如何判断Linux服务器是否感染了Sorry勒索病毒?

2026-08-11 10:58 来源:乡野众生窗

  一、检查文件特征:后缀变更与勒索信

  文件后缀:被加密的每个文件都会在原始文件名后加上

  .sorry

  后缀,例如

  文档.docx

  会变为

  文档.docx.sorry

  

  勒索信:病毒会在桌面及多个目录下生成名为

  README-sorry.txt

  或类似名称的勒索信,要求用户下载加密通信工具与攻击者联系。

  二、观察系统异常行为:进程伪装与服务中断

  可疑进程:病毒会伪造成常见的

  sshd

  进程,在后台运行。可通过

  ps aux | grep sshd

  对比核实是否有异常子进程,或通过

  top

  观察 CPU 占用率突然飙升的进程。

  服务被强制终止:病毒会自动停止数据库(如 MySQL、PostgreSQL)、安全防护及备份相关服务,导致业务系统突然中断。

  文件无故被访问:病毒在加密前会扫描所有目录,磁盘 I/O 会突然升高,可通过

  iotop

  

  iostat

  观察到异常读写。

  三、检查网络与日志异常:外部连接与横向扩散

  对外连接:病毒会将主机信息(用户名、CPU、OS 版本等)回传给攻击者的 C2 服务器,可通过

  netstat -anp | grep ESTABLISHED

  检查是否有异常的外连 IP。

  SSH 爆破:病毒会扫描内网其他主机的 SSH 端口(22、2222 等),并通过弱密码尝试横向传播。若日志中出现大量失败的 SSH 登录尝试,说明攻击正从当前服务器向外扩散。

  系统日志遗留:检查

  /var/log/secure

  

  /var/log/auth.log

  ,查看是否在感染前后有异常的 SSH 登录记录或 service 关闭记录。

  四、官方确认手段:文件提交检测

  可疑文件检测:若发现不明来源的可疑文件或已被加密的文件样本,可上传至国家计算机病毒协同分析平台(https://virus.cverc.org.cn)进行安全性检测。所有 Linux 发行版(含信创系统)均为该病毒的攻击目标。