“Sorry”勒索病毒攻陷Linux服务器应急处置SOP(国家预警专项) 一、预案概述1.1 病毒简介本次国家预警通报的Sorry勒索病毒是一款基于Go语言开发、针对性攻击Linux服务器的新型高危勒索木马已在国内出现多起批量攻击案例。病毒核心入侵入口为CVE-2026-41940 cPanel远程代码执行漏洞同时可通过弱SSH口令、公网未授权暴露的WHM面板、WordPress建站服务等薄弱点突破服务器防线。病毒成功入侵后会全盘遍历并加密服务器业务文件、配置文件及数据文件统一追加.sorry加密后缀原文件彻底失效无法读取运行同时在各目录生成带有赎金支付、解密指引的勒索信。该病毒具备持久化驻留、内网横向扩散、敏感数据窃取、进程守护防终止多重恶意能力目前无公开、免费、安全的解密工具无离线备份的加密数据基本无法恢复。主要针对政企单位互联网暴露的Linux云服务器、物理业务服务器、虚拟主机及cPanel/WHM管理服务器入侵成功率高、传播速度快极易引发业务全面瘫痪、核心数据泄露、政企资产受损等重大网络安全事件。1.2 适用范围本SOP适用于所有主流Linux操作系统包含CentOS、Ubuntu、Debian、麒麟国产操作系统等覆盖云服务器、物理服务器、虚拟主机、cPanel/WHM运维管理服务器等全类型设备。全程覆盖疑似感染、确诊感染、内网扩散、病毒处置、数据恢复、事后复盘加固全应急场景可供政企运维、安全、应急响应人员落地执行。1.3 处置原则先隔离、后取证、再处置严禁盲目重启、关机、格式化服务器杜绝销毁内存密钥、系统日志、进程痕迹等核心取证信息保障溯源追责证据完整。阻断扩散、优先保业务第一时间切断病毒C2通信与内网传播链路遏制批量感染风险优先保障核心政务、生产、办公业务稳定运行。全程留痕、合规处置所有排查、处置、加固操作全程记录日志、样本、操作台账完整留存满足网络安全合规审计、事件溯源、责任追究要求。无密不强行解密坚决杜绝使用来源不明的第三方解密工具避免触发二次植入木马、数据篡改、隐私泄露等次生风险。二、感染判定标准快速自查满足以下任意2项及以上即刻判定为Sorry勒索病毒感染立即启动对应等级应急响应服务器海量业务文件、数据文件被篡改文件后缀统一新增**.sorry**原文件无法打开、读取、运行业务系统报错失效。服务器磁盘根目录、业务目录、网站目录内批量出现README类勒索信文件内含sorry标识、虚拟货币赎金地址、付费解密指引等内容。服务器资源异常占用CPU、磁盘IO持续拉高后台存在未知进程不间断执行文件读写、加密操作。服务器cPanel、WHM服务存在陌生IP异常登录、高频访问记录2087、2086核心端口存在异常攻击日志。同一内网网段内多台Linux服务器同步出现文件加密、业务中断、系统异常现象判定存在横向扩散。服务器新增未知定时任务、异常系统自启动服务、陌生SSH公钥及可疑后台账号存在持久化驻留痕迹。三、应急响应分级3.1 一级事件重大核心业务服务器、数据库服务器确诊感染核心业务数据批量加密丢失内网出现多台设备批量中招核心业务全面中断存在明确数据泄露、舆情风险。需立即启动全员应急机制第一时间上报单位安全负责人、管理层及属地网信、公安、行业监管部门。3.2 二级事件较大单台或少量非核心业务服务器感染无内网横向扩散现象仅非核心数据加密受损单位核心业务正常运转、无对外影响。启动部门级应急处置专人全程跟踪处置进度、闭环风险隐患。3.3 三级事件一般仅疑似感染风险无文件加密、无业务中断仅检测到异常进程、可疑外联、漏洞暴露、暴力破解痕迹。立即开展专项排查、临时加固快速消除风险隐患做好持续监控。