一、检查文件特征:后缀变更与勒索信
文件后缀:被加密的每个文件都会在原始文件名后加上
.sorry
后缀,例如
文档.docx
会变为
文档.docx.sorry
。
勒索信:病毒会在桌面及多个目录下生成名为
README-sorry.txt
或类似名称的勒索信,要求用户下载加密通信工具与攻击者联系。
二、观察系统异常行为:进程伪装与服务中断
可疑进程:病毒会伪造成常见的
sshd
进程,在后台运行。可通过
ps aux | grep sshd
对比核实是否有异常子进程,或通过
top
观察 CPU 占用率突然飙升的进程。
服务被强制终止:病毒会自动停止数据库(如 MySQL、PostgreSQL)、安全防护及备份相关服务,导致业务系统突然中断。
文件无故被访问:病毒在加密前会扫描所有目录,磁盘 I/O 会突然升高,可通过
iotop
或
iostat
观察到异常读写。
三、检查网络与日志异常:外部连接与横向扩散
对外连接:病毒会将主机信息(用户名、CPU、OS 版本等)回传给攻击者的 C2 服务器,可通过
netstat -anp | grep ESTABLISHED
检查是否有异常的外连 IP。
SSH 爆破:病毒会扫描内网其他主机的 SSH 端口(22、2222 等),并通过弱密码尝试横向传播。若日志中出现大量失败的 SSH 登录尝试,说明攻击正从当前服务器向外扩散。
系统日志遗留:检查
/var/log/secure
或
/var/log/auth.log
,查看是否在感染前后有异常的 SSH 登录记录或 service 关闭记录。
四、官方确认手段:文件提交检测
可疑文件检测:若发现不明来源的可疑文件或已被加密的文件样本,可上传至国家计算机病毒协同分析平台(https://virus.cverc.org.cn)进行安全性检测。所有 Linux 发行版(含信创系统)均为该病毒的攻击目标。