别再等加密告警了!LockBit攻击链揭示:真正的阻断窗口在文件变密文之前
安全牛 2026-09-20 12:29 北京

LockBit 是全球最活跃的勒索软件即服务(RaaS)体系之一,攻击过包括中国在内的大量组织。从入侵到加密,攻击者可能在你的网络里活动好几天甚至好几周。
点击蓝字 关注我们
这两年,勒索软件已经成了中国企业最头疼的网络安全问题。不管是制造业、医疗机构,还是教育、金融行业,都有企业中招。一旦被攻击,恢复成本动辄数百万,业务停摆少则几天,多则几周。
更麻烦的是,很多企业的安全团队还停留在"事后救火"的阶段——等发现大量文件被加密、屏幕弹出勒索通知时,数据早就毁了,只能被动谈判。这种"发现即损失"的模式,说白了就是在用监控工具统计损失,而不是真正阻止攻击。

其实,成熟的勒索软件攻击在真正加密之前,有一个被大多数安全团队忽视的关键窗口。攻击者需要完成一系列准备工作:拿到凭据、横向移动、破坏恢复能力、停掉关键服务、搞瘫安全防护,再把勒索软件分发到所有机器。这些准备动作比文件加密本身更容易被发现,也是防守方真正能主动出手的时间窗口。
本文就以 LockBit 勒索软件为例,讲讲检测工程(Detection Engineering)怎么帮中国企业在加密前就把攻击拦下来。
重新认识勒索攻击:加密只是最后一步
传统思路的问题
很多安全团队盯着的都是文件加密行为本身:大量文件被改写、扩展名批量变化、文件熵值飙升、磁盘 I/O 异常。这些确实能发现加密行为,但问题是——发现的时候已经晚了。关键数据可能已经被大规模加密,你能做的补救措施非常有限。
LockBit 攻击链的真实情况
LockBit 是全球最活跃的勒索软件即服务(RaaS)体系之一,攻击过包括中国在内的大量组织。从入侵到加密,攻击者可能在你的网络里活动好几天甚至好几周。
初期阶段:通过钓鱼、漏洞或弱口令进来,用 Cobalt Strike 这类工具建立控制,横向移动,收集域管理员凭据,逐步扩大控制范围。
准备阶段:掌握足够权限后,开始为勒索做准备。这个阶段操作很"程序化":窃取数据、分发载荷、削弱防御、破坏恢复机制。
执行阶段:准备工作完成后,才启动大规模加密,留下勒索通知。
这说明一个关键问题:攻击者真正无法省略的,不是某种加密算法或恶意程序,而是确保你"无法恢复、无法局部处置、必须整体承受损失"的那些准备动作。这些动作,恰恰给了防守方在加密前拦截的机会。
LockBit 加密前的四个关键动作
动作一:删除 Windows 卷影副本
Windows 卷影复制服务(VSS)是系统内置的数据保护机制,能创建文件的时间点副本用于恢复。对企业来说,这是灾难恢复的重要手段。
但正因为如此,勒索软件必须先把它干掉。如果你能通过 VSS 快速恢复数据,攻击者的勒索筹码就大打折扣了。
所以在加密前,LockBit 通常会删除所有卷影副本,常见命令:
vssadmin.exe delete shadows /all
wmic shadowcopy delete
在 MITRE ATT&CK 框架里,这叫 T1490(阻止系统恢复)。
为什么这个动作值得检测?
必要性:攻击者很难跳过这一步
异常性:正常运维中,批量删除所有卷影副本极其罕见
时间敏感:通常发生在加密前很短时间内,是最后的拦截窗口
对中国企业来说,把删除卷影副本设为高优先级告警,比等着检测文件加密有价值得多。因为前者检测的是"攻击者正在确保损害无法逆转",后者检测的是"损害已经发生"。
动作二:批量停止关键服务
在启动加密前,LockBit 还会停止一系列关键服务,目的有两个:
进一步削弱恢复能力:停掉备份服务,确保你无法在攻击中创建新备份
减少加密失败:数据库等应用会占用文件,不先停掉可能导致加密失败
常用命令:
net stop <服务名>
Stop-Service -Name <服务名> -Force
taskkill /F /IM <进程名>
目标通常包括:
备份服务(Veeam、Acronis 等)
数据库服务(SQL Server、MySQL、Oracle 等)
邮件服务(Exchange Server)
安全产品(EDR、防病毒软件)
这里的关键是:这些命令本身都是合法管理工具,系统管理员日常也会用。简单地把"执行 net stop"设为告警,必然产生大量误报。
真正有效的检测要看行为上下文:
时间维度:是否在极短时间内(几秒到几分钟)连续发生?
