Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心最佳实践

如何防范勒索软件:一份实用的安全指南

如何防范勒索软件:一份实用的安全指南

勒索软件的成功来自身份与访问方面的漏洞,而不是工具本身的不足。攻击者获取凭据,借助 Active Directory 提升权限,并在防御者能够响应之前部署加密。要在加密部署之前阻止勒索软件,需要具备抗钓鱼的 MFA、零常驻特权(least privilege)、对 Active Directory 的加固,以及经过验证的不可篡改备份(immutable backups)。

根据 Netwrix 2025 Cybersecurity Trends Report,在过去 12 个月里,79% 的组织遭遇过网络攻击,高于上一年的 68%。其中大多数事件都得以通过身份与访问方面的漏洞而成功实施。

一份 CISA advisory 记录了主要事件中的一致性模式:攻击者通过身份与访问方面的弱点获得访问权限,提升权限,并在防御者能够响应之前从内部进行加密。

人们已经非常清楚,勒索软件在一个环境中所遵循的传播路径。攻击者会利用凭据,然后在 Active Directory 中横向移动、到达域控制器,并以规模化方式部署加密。

那些在外围防御上投入了大量资源,但却让这条身份路径保持敞开的组织发现:外围投入并不能在攻击真正发生的环节中中断攻击链。

本指南将说明勒索软件事件是如何逐步发生的、哪些控制措施能够在部署加密之前阻止大多数事件,以及在这些控制措施未能阻止时应当具备哪些恢复措施。

为何勒索软件防护至关重要

勒索软件防护不再仅仅是一项局限在安全团队内部的技术性工作。其带来的财务、合规监管与运营层面的后果现在直接上升到董事会层面。

  • 备份不再能保证恢复: 现代勒索软件攻击者会在加密数据之前先进行数据外泄。即使能够成功恢复的组织,仍可能遭遇数据暴露事件、承担监管通知义务,并面临公开数据发布的威胁。
  • 财务风险已发生变化: 恢复工作并不仅限于赎金本身。组织还可能面临通知义务、法律费用以及业务停机时间。The Netwrix 2025 Cybersecurity Trends 报告显示,75%的组织报告因遭受攻击而产生财务损失,13%的组织估计损失为 200,000 美元或以上。
  • 第三方与供应链被攻破是重大风险: 初始访问可能来自先前已被攻破的环境、服务提供商,或与之建立信任的外部合作关系。
  • 要求正在趋严: 监管机构、保险公司以及事件响应指导中的安全期望,越来越强调身份控制, privileged access management 以及经过测试的备份。上述要求正日益影响业务连续性规划和可投保性。

勒索软件攻击是如何运作的

勒索软件会遵循一条可预测的攻击链。理解每个阶段有助于找出防护控制所能带来最大价值的环节。

步骤 1:初始访问

攻击者可通过以下四条途径中的任意一条进入:

  1. 使用被泄露的凭据来攻击远程访问门户。
  2. 用于窃取凭据或投递恶意软件的钓鱼邮件。
  3. 利用未修补的面向互联网的服务。
  4. 通过受信任的供应商或合作伙伴进行供应链被攻破。

凭据是最常见的切入点,因为不需要利用漏洞——只要有效的用户名和密码就足够了。

第 2 步:立足点与持久化

一旦进入系统,攻击者会在采取任何可见操作之前先建立持久性。这通常包括创建后门账户、部署 远程访问 工具,或修改计划任务以在重启后继续存活。

从初始访问到执行主动操作之间的停留时间通常以天或周来衡量,这也是为什么在这段“安静阶段”中具备行为可视性至关重要。

步骤 3:权限提升与横向移动

攻击者会从低权限立足点一步步转向对域级别的控制。最常见的路径包括:对使用弱口令的服务账户进行 Kerberoasting;利用 Active Directory 的错误配置,例如不受约束的委派(unconstrained delegation);从内存中进行凭据转储(credential dumping);以及滥用那些随着时间推移逐渐累积了过多权限的高权限账户。在这一阶段一旦攻入域控制器,就意味着能够控制整个环境。

步骤 4:数据暂存与数据外传(exfiltration)

