勒索病毒加密文件特征,识别服务器中毒迹象
服务器突然出现大量文件无法打开,或者文件夹里冒出陌生后缀的文件,很可能就是勒索病毒在作祟。
勒索病毒加密文件后通常会留下明显特征,比如统一修改后缀名、生成勒索说明文件、删除卷影副本等。
本文从零基础运维视角出发,教你通过文件特征、系统日志、进程行为等线索,一步步识别服务器是否中毒,并给出验证结果的方法。
先看文件层面:被加密后的典型痕迹
勒索病毒完成加密后,最直观的变化在文件本身。
你可以登录服务器,进入可能被加密的目录,用 ls -lh 或 dir 查看文件列表。
- 文件后缀被统一篡改:比如所有
.docx变成.docx.locked、.php变成.php.enc,后缀名通常是病毒家族标识,如.locky、.zepto、.crypt。 - 出现勒索说明文件:常见文件名有
README.txt、HOW_TO_DECRYPT.txt、RECOVER_FILES.html,内容包含赎金金额、比特币钱包地址和倒计时威胁。 - 文件大小异常:加密后的文件可能比原文件大,也可能因为部分加密而变小,但通常无法正常打开,用
file命令查看会显示“data”而非原始类型。 - 卷影副本被删除:Windows 服务器上,病毒常执行
vssadmin delete shadows /all /quiet删除备份,导致无法通过“以前的版本”恢复。在 Linux 上可能删除.snapshot目录或快照。
如果发现上述任意一种情况,基本可以判定文件已被加密,需要立即进入应急流程。
系统层面排查:进程、网络与日志异常
文件特征只是结果,要确认服务器是否真的中毒,还得看系统运行状态。
检查异常进程
Linux 下用 top、ps aux --sort=-%cpu 查看 CPU 占用极高的陌生进程,尤其注意名称随机、路径在 /tmp 或 /dev/shm 下的可执行文件。Windows 打开任务管理器,查看是否有 svchost.exe 之外的高占用进程,或路径异常的 powershell.exe。
检查网络连接
用 netstat -antp 或 ss -antp 查看 ESTABLISHED 状态的连接,如果发现服务器主动连接陌生境外 IP 的 443 或 3389 端口,可能是病毒在回传密钥或等待指令。
查看系统日志