浮世众生窗
企业如何防范Sorry勒索病毒在内网横向传播?
一、入口封堵:让病毒进不来
修补cPanel漏洞:攻击者主要利用WebPros cPanel授权问题漏洞(CVE-2026-41940)获取初始权限,企业需立即核查暴露在公网的cPanel、WHM及相关Linux服务器,升级至厂商最新版本。
收敛远程管理接口:避免将服务器管理后台、SSH端口(22/2222)、数据库端口直接暴露在公网,确需远程管理应通过VPN、堡垒机或专用管理网络访问,并设置源地址白名单与多因素认证。
弱口令清零:强制所有系统使用12位以上强密码,避免大量主机共用同一用户名和口令,并开启双因素认证(2FA)阻断自动化爆破。
二、横向移动阻断:让病毒传不开
部署终端行为检测:选择具备行为分析和内存保护能力的安全软件,实时监控进程对大量文件进行“读取-写入-改扩展名”的典型勒索行为序列,一旦检测到立即中断恶意进程。
实施内网微隔离:通过主机防火墙或微隔离策略,一旦单台服务器失陷,迅速阻断东西向流量,防止勒索软件通过SSH弱密码向其他Linux主机扩散。
开启SSH登录审计:监控异常的SSH登录尝试(尤其是22、2222端口),对短时间内大量失败的登录尝试设置自动告警和临时封禁策略。
三、数据防线:让损失可控
执行离线备份:遵循3-2-1备份原则(3份副本、2种介质、1份异地离线),确保备份系统与生产网络实现物理隔离,备份完成后断开网络连接。
启用备份异常文件过滤:使用支持扩展名过滤的备份工具,自动识别并拒绝同步“.sorry”等高危后缀文件,防止备份数据被病毒加密污染。
定期演练恢复流程:每季度至少进行一次数据恢复演练,验证备份的可用性和恢复时间目标,确保在真实攻击发生时能快速恢复核心业务。