一台电脑被勒索软件加密,事后问起来几乎都只能得到一句话:“不知道怎么中的”。实际能走的路就那几条,而且每一条对应的是不同的防护层:有的靠习惯,有的靠设置,有的靠一份不在线上存在的副本。按途径把防护层分开看,比“多装一层防护软件”有用得多。
靠人点开的两条路
第一类是邮件和即时消息里的附件。它的成功前提不是漏洞,而是你在文档顶部点了“启用编辑”或者“启用内容”,那一行小字下面藏的是执行指令。这一层的防护基本与软件无关,而是三条习惯:没主动要过的发票、对账单、表格类附件先不打开;只在真要改内容时才开可编辑;压缩包先看里面的文件名与后缀再动。带宏的文档在你没点“启用内容”之前不会执行,所以这一步有充分的时间先看发件人和文件名。
第二类是不可信的程序:激活工具、注册机、绿色版、游戏辅助、别人从群里发来的“安装包”。它们不是“可能被扫描漏掉”,而是你把管理员权限交了出去。这一类程序一旦以管理员身份跑起来,前面所有防护层都可以被它自己关掉,包括防勒索目录保护。这一层的防护只有一条:需要管理员权限的程序,得说得出它为什么需要。
机器自己开着门的三条路
第三类是对外开放的远程服务。把远程桌面、NAS 管理页或者摄像头的端口直接映射到公网,剩下就是等端口被扫到,而扫到之后试的是常见账号和弱口令。防护层不在防火墙里,而在“不开门”:需要远程回家时走 VPN 或厂商的中继,不把 3389 一类端口直接放到公网,已经开了的把映射条目定期清理一遍。
第四类是未更新的系统与设备。勒索样本常用的那几个途径,当年都有补丁,拦下它们靠的是更新能跑起来,而不是多一层防护。家用环境里最容易漏的不是电脑,而是路由器、NAS、打印机和摄像头——这几类设备平日没人去点升级,固件一放就是两三年。路由器管理页不给外网访问、固件半年看一下,就能把这一类收窄很多。
第五类是局域网里的其他机器。一台被拿下,样本会顺着共享文件夹、同样的管理员口令和能免密登录的服务往同网段的另一台走。公共 Wi-Fi 下别人扫你的 445 也算这一类。防护层是限制横向:共享权限按人按目录给,不给 Everyone 写权限;不同设备不复用同一个口令;家用电脑的公用网络配置里把网络发现和文件共享关着。
最后一条不是入口,是后果
第六类是备份。它不是入口,而是决定同一场事故到底损失多少的那一层。很多案例里真正造成不可逆结果的不是“进了来”,而是备份盘一直插在电脑上、同步盘的版本历史能被一并加密、快照能被同一个账号删除。加密发生之后,唯一还能用的是一份它看不见的副本:离线、只读、或者带保留期内不可修改属性,三者选一。
把这六条排一下序,会发现一件常见的误解:安全软件真正盖住的是第一、二类里的一部分,对第三到五类只能算补救,对第六类完全无能为力。所以“装了杀毒为什么还被加密”不是一个悖论,而是防护层不对位。家用环境里先把第三类(公网映射)和第六类(离线副本)确认一遍,收益比换一款软件大。