数量维度:是否同时停止多个不相关的服务,特别是备份+数据库+安全防护的组合?
范围维度:是否在多台主机上几乎同时出现?
关联维度:之前是否有其他异常,比如凭据异常、组策略变更?
在 MITRE ATT&CK 里,这对应 T1489(服务停止)。建立基于多维度特征的关联检测,能大幅提升告警质量。
此外,高级勒索软件还可能用 BYOVD(自带易受攻击驱动)技术,通过加载有漏洞但有合法签名的驱动,在内核层面关闭安全防护。所以不仅要监控用户态的服务停止,还要关注异常的驱动加载。
动作三:通过组策略分发勒索软件
要形成企业级破坏,只加密一台机器远远不够。攻击者的目标是在最短时间内影响整个环境,造成业务全面瘫痪。
这就需要在执行前完成载荷的大规模部署。对已经拿到域管权限的攻击者来说,Windows 域环境的组策略(Group Policy)是理想的分发渠道。
组策略本身是 AD 的集中管理功能,广泛用于软件分发、配置管理。正因为强大和可信,一旦被控制,也就成了高效的攻击工具。
LockBit 可能滥用组策略修改机制(MITRE ATT&CK T1484.001),攻击路径:
创建或修改 GPO:在域控上创建或修改组策略对象,添加计划任务等自动执行机制
2. 修改 SYSVOL 共享目录:修改其中的配置文件,如 ScheduledTasks.xml
3. 策略自动下发:通过正常的组策略刷新机制,恶意配置自动推送到所有域成员
4. 载荷执行:目标主机接收策略后,自动创建任务并启动勒索软件
检测的关键点:
SYSVOL 目录监控:关注 GPO 文件的创建和修改,特别是 ScheduledTasks.xml、Scripts.ini 等
域控事件日志:监控 Event ID 5136(目录对象被修改)、5137(目录对象被创建)
终端计划任务创建:监控 Event ID 4698(计划任务已创建)。单台出现正常,但几十上百台在几分钟内同时出现,就很异常了
跨层关联:把域控的 GPO 变更和终端的任务创建进行时间关联,形成完整攻击证据链
对中国企业的 SOC 来说,建立这种跨层、跨主机的关联检测能力非常重要。单一事件难以判断,但把时间、数量、控制面变化结合起来分析,攻击就很明显了。
这也是检测工程的核心思想:不只检测攻击的终端结果,还要检测产生结果的控制面变化。通过监控"谁下发指令"和"谁执行指令",能更早更准确地发现攻击。
动作四:数据窃取与外传
现在的勒索攻击不只是加密数据,越来越多攻击者搞"双重勒索"甚至"三重勒索":加密前先把敏感数据窃取并传到外部,然后以"不付钱就公开数据"作为额外筹码。
这对检测工程提出新要求:勒索软件检测不能只盯加密,还要向前延伸到数据窃取阶段。
LockBit 等准备数据外传时,通常会:
数据收集与归档:扫描收集高价值数据,打包成大容量归档文件,常用工具:
7-Zip 等压缩工具
WinRAR
系统内置的 tar、zip 等
数据外传:传输到外部服务器,常用方法:
rclone(云存储同步工具)
云存储 API
FTP/SFTP 传输
文件共享服务
从检测角度看,数据外传准备是四类检测中能争取最长提前量的。如果能在这阶段发现异常,距离加密可能还有好几天,应急响应时间很充足。
有效的检测要关注行为组合:
大规模文件访问:异常账户或进程短时间内访问大量文件,特别是跨多个目录和服务器
大容量归档生成:监控压缩工具使用,关注归档文件大小、生成速度、源目录范围
异常外部传输:监控大流量出站连接,特别是目标为云存储或陌生 IP、传输量远超基线、非工作时间传输、来源为服务器而非工作站
行为时序关联:把文件访问、归档生成、外部传输放在同一时间窗口内关联分析
重要提醒:不能简单把"使用 7-Zip"或"使用 rclone"设为告警,这些都是合法工具。真正有价值的是基于行为上下文的异常判断:
普通员工偶尔压缩几十 MB 文件发邮件 → 正常
文件服务器突然打包数百 GB 敏感目录,随后大规模出站传输 → 高风险
