跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

场景解决方案

域控被攻陷导致全网加密

  • Active Directory 域控制器
  • 组策略 GPO
  • NTDS.dit
  • Windows 终端与成员服务器
  • 文件服务器与打印服务
  • 备份服务器
  • 虚拟化平台

域控被攻陷意味着攻击者获得了「合法的管理员身份」,可以通过组策略或远程执行把加密器一次性推送到全网主机。本页说明这类事件的识别特征、Active Directory 的恢复顺序,以及「清理重建 vs 全网重建」的判断依据。

典型现象

  • 全网终端与服务器在极短时间内(往往一两个小时)被同时加密,后缀一致、勒索信一致
  • 域控自身被加密或无法启动,NTDS.dit 或 SYSVOL 目录异常,域登录大面积失败
  • 组策略中出现陌生的启动脚本、计划任务或软件分发项,SYSVOL 里存在可疑批处理或可执行文件
  • 域内出现新建的域管理员账号,或既有账号被加入 Domain Admins 组,krbtgt 相关异常
  • 杀毒软件被组策略统一卸载或禁用、Windows Defender 被添加全盘排除项
  • 事件日志显示大量 PsExec / WMI / WinRM 远程执行、DCSync 特征的目录复制请求,以及日志被批量清空

业务风险与常见误操作

域控沦陷是勒索事件里破坏最彻底的形态。原因在于攻击者不再需要「突破」每一台主机——他拿到的是合法的管理凭据,可以用管理员本该使用的工具(组策略、PsExec、WMI、SCCM、远程计划任务)把加密器分发到全网,速度极快、覆盖极全,而且行为在日志里看起来像正常运维。

典型攻击链是这样的:从暴露的 RDP、VPN、Web 应用漏洞或钓鱼邮件拿到一个初始立足点 → 本地提权、抓取内存中的凭据 → 横向移动寻找高权限账号 → 通过 DCSync 或直接导出 NTDS.dit 获取全域哈希 → 取得域管理员权限 → 先删备份、停杀软、清日志,再全网投毒。公开案例中,攻击者也会通过社会工程(冒充员工致电服务台要求重置口令)绕过技术防线,直接获得账号。

这类事件有三个特别之处:

  • 恢复必须从身份层开始。 数据可以从备份恢复,但如果 Active Directory 本身不干净、凭据未全量重置,恢复出来的系统会立刻被重新加密。先恢复身份,再恢复数据,顺序不能颠倒。
  • 「清理」还是「重建」是必须做的判断。 如果攻击者取得了域管理员权限并可能导出过 NTDS.dit,理论上他掌握了所有账号的凭据材料(包括 krbtgt),此时仅靠改密码难以保证彻底清除,需要严肃评估全域重建或至少两次 krbtgt 轮换等措施。
  • 备份体系大概率同时失守。 备份服务器若在域内、用域管理员账号运行作业,攻击者会顺手把它处理掉。

误操作提醒:在未评估的情况下直接把域控从备份还原并接回网络、只改一次密码就宣布安全、恢复终端时沿用原有域凭据。我们不建议支付赎金,也不提供代谈判服务。

处置方案

  1. 全网隔离与证据保全

    按网段快速隔离,优先切断终端与服务器之间的横向通道(SMB、RDP、WinRM),并断开与外网的连接。不要立刻重装域控。对域控、备份服务器、关键成员服务器做只读镜像或快照。证据重点包括:域控安全日志与目录服务日志、SYSVOL 与组策略对象、NTDS.dit 相关操作痕迹、Kerberos 票据异常、远程执行工具的落地痕迹、网络流量记录与 VPN / 防火墙日志。

  2. 还原攻击链并判断权限深度

    这一步决定后面所有决策。要回答的核心问题是:攻击者拿到了多深的权限、是否导出过 NTDS.dit、在域内潜伏了多久、还留下了哪些后门。排查内容包括:新建或提权的账号、组策略与登录脚本的变更、计划任务与服务、Golden / Silver Ticket 迹象、ADCS 证书滥用迹象、隐蔽的委派配置与 ACL 修改。同时识别加密器家族与其行为特征,为数据恢复评估提供依据。

