勒索病毒也终于盯上我了
今天上班打开ERP软件,发现始终无法登录。排查了各种常规问题后,故障依旧。无奈之下,远程登录服务器,发现桌面上多了一个 README.md 文件,立马感觉不妙。打开其他文件夹一看,发现很多文件的后缀名都变成了 .sorry。点开 README.md,里面是一串全英文的勒索信息。果然,还是被盯上了。
果断关闭了网卡和虚拟机(ERP服务器安装在物理机的虚拟机里)。进一步检查发现,差不多每个文件夹里都被放了一个 README.md,大量文件变成了 .sorry 后缀,连数据库文件也被加密了。所幸的是,宿主机未受影响,ERP数据坚持每日一备份,且备份数据没有被加密。于是,果断放弃了这个系统镜像,彻底重建ERP服务器并恢复了备份数据。
事后排查原因,此次中病毒应该是服务器被扫描到漏洞后遭到了攻击。由于服务端软件的需要,操作系统使用的是较老版本的 Win2008,官方已停止服务支持,很多补丁也不再更新。再加上此前为了方便外出办公时客户端连接,在公网上映射开放了一个端口,使用结束后没有及时关闭,最终导致黑客有机可乘。
总结:
此次勒索事件,暴露了老系统(Win2008)在公网下高安全风险。
日常中非必要不开放公网端口。
对无法升级系统,做好内网隔离与离线备份。
2026.06.28