒索病毒应急与恢复
金融与类金融机构对数据完整性、交易连续性与监管报送的要求远高于一般行业,一次勒索事件同时冲击业务可用性、客户信任与合规义务。本页说明金融环境的威胁特点、以交易与账务一致性为核心的恢复方法与加固重点。
政企机构勒索病毒应急与恢复
政企机构的勒索事件同时涉及业务中断、数据安全与合规报送三条线。公文流转、档案管理、一体化政务服务平台一旦停摆,对外服务与内部办公同时受影响。本页说明处置顺序、报送要求与加固重点。
常见问题
常见问题
全网几百台机器同时被加密,是怎么做到的?
因为攻击者拿到了域管理员权限,不再需要逐台突破。有了合法的管理凭据,他可以使用管理员本该使用的分发手段:组策略下发启动脚本或计划任务、PsExec / WMI / WinRM 批量远程执行、软件分发系统推送。这些行为在日志里和正常运维很像,所以往往到加密开始时才被发现。攻击链通常是:初始立足点 → 提权与抓凭据 → 横向移动 → 获取域管权限 → 删备份、停杀软、清日志 → 全网投毒。
改一遍密码是不是就安全了?
不够。如果攻击者取得了域管理员权限并可能导出过 NTDS.dit,他掌握的不只是明文口令,还包括所有账号的凭据材料——其中 krbtgt 账号的密钥可以用来伪造任意身份的 Kerberos 票据,只改一次密码无法使这类票据失效。完整的处置需要覆盖:所有用户与管理员、服务账号、本地管理员、计算机账号,以及按规范执行的 krbtgt 两次轮换;同时要排查委派配置、ACL 后门、证书服务滥用等更隐蔽的持久化方式。
域要不要推倒重建?怎么判断?
判断依据主要是三点:攻击者的权限深度(是否确实达到域管理员)、是否可能导出过全域凭据(NTDS.dit / DCSync 痕迹)、痕迹的完整程度(日志是否被清空、潜伏期多长)。如果三项都指向「权限很深、凭据可能已全掌握、痕迹已被破坏」,仅靠清理难以给出可靠的清除结论,此时从可信离线备份做森林恢复或新建干净域更稳妥。这个判断应当写成有依据的结论,而不是凭感觉——我们会在报告中给出证据与建议路线。
恢复顺序应该怎么排?
必须先身份、后数据。推荐顺序是:域控与 DNS、证书服务等身份基础设施 → 网络与安全设备、EDR 管理平台 → 核心数据库 → 业务应用(ERP / OA / 生产系统)→ 终端。原因很直接:如果 AD 还不干净、凭据没重置就把业务系统恢复上线,攻击者用手里的凭据可以立刻再来一次。每一批恢复的主机都要在隔离网段完成清理验证后再接入,而不是恢复完直接并网。
终端是逐台清理还是直接重装?
多数情况下建议重装。终端数量大,逐台做持久化排查与验证的成本通常高于重装,而且很难给出「确实干净」的可靠结论;攻击者也常在多台终端留下不同形式的后门。可行的做法是:先在隔离环境从终端上提取本地业务数据,再用统一的干净镜像批量重装,加入新域或重置后的域,配合新的凭据与 EDR 策略。对少量特殊终端(专用设备、老旧系统)可单独评估处理方式。
为什么备份服务器也被攻陷了?
因为它在同一个信任域里。多数环境的备份服务器加入了生产域,备份作业用域账号(甚至域管理员)运行,备份仓库对生产主机可写。攻击者取得域管理员权限后,这些都在他的权限范围内,删除或加密备份只是顺手的一步。整改方向很明确:备份服务器不加域、使用独立凭据与独立网络、备份仓库不可被生产写入、启用不可变备份并保留离线副本,同时域控的系统状态备份要单独离线保存——它是森林恢复的前提。
更新于