  3. 判断路线:清理重建域 vs 全新建域

    基于上一步的结论做明确的路线判断,并把理由写清楚。若攻击者确曾取得域管理员权限、且无法确证 NTDS.dit 未被导出,仅做常规改密风险较高;可选路线包括:从可信的离线备份做AD 森林恢复并配合完整凭据重置(含 krbtgt 两次轮换、服务账号与计算机账号处理),或直接新建干净域再迁移用户与资源。后者成本高但确定性强,在潜伏期长、痕迹被清理严重的案例中往往更稳妥。

  4. 先恢复身份,再分批恢复业务

    恢复顺序有严格要求:身份与认证(域控、DNS、证书服务)→ 网络与安全基础设施 → 核心数据库 → 业务应用 → 终端。每一批恢复的主机都要在隔离网段完成清理与验证(无持久化、无 webshell、补丁齐全、EDR 就位、凭据已重置)后再接入。终端建议优先采用重装而非清理,因为终端数量多、清理验证成本高于重装。恢复期间保持增强监控,任何异常立即回退隔离。

  5. 全量凭据重置与架构性加固

    重置范围要覆盖:所有域用户与管理员、服务账号、本地管理员(用 LAPS 之类的方案随机化)、krbtgt(按规范两次轮换)、备份与虚拟化平台账号、网络设备与 VPN、以及各类应用与数据库账号。架构性整改包括:分层管理模型(管理员不在普通终端登录)、特权账号独立且开启多因素认证、限制 SMB / RDP 横向、备份体系脱离域并启用不可变副本、EDR 全覆盖并开启防篡改、日志集中留存与告警。最后出具完整事件报告。

恢复路径

域控事件的恢复分成两条并行的线:身份层的重建数据层的恢复。两条线的评估逻辑完全不同。

身份层。

选项适用条件说明
从可信备份做 AD 森林恢复存在攻击发生前的、离线保存的系统状态备份需按微软的森林恢复流程执行,配合完整凭据重置与 krbtgt 两次轮换
清理现有域并加固攻击者权限深度有限、痕迹清晰、可确证未导出全域凭据风险较低时可行,但必须有充分证据支撑该结论
新建干净域并迁移无可信 AD 备份,或攻击者长期潜伏、日志被清、无法确证清除成本最高、确定性最强,适合关键行业与高风险场景

数据层。 各类资产按各自场景的路径评估:文件服务器与共享参见文件服务器场景;数据库参见数据库场景;虚拟机参见虚拟化场景。这里要特别注意备份体系:由于备份服务器常在域内运行,域控沦陷时它大概率已被处理,因此优先清点离线介质、不可变存储、存储阵列快照、脱离域的独立备份系统

终端。 全网终端建议批量重装而不是逐台清理。理由是:终端数量多、验证成本高、且攻击者可能在多台终端留有后门;重装配合统一镜像与凭据重置更快也更可靠。重要终端上的本地数据要先在隔离环境中提取。

如实说明: 如果 AD 备份不可信、离线副本缺失、且日志已被清空,恢复将是一次带有重建性质的工程,工期与成本都显著高于单系统恢复。我们不使用「100%」「保证恢复」的表述,会在评估阶段给出分阶段的时间表与资源需求。不支付赎金,不代谈判。

常见勒索家族

防护建议

  • 实行分层管理模型。 域管理员账号绝不登录普通终端与服务器,管理操作在专用管理工作站(PAW)上进行;日常办公账号与特权账号严格分离。
  • 特权账号强认证。 所有管理员账号启用多因素认证,限制可登录范围与时间,定期审计 Domain Admins、Enterprise Admins 等高权限组的成员。
  • 抑制横向移动。 终端之间默认禁止 SMB / RDP 互访,本地管理员口令随机化(LAPS 类方案),限制 WinRM / WMI 远程执行来源,启用网络分段与主机防火墙。
  • 保护凭据。 开启 Credential Guard、禁用不必要的 WDigest、限制可被委派的账号、监控 DCSync 特征的目录复制请求与异常的 Kerberos 票据申请。
  • 服务台流程也要防。 公开案例中,攻击者通过冒充员工致电服务台要求重置口令绕过了技术防线;口令重置与 MFA 解绑必须有可靠的身份核验流程。
  • 备份体系脱离域。 备份服务器不加域、独立凭据、独立网络,启用不可变备份并保留离线副本;域控的系统状态备份要单独离线保存,这是森林恢复的前提。
  • EDR 全覆盖并开启防篡改。 重点监控组策略异常变更、SYSVOL 新增可执行文件、批量远程执行、卷影删除、杀软被卸载——这些是全网投毒前的最后信号。
  • 做 AD 恢复演练。 每年至少一次在隔离环境演练森林恢复流程,验证备份可用性与操作熟练度;等到真出事再第一次做,代价极高。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关问答