四、0-10分钟极速初响核心止损核心目标极速阻断攻击链路、遏制内网扩散、完整保留取证现场全程禁止重启服务器4.1 全网隔离阻断紧急断网隔离优先下线服务器网卡彻底切断病毒C2通信及内网传播通道执行命令临时网卡下线ip link set eth0 down或ifconfig eth0 down停用网络服务systemctl stop network systemctl disable network防火墙端口封堵紧急封禁cPanel高危攻击端口阻断漏洞复用攻击执行命令iptables -A INPUT -p tcp --dport 2087:2086 -j DROP云服务器专项处置登录云控制台拉黑恶意攻击IP关闭所有非必要公网暴露端口暂停负载均衡、CDN转发规则阻断外部攻击入口。4.2 现场紧急保全留存系统现场快照固定攻击原始痕迹用于后续溯源取证执行命令批量留存netstat -tuln network_before_isolation.txtss -tuln socket_stats.txtps aux processes_snapshot.txtip route show routing_table.txt备份核心系统关键文件留存账号、定时任务、系统日志等取证数据重点备份/etc/passwd、/etc/shadow、/etc/crontab及/var/log/全量日志目录。严禁删除、移动、修改勒索信、加密文件、可疑程序、恶意脚本完整留存病毒样本与攻击现场。4.3 应急通报事件发生10分钟内同步通报运维、安全、业务负责人精准登记事件发生时间、感染设备IP、系统版本、初步影响范围临时暂停对应受损业务的对外访问权限规避次生安全风险与业务故障。五、10-60分钟深度排查与取证5.1 病毒感染范围排查全盘检索加密文件与勒索文件精准统计受损范围执行命令find / -name *.sorry sorry_encrypt_file_list.txtfind / -name README* | xargs grep -l sorry 2/dev/null对内网同网段所有Linux服务器开展批量排查检测是否存在文件加密、异常进程、可疑外联、新增驻留项全面排查横向扩散痕迹。全面梳理业务系统、数据库、网站服务精准统计受影响业务类型、加密数据量级、用户影响范围形成影响评估清单。5.2 入侵痕迹溯源核查系统登录日志通过last、lastlog命令排查陌生登录IP、异常登录时段、暴力破解、异地登录痕迹。核查定时任务查看crontab -l及/etc/cron.d/目录排查并标记未知恶意定时任务留存任务内容取证。排查开机驻留项通过systemctl list-unit-files | grep enabled核查异常系统服务、自启动项标记可疑驻留程序。核查SSH权限后门查看/etc/ssh/authorized_keys文件排查陌生公钥、非法授权记录核查系统可疑后门账号。分析应用与系统日志深度解析cPanel、Nginx、Apache、系统安全日志精准定位入侵时间、攻击入口、漏洞利用记录、C2服务器地址完成攻击链路溯源。5.3 恶意程序清理前置检查精准定位病毒进程与恶意文件禁止盲目批量删除先标记、隔离、留存样本为溯源留存依据检索系统可疑恶意进程通过top、htop实时监控结合ps aux | grep -v grep | grep 可疑进程名定位加密进程。筛查新增可疑可执行文件定位病毒本体find / -type f -executable -mtime -1 new_exe_file.txt重点排查系统临时目录、挂载目录、网站根目录、插件目录筛查隐藏木马、恶意脚本、后门程序。六、病毒清除与权限加固处置核心6.1 终止恶意进程与驻留项强制终止病毒加密进程根据排查获取的进程ID执行kill -9 进程ID彻底终止恶意程序。清空所有未知恶意定时任务删除/etc/cron.d/目录下非系统默认任务文件杜绝定时重启感染。禁用并删除异常自启动服务、开机启动项彻底清除病毒持久化驻留机制。清理系统后门账号执行userdel 可疑账号删除非法账号锁定root账号远程权限防止权限复用。6.2 彻底清理病毒文件隔离留存病毒相关文件将所有.sorry加密文件、勒索信统一打包备份留存作为事件溯源、取证归档依据不随意删除。