一、封堵入口:切断漏洞与弱口令两条入侵通道
漏洞排查与补丁管理:“Sorry”病毒主要利用WebPros cPanel授权问题漏洞(CVE-2026-)入侵,攻击者无需凭据即可获取服务器管理权限。企业应立即排查暴露在互联网的cPanel、WHM及相关Linux服务器,及时升级至厂商最新版本。
弱口令清零与远程访问收敛:病毒进入内网后,会扫描SSH端口(22、2222等)通过弱口令横向传播。必须对所有服务器实施12位以上强密码策略,并强制开启多因素认证;非必要的管理后台、数据库端口不直接暴露公网,确需远程管理时通过VPN或堡垒机访问,并设置源地址白名单。
二、阻断扩散:强化终端防护与内网隔离
部署行为检测与勒索诱捕:传统杀毒软件对内存加载的勒索载荷检测有限。建议部署具备行为分析和内存保护能力的安全软件,开启勒索诱捕功能,当检测到进程短时间内对大量文件执行“读取-加密-改后缀”的典型勒索行为时,无需依赖特征即可实时中断。
实施内网微隔离:单台服务器失陷后,应立即通过防火墙策略或主机微隔离阻断东西向流量,防止病毒从受控跳板向其他Linux主机扩散。同时,警惕攻击者可能长期潜伏,建议对已受控服务器进行全面排查,清除后门与计划任务。
三、筑牢防线:建立离线备份与应急响应预案
严格执行3-2-1备份原则:数据备份是应对勒索的最后防线。企业应保留3个数据副本,使用2种不同存储介质,其中1份必须异地离线保存。财务软件、数据库等核心业务数据需每日自动备份,并定期验证备份的可用性,备份完成后断开备份介质与网络的直连。
制定并演练应急预案:一旦发现文件被添加“.sorry”后缀或系统异常,应立即物理断网隔离受感染设备,防止病毒在内网横向蔓延。同时,记录勒索信内容和加密文件样本用于分析,切勿支付赎金——统计显示,支付赎金后仍有超六成企业无法完整恢复数据,还可能面临二次勒索风险。