社会前线站
2026-08-11 10:49来自 科技看点

服务器中了勒索病毒Sorry后应该先做什么?

  服务器一旦发现被Sorry勒索病毒加密、文件后缀变为“.sorry”,最优先的操作是立即物理断开网络连接,同时保持服务器开机状态,绝不重启或关机,并且绝对不要支付赎金,然后尽快联系专业安全机构协助处置。

  一、紧急隔离:阻断扩散与保护现场

  物理断网:立即拔掉网线或关闭对应交换机端口,禁用Wi-Fi,防止勒索病毒在内网横向传播及攻击者远程控制。

  保持开机:不要重启或关机,以免内存中的关键线索丢失或触发文件进一步损坏,同时保留勒索信、加密文件样本和系统日志。

  禁用网络服务:若无法断网,可临时关闭SSH、RDP等远程管理服务,并禁用被感染的网卡,降低二次入侵风险。

  二、正确应对:不支付赎金,评估恢复可能

  坚决不付赎金:据安全厂商统计,支付赎金后仅约27%~32%的企业能完整恢复数据,超六成会遭遇二次勒索或文件损坏。

  优先检查离线备份:如果有独立、物理隔离的离线备份(如异地盘、光盘或未联网的硬盘),这是最可靠且零赎金的恢复方式。

  联系专业机构:可向国家计算机病毒应急处理中心或正规安全厂商(如360、火绒、亚信安全等)寻求技术支持,切勿使用网上流传的“解密工具”,避免二次感染木马。

  三、后续处置:彻底消杀与安全加固

  全盘查杀与重装:恢复数据前必须彻底清除病毒,建议格式化硬盘并重装操作系统,防止残余后门导致反复感染。

  修改所有口令:重设服务器所有账户(包括root、数据库、FTP等)为12位以上强密码,并开启多因素认证。

  修补漏洞与收敛端口:立即更新cPanel/WHM等软件至最新版,关闭22、3389、1433等非必要高危端口,仅开放业务所需端口并配置IP白名单。