对中国企业来说,建立基于用户和实体行为分析(UEBA)的检测能力,能有效识别这类上下文异常。通过建立正常行为基线,当行为显著偏离历史模式时就触发告警。
检测工程的四大核心原则
通过对 LockBit 攻击链的分析,可以提炼出几条适用于中国企业的核心原则。
原则一:检测攻击者"必须做"的行为
勒索软件的业务逻辑决定了某些操作无法跳过。攻击者可以换工具、改参数、变路径,但无法改变根本目标:
要提高勒索成功率 → 必须破坏恢复能力
要扩大破坏范围 → 必须批量部署载荷
要顺利加密数据库 → 必须先停服务
要双重勒索 → 必须完成数据外传
这些"必须做"的行为,正是检测工程应重点覆盖的。基于这个原则建立的规则,比依赖文件哈希、进程名的规则更持久有效。
比如,与其写"检测到 vssadmin.exe 删除卷影副本时告警",不如写"检测到卷影副本服务接口被调用删除操作时告警"。因为攻击者可以重命名进程,甚至直接调用 API,但无法绕过"删除卷影副本"这个操作本身。
原则二:把检测时间线往前推
勒索软件真正开始加密后,留给防守方的时间极其有限。加密速度很快,一旦开始,能采取的补救措施急剧减少。
所以有效的检测要沿攻击时间线往前推,尽可能在加密前发现威胁。
从四类检测能力看,它们形成了清晰的"提前量阶梯":
最早阶段:数据归档与外传(提前数天)
早期阶段:组策略批量部署(提前数小时到一天)
中期阶段:停止服务与关闭防护(提前数十分钟到数小时)
晚期阶段:删除卷影副本(提前数分钟到数十分钟)
结果阶段:文件加密(发现时已损失)
越往上游发现,处置选项越多,措施越有效。越接近加密,越被动。
对中国企业 SOC 来说,值得关注的能力指标不只是"勒索软件检测率",更应是"平均能在加密前多久发现关键攻击行为"。这个时间差,直接决定了你是在阻止事故,还是在处理后果。
原则三:从单事件检测升级为跨主机关联
勒索软件的企业级破坏力,很大程度上来自规模性和同步性。所以"大规模同步行为"本身就是极高价值的安全特征。
单一事件往往难判断:
一次计划任务创建 → 可能是管理员正常操作
一次服务停止 → 可能是例行维护
一次大文件压缩 → 可能是数据归档
但当这些行为在极短时间内、在大量主机上同步发生,意义就变了:
400 台终端 5 分钟内创建相似任务 → 几乎不可能是正常运维
数十台服务器 1 分钟内连续停止备份+数据库+EDR → 明显是协同攻击
多个文件服务器同时生成大归档并外传 → 极可能是数据窃取
这要求检测平台从"单机视角"转向"全局视角"。不只问"这台机器发生了什么",还要问"过去 N 分钟,整个环境有多少台机器同时发生了同样的事"。
对中国企业来说,建立跨主机关联能力需要:
集中化日志收集:确保各类设备日志汇聚到统一平台
实时关联引擎:在时间窗口内对跨主机事件进行聚合、关联、模式识别
全局视图仪表板:提供"某行为在多少台主机上出现"的可视化,便于快速判断规模
原则四:检测行为而非工具
攻击者用的工具会变,但攻击的目标行为相对稳定。所以成熟的检测规则应围绕行为本身,而不是过度依赖特定工具名或文件特征。
以删除卷影副本为例:
工具层检测(较弱):检测 vssadmin.exe 进程启动
命令层检测(中等):检测命令行包含 "delete shadows"
行为层检测(较强):检测对卷影复制服务 COM 接口的删除调用
结果层检测(最强):检测卷影副本数量突然减少
越接近底层行为,越难被绕过。因为攻击者可以重命名工具、混淆命令行,但无法改变"要删除卷影副本就必须调用相关系统接口"这一事实。
对中国企业来说,建立多层次检测能力至关重要。理想架构应包括:
进程和命令行监控
系统事件监控
API 和系统调用监控
网络流量监控
目录服务监控
只有把不同层次的遥测数据结合起来,才能构建既有覆盖度又有深度的检测体系。
构建实战检测体系
基于上述分析,中国企业可以参考以下框架构建检测体系:
第一层:数据外传准备检测
