浮世众生窗
2026-08-11 06:46来自 科技看点

如何判断自己的Linux服务器是否感染Sorry勒索病毒?

  针对Linux服务器的“Sorry”勒索病毒正在国内活跃,你可以通过文件后缀变为“.sorry”、桌面出现勒索信以及数据库服务异常中断这三个最明显的特征来判断服务器是否已经中招。

  一、文件层面的核心变化

  文件后缀被篡改:服务器中所有被加密的重要文件,其后缀名会被统一修改为

  .sorry

  ,这是最直接、最明显的感染标志。

  桌面出现勒索信:病毒运行后会在用户桌面或受感染目录下生成名为“README-sorry.txt”或“Files Encrypted.txt”的勒索说明文件,要求下载加密通信工具与攻击者联系。

  二、系统服务的异常特征

  数据库服务被强制终止:病毒会专门扫描并强制终止MSSQL等关键数据库进程(如sqlservr.exe),导致业务系统突然无法连接数据库。

  系统备份遭清除:病毒会调用系统命令删除卷影副本(VSS),导致所有历史版本备份“瞬间蒸发”,无法通过系统还原功能恢复文件。

  异常进程与网络活动:留意是否有伪装成

  sshd

  的异常进程在运行,或出现针对内网其他Linux主机的SSH暴力扫描(通常扫描22、2222端口)。

  三、发现异常后该怎么办

  立即物理断网:拔掉网线或关闭Wi-Fi,阻止病毒向内网其他服务器横向传播。

  保留现场,不要重启:不要操作中毒服务器,保留被加密的文件样本、勒索信和系统日志,供后续分析使用。

  切勿支付赎金:据统计,支付赎金后能完整恢复数据的概率不足30%,且极易遭遇二次勒索。

  检查离线备份:立即检查是否有未连网的离线冷备份,这是目前唯一可靠的恢复途径。

  上报官方平台:将可疑文件上传至国家计算机病毒协同分析平台(http://t.cn/A6mzATgf)进行安全性检测。