在部署勒索软件之前,攻击者会识别并暂存(stage)用于外传(exfiltration)的敏感数据。正是这一步使“双重勒索(double extortion)”成为可能:即使组织能够从备份中恢复,被外传数据公开的威胁也会产生另一种独立的施压筹码。备份可以解决加密问题,但无法解决数据外传问题。

第 5 步:部署勒索软件

加密会在整个环境中部署。到达这一阶段时,攻击者已经建立了访问权限、提升了特权并外流了数据。该链条中的每一个前置步骤都旨在防止进入这一阶段。

Netwrix Threat Prevention 在横向移动成功之前阻止 Active Directory 攻击技术。

防止勒索软件攻击的 9 种方法

下面的九项控制措施遵循有意设计的优先级顺序。前四项可在入侵与权限提升点阻止大多数事件。接下来的三项在这些控制失效时提升系统的韧性,最后两项则确保可以进行恢复。

1. 在每个特权和远程访问点上强制启用 MFA

对特权账户以及所有远程访问(包括 RDP、VPN 和管理门户)强制启用 MFA,是防御基于凭据的初始入侵、回报最高的单项控制措施。缺失或通过流程被绕过的 MFA,在重大勒索软件事件中是一项一贯发现。

应以具备抗钓鱼能力的 MFA 作为目标标准。FIDO2 安全密钥和绑定设备的 passkeys 能抵御钓鱼攻击以及疲劳攻击——攻击者会持续发送重复的推送通知,直到用户批准。

CISA 关于抗钓鱼 MFA 的事实清单 指出:FIDO/WebAuthn 是目前唯一广泛可用的抗钓鱼选项。

标准的基于推送的 MFA 不能阻止疲劳攻击,也无法防御针对帮助台的社工手段——攻击者会冒充员工致电 IT,以触发密码重置。

2. 加固你的身份层:大多数攻击在这里会成功或失败

当攻击者可以直接登录时,就不必再硬闯;而且这种情况正日益增多。 云账户被攻破的比例从 2020 年的 16% 上升到 2025 年的 46%,使凭据滥用成为增长最快的初始访问途径。

用于中断横向移动的控制措施在身份层运行。按以下顺序应用:

  1. just-in-time access 替换常驻管理员账户:仅在需要时授予权限,并在会话结束时撤销权限。
  2. 持续审计并修复 Active Directory 中的攻击路径,包括无约束委派(unconstrained delegation)、可 Kerberoast 的服务账户,以及可能授予非预期权限提升路径的 ACL/DACL 权限。
  3. 确保对异常身份验证和 privilege escalation 具备实时可视性,以便在攻击到达域控制器之前检测横向移动。
  4. 在域被攻破之后再告警之外,而是在 DCSync、Skeleton Key injection 和创建 Golden Ticket 等 Active Directory 滥用技术成功之前先行阻断。

能够连接 Identity Threat Detection and Response (ITDR)、实时 AD 威胁阻断以及“按需(just-in-time)”的特权访问的平台,为安全团队提供证据链,以便在攻击到达域控制器之前中断横向移动。

3. 关闭网络钓鱼和电子邮件入口

部署电子邮件安全过滤,在恶意消息到达用户之前将其阻断;并定期开展安全意识培训,让员工能够识别凭据窃取尝试。

在执行任何会重置凭据或更改访问权限的帮助台操作之前,请通过带外(out-of-band)渠道验证身份;因为 MFA 疲劳攻击和冒充来电利用的是流程中的漏洞,而不是技术漏洞。

抗钓鱼的 MFA 即使相关控制失效,也会削弱被窃取凭据的价值。

4. 先修补面向互联网的系统,以及已知正在被利用的漏洞

审计所有面向互联网的服务(RDP、VPN 设备和远程管理工具),并关闭所有未启用 MFA 或未进行 IP 允许列表(IP allowlisting)而暴露出来的内容。

对于其他情况,请使用 KEV catalog ,根据“正在被积极利用”的情况来确定补丁优先级,而不是仅依据严重性评分。未启用 MFA 或未进行 IP 允许列表(IP allowlisting)而暴露的 RDP 是最高优先级的处置对象,应在任何其他补丁工作开始之前先关闭。

5. 移除常驻权限并强制实行最小权限访问

从标准用户中移除本地管理员权限,并消除共享的管理员凭据。若确需提升访问权限,请使用有时限的权限提升:仅在执行特定任务时按需创建访问权限,并在会话结束时自动撤销,从而不留下可被窃取的持久凭据。

