社会前线站
服务器中了勒索病毒Sorry后应该先做什么?
服务器一旦发现被Sorry勒索病毒加密、文件后缀变为“.sorry”,最优先的操作是立即物理断开网络连接,同时保持服务器开机状态,绝不重启或关机,并且绝对不要支付赎金,然后尽快联系专业安全机构协助处置。
一、紧急隔离:阻断扩散与保护现场
物理断网:立即拔掉网线或关闭对应交换机端口,禁用Wi-Fi,防止勒索病毒在内网横向传播及攻击者远程控制。
保持开机:不要重启或关机,以免内存中的关键线索丢失或触发文件进一步损坏,同时保留勒索信、加密文件样本和系统日志。
禁用网络服务:若无法断网,可临时关闭SSH、RDP等远程管理服务,并禁用被感染的网卡,降低二次入侵风险。
二、正确应对:不支付赎金,评估恢复可能
坚决不付赎金:据安全厂商统计,支付赎金后仅约27%~32%的企业能完整恢复数据,超六成会遭遇二次勒索或文件损坏。
优先检查离线备份:如果有独立、物理隔离的离线备份(如异地盘、光盘或未联网的硬盘),这是最可靠且零赎金的恢复方式。
联系专业机构:可向国家计算机病毒应急处理中心或正规安全厂商(如360、火绒、亚信安全等)寻求技术支持,切勿使用网上流传的“解密工具”,避免二次感染木马。
三、后续处置:彻底消杀与安全加固
全盘查杀与重装:恢复数据前必须彻底清除病毒,建议格式化硬盘并重装操作系统,防止残余后门导致反复感染。
修改所有口令:重设服务器所有账户(包括root、数据库、FTP等)为12位以上强密码,并开启多因素认证。
修补漏洞与收敛端口:立即更新cPanel/WHM等软件至最新版,关闭22、3389、1433等非必要高危端口,仅开放业务所需端口并配置IP白名单。