清理恶意程序本体删除服务器内所有未知可执行文件、临时木马、可疑脚本、恶意插件。全面查杀网站后门、WebShell重置网站后台、数据库、运维面板登录密码彻底清除业务侧后门风险。6.3 漏洞修复与安全加固阻断复发针对本次病毒核心攻击链路完成全维度强制安全加固杜绝二次入侵修复cPanel高危漏洞将cPanel/WHM面板升级至官方最新稳定版本彻底修复CVE-2026-41940远程代码执行漏洞关闭面板公网匿名访问、未授权访问权限。SSH安全强制加固修改/etc/ssh/sshd_config配置文件禁止root账号远程登录PermitRootLogin no关闭密码登录认证仅保留密钥登录PasswordAuthentication no限制登录尝试次数防范暴力破解MaxAuthTries 3修改SSH默认22端口为高端随机端口重启服务生效systemctl restart sshd全面收敛公网暴露端口关闭所有非必要对外服务落实最小暴露面原则。批量重置服务器系统、数据库、网站后台、运维面板、云控制台所有密码统一使用16位以上高强度密码字母数字特殊符号组合杜绝弱口令风险。部署服务器安全防护软件、主机监控工具开启实时防护、漏洞扫描、异常外联拦截、进程告警功能。启用防火墙、WAF防护策略配置访问白名单拦截恶意扫描、漏洞攻击、异常访问行为。七、数据恢复与业务上线7.1 数据恢复原则无可靠离线/异地备份严禁付费解密、严禁使用不明第三方解密工具耐心等待官方安全解密方案避免数据二次损坏、隐私泄露、二次勒索风险。有完整离线异地备份优先采用物理隔离、未感染病毒的离线备份恢复数据坚决杜绝使用本机在线备份、增量备份数据防止病毒残留复用。7.2 恢复流程服务器全盘格式化重装纯净官方Linux系统彻底清除病毒残留、隐藏驻留项与后门程序。完成系统漏洞修复、全维度安全加固、权限优化后再导入合规备份数据。逐文件、逐数据库校验数据完整性深度查杀隐藏木马、后门脚本确认环境安全。灰度分批上线业务全程实时监控服务器进程、网络连接、磁盘读写、系统日志、资源占用状态。业务稳定无异常运行24小时未出现可疑进程、外联、报错后全面恢复对外服务。八、事后溯源、复盘与长效防护8.1 事件溯源归档全面整理事件全量资料包含入侵日志、病毒样本、处置操作记录、设备信息、影响范围、整改内容形成完整的安全事件处置报告长期归档留存。涉及重大数据泄露、重大业务损失、舆情风险的严格按照网信、公安监管要求完成上报。8.2 全面复盘整改深度梳理事件根因聚焦漏洞未及时修复、弱口令隐患、端口过度暴露、备份机制缺失、安全防护不到位、运维规范缺失等问题形成问题整改清单明确责任人、整改时限实现100%闭环整改。8.3 常态化防护加固建立离线异地定时备份机制核心业务数据每日自动备份定期校验备份可用性杜绝单一备份、在线备份风险。常态化开展服务器漏洞扫描、端口收敛、弱口令检测、配置核查定期修复系统及应用漏洞。开启全量日志审计、异常访问告警、恶意外联监控实现入侵风险早发现、早处置。完善网络安全应急预案定期开展勒索病毒应急演练提升团队应急处置与协同能力。严禁服务器公网裸奔所有对外服务必须启用防火墙、WAF、IP白名单、多因素认证防护筑牢边界安全防线。九、应急禁忌高危禁止操作❌ 禁止感染后立即重启、关机、格式化服务器避免销毁取证现场与内存密钥证据。❌ 禁止随意点击、运行勒索程序、来路不明的第三方解密工具。❌ 禁止私自向黑客支付赎金极易引发二次勒索、数据泄露且该行为不受法律保护。❌ 禁止未完成漏洞加固、后门清理、病毒查杀直接恢复业务上线。❌ 禁止使用本机在线备份、增量备份数据恢复加密文件避免病毒残留二次感染。十、应急处置台账必填留存应急处置全程完整登记以下信息整理成册归档备查满足合规审计与溯源需求事件发生及处置起止时间、感染设备IP地址、操作系统版本、攻击入口与漏洞类型、病毒样本编号、受影响业务及数据范围、全流程处置操作记录、日志备份文件、问题整改措施、事件复盘结论。