6. 加固 Active Directory,并对网络进行分段

AD hardening时,采用分层管理员模型:Tier 0 用于域控制器,Tier 1 用于服务器,Tier 2 用于工作站。强制执行 deny-logon 权限,确保 Tier 0 帐户无法对低一层进行身份验证。

Tier 0 活动要求使用 Privileged Access Workstations。持续审计潜在攻击路径:无约束委派(unconstrained delegation)、可被 Kerberoast 攻击的服务帐户(Kerberoastable service accounts),以及对 AdminSDHolder ACL 的修改。

在季度审查中发现的错误配置是一个开放的攻击路径。若在几分钟内检测到同样的发现,就意味着漏洞被及时弥补、差距被关闭。

进行网络分段时,将关键系统和备份基础设施与普通用户网络隔离。这样,即使攻击者在工作站上已获得立足点,也无法访问域控制器或备份控制台。

Netwrix Privilege Secure 用临时的、任务范围限定的会话替换常驻管理员账户,这些会话会自动撤销。

7. 部署端点检测与行为监控

部署启用行为检测并进行主动监控的 EDR/XDR。将其配置为在出现异常文件加密活动、异常的进程行为以及大量文件访问模式时发出告警——这些都是在加密真正执行之前会出现的信号。

仅靠基于签名的检测无法捕捉基于身份的攻击技术或 living-off-the-land 技术;需要制定行为规则。

Insight Credit Union勒索软件检测 从以小时计缩短到以分钟计:通过实时行为告警,将结果从遏制转向预防。

8. 制定不可更改(immutable)的离线备份策略

备份是用于恢复的控制手段,而不是预防控制。攻击者往往会在部署主要载荷之前,尝试禁用或入侵到恢复系统。

NIST ransomware guidance 建议在地理位置分离的地点保存多份备份副本,其中至少包含一份离线或不可更改(immutable)的副本。

在实践中,这对应于大多数备份从业者使用的 3-2-1-1-0 framework:三份副本、两种介质类型、一份异地备份、一份不可变(immutable)或离线副本——即使攻击者获得了被泄露的凭据,勒索软件也无法触达;以及经过验证的还原过程中零错误。

被攻破的 Domain Admin 账号不应能够访问你的备份控制台。

9. 在需要之前先测试还原

有备份并不等同于能够恢复。定期的还原测试应当确认:

  • 应将恢复时间(Time-to-recovery)与每个关键系统已定义的 RTO 目标进行对照测量。
  • 恢复顺序应与业务影响相匹配,优先恢复最关键的系统。
  • 在数据需要之前,应验证备份的完整性,以确认数据完整且未被破坏。

按季度进行测试的组织会在可以修复问题时发现漏洞;而在事故发生时才第一次测试的组织,则会在无法修复时发现这些问题。

封堵勒索软件所遵循的 identity 路径

大多数勒索软件事件都可以追溯到某个已知的身份与访问差距:它曾经被发现,却被降低优先级,最终被利用。

能够中断攻击链路的控制措施并不新鲜:抗钓鱼的 MFA、零常驻特权、Active Directory 加固以及经过验证的备份,多年来一直是始终如一的建议。

将具备韧性(恢复能力)的组织与不具备韧性的组织区分开来的,通常并非知识差距。关键在于纪律:在攻击者发现之前先关闭暴露点。

对于运行以 Microsoft 为主的混合环境的组织而言,弥合这一差距从两项具体控制措施开始:

  1. 在 Active Directory 攻击技术取得成功之前予以阻断,使用 Netwrix Threat Prevention
  2. Netwrix Privilege Secure 消除常驻特权

这两种方案都能解决勒索软件在横向移动阶段所遵循的身份路径(identity path),在真正部署加密之前就已着手应对。

申请 Netwrix 演示 以了解勒索软件在您的环境中利用的身份(identity)与访问(access)差距。

Netwrix Threat Prevention 会在横向移动成功之前阻止 Active Directory 攻击技术。

Netwrix Privilege Secure 使用自动撤销的、临时的、仅限任务范围的会话来替换常驻的管理员账户。

勒索软件防护:安全负责人会问的问题

分享到