相关行业方案

常见问题

常见问题

  • 全网几百台机器同时被加密,是怎么做到的?

    因为攻击者拿到了域管理员权限,不再需要逐台突破。有了合法的管理凭据,他可以使用管理员本该使用的分发手段:组策略下发启动脚本或计划任务、PsExec / WMI / WinRM 批量远程执行、软件分发系统推送。这些行为在日志里和正常运维很像,所以往往到加密开始时才被发现。攻击链通常是:初始立足点 → 提权与抓凭据 → 横向移动 → 获取域管权限 → 删备份、停杀软、清日志 → 全网投毒。

  • 改一遍密码是不是就安全了?

    不够。如果攻击者取得了域管理员权限并可能导出过 NTDS.dit,他掌握的不只是明文口令,还包括所有账号的凭据材料——其中 krbtgt 账号的密钥可以用来伪造任意身份的 Kerberos 票据,只改一次密码无法使这类票据失效。完整的处置需要覆盖:所有用户与管理员、服务账号、本地管理员、计算机账号,以及按规范执行的 krbtgt 两次轮换;同时要排查委派配置、ACL 后门、证书服务滥用等更隐蔽的持久化方式。

  • 域要不要推倒重建?怎么判断?

    判断依据主要是三点:攻击者的权限深度(是否确实达到域管理员)、是否可能导出过全域凭据(NTDS.dit / DCSync 痕迹)、痕迹的完整程度(日志是否被清空、潜伏期多长)。如果三项都指向「权限很深、凭据可能已全掌握、痕迹已被破坏」,仅靠清理难以给出可靠的清除结论,此时从可信离线备份做森林恢复或新建干净域更稳妥。这个判断应当写成有依据的结论,而不是凭感觉——我们会在报告中给出证据与建议路线。

  • 恢复顺序应该怎么排?

    必须先身份、后数据。推荐顺序是:域控与 DNS、证书服务等身份基础设施 → 网络与安全设备、EDR 管理平台 → 核心数据库 → 业务应用(ERP / OA / 生产系统)→ 终端。原因很直接:如果 AD 还不干净、凭据没重置就把业务系统恢复上线,攻击者用手里的凭据可以立刻再来一次。每一批恢复的主机都要在隔离网段完成清理验证后再接入,而不是恢复完直接并网。

  • 终端是逐台清理还是直接重装?

    多数情况下建议重装。终端数量大,逐台做持久化排查与验证的成本通常高于重装,而且很难给出「确实干净」的可靠结论;攻击者也常在多台终端留下不同形式的后门。可行的做法是:先在隔离环境从终端上提取本地业务数据,再用统一的干净镜像批量重装,加入新域或重置后的域,配合新的凭据与 EDR 策略。对少量特殊终端(专用设备、老旧系统)可单独评估处理方式。

  • 为什么备份服务器也被攻陷了?

    因为它在同一个信任域里。多数环境的备份服务器加入了生产域,备份作业用域账号(甚至域管理员)运行,备份仓库对生产主机可写。攻击者取得域管理员权限后,这些都在他的权限范围内,删除或加密备份只是顺手的一步。整改方向很明确:备份服务器不加域、使用独立凭据与独立网络、备份仓库不可被生产写入、启用不可变备份并保留离线副本,同时域控的系统状态备份要单独离线保存——它是森林恢复的前提。

更新于