检测价值:最长提前量,可能提前数天发现
关键点:异常文件访问、大归档生成、大流量出站、rclone 等工具异常使用
实施建议:建立文件访问基线、部署 NTA 工具、重点监控文件服务器
第二层:载荷分发检测
检测价值:提前数小时到一天发现部署活动
关键点:SYSVOL 文件异常、AD 事件 5136/5137、大量终端出现事件 4698、跨层时间关联
实施建议:SYSVOL 文件完整性监控、启用域控详细审计、建立跨层关联规则
第三层:防御削弱检测
检测价值:提前数十分钟到数小时发现攻击准备
关键点:批量执行 net stop/Stop-Service/taskkill、针对备份/数据库/EDR 的停止、异常驱动加载
实施建议:建立高价值服务清单、设置行为阈值(如 5 分钟停 3 个以上关键服务)、监控驱动加载
第四层:恢复破坏检测
检测价值:加密前最后窗口,几分钟到数十分钟
关键点:vssadmin/wmic 删除卷影副本、bcdedit 修改恢复配置、VSS API 异常调用、副本数量突然减少
实施建议:设为最高优先级告警、监控命令行和 API、定期检查副本状态
第五层:加密行为检测
检测价值:前四层失效时的最后防线,限制扩散和启动应急
关键点:大量文件快速修改、扩展名批量变化、熵值飙升、I/O 异常、勒索通知生成
实施建议:部署行为分析引擎、设置合理阈值、检测到后立即自动隔离网络
从"确认损失"到"阻止损失"
LockBit 案例给了中国企业一个重要启示:需要重新定义"勒索软件检测"的价值。
传统模式关注"什么时候能确认勒索正在发生",现代检测工程追求"最早什么时候能确认攻击者正在准备勒索"。
这两者的区别,决定了你是在确认损失,还是阻止损失。
确认损失型检测:
主要靠文件加密行为检测
告警时数据已大规模加密
主要工作是评估损失、启动灾难恢复
企业面临停摆和赎金谈判
阻止损失型检测:
重点监控加密前准备行为
告警时攻击尚未进入破坏阶段
有时间隔离系统、阻断攻击链
能避免大规模业务中断
从实战效果看,后者价值远高于前者。因为勒索软件一旦大规模加密,企业往往面临艰难选择:付赎金或承受长时间中断。而如果能在加密前阻断,可以完全避免这种被动局面。
构建"阻止损失型"检测体系需要:
投资上游能力:不要把所有资源投到终端 EDR,还要在流量分析、日志关联、行为建模上投入
建立跨层遥测:从网络层、主机层、应用层、目录服务层收集数据
培养检测工程师:组建专门团队,持续优化规则、降低误报、提升时效
建立攻击链视图:不孤立看告警,通过关联分析串联成完整攻击链
定期攻防演练:通过红蓝对抗验证能力,识别盲区,持续改进
结语
LockBit 等勒索软件对中国企业的威胁不会短期消失,但防守方并非没有机会。
通过深入理解完整攻击链,我们发现:真正无法被跳过的,不是某个加密程序,而是让受害者"无法恢复、无法局部处置、必须整体承受损失"的那些准备动作。
这些准备动作提供了宝贵的检测窗口:
收集外传数据时,窗口打开
组策略批量部署时,窗口打开
批量停止服务时,窗口打开
删除卷影副本时,最后窗口仍在
检测工程的价值,就在于围绕这些无法跳过的行为建立高质量、低误报的检测能力,让防守方在第一个文件变密文前获得响应时间。
对中国企业来说,这不只是技术提升,更是防御思路的根本转变:从被动"发现恶意软件",转向主动"发现攻击意图";从"确认损失"转向"阻止损失";从"追踪工具"转向"守住攻击者无法绕开的行为路径"。

勒索软件操作者希望防守方一直盯着最终的加密载荷,但攻击真正暴露自己的地方,往往在此之前。
最好的勒索软件检测,不是准确告诉你"文件已被加密",而是在攻击者还在忙着删备份、停服务、推载荷时,就让你知道:威胁快来了,现在是最佳行动时机。
这就是检测工程的真正价值——把握住那个真正的阻断窗口。
相关阅读
联系我们
合作电话:18610811242
合作微信:aqniu001
联系邮箱:bd@aqniu.com
