安天智甲Linux版本可有效防护 Sorry 勒索软件
时间:2026年08月12日
1.概述
2026年8月10日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布《关于“Sorry”勒索病毒的预警报告》,通报我国境内发现多起Sorry勒索软件攻击事件。该恶意代码是2026年新出现的勒索软件家族,采用GO语言编写,主要针对公网暴露的Linux Web服务器。
攻击流程通常为利用WebPros cPanel授权问题漏洞(CNNVD-202604-5641/ CVE-2026-41940)获取服务器最高管理权限,在受害者无感知的情况下投放勒索软件并实施攻击。该漏洞影响cPanel 11.42版本(2014年3月4日发布)至2026年5月1日修补版本之间的所有版本。攻击者在漏洞公开后48小时内即将其实施武器化并投入大规模攻击。该勒索软件具备“数据窃取+文件加密”双重勒索特征。安天CERT 依托安天 AVL Code 智能体,基于澜砥垂直大模型开展样本分析,完成恶意代码解析并输出专项分析报告。
经验证,安天智甲终端防御系统Linux版本(简称IEP)可实现对该勒索软件的有效查杀和对用户终端的切实防护。
2.技术分析
Sorry勒索软件于2026年3月首次现身,4月中旬出现两轮攻击峰值。自首次爆发以来,该恶意代码迅速成长为国内头部高危勒索软件家族。2026年5月,其Linux版本被证实利用cPanel漏洞(CVE-2026-41940)大规模传播。
|
阶段 |
行为描述 |
|
初始访问 |
利用cPanel授权绕过漏洞(CVE-2026-41940)获取服务器管理权限,在受害者无感知的情况下投放并运行,伪装成常见的sshd进程规避检测 |
|
信息收集 |
生成唯一受害者标识符(包含用户名、主机名、CPU数量、操作系统信息、活跃网络接口等),将相关信息回传攻击者 |
|
防御规避 |
终止数据库、安全防护及备份等相关服务 |
|
数据窃取 |
批量窃取业务数据、配置文件及各类内部文件 |
|
数据加密 |
使用AES算法加密用户文件,RSA算法对AES解密密钥进行双重加密 |
|
横向移动 |
扫描SSH端口22、2222、22222,通过弱密码尝试向其他Linux主机横向传播 |
2.1 样本分析
Sorry勒索家族样本为Go语言编写的Linux勒索软件,具备完整的勒索攻击链:停止数据库/SSH服务→生成RSA+AES加密体系→从根目录遍历并加密文件→写入勒索信→通过C2上报受害者信息。
|
病毒名称 |
Trojan/Linux.Sorry[Ransom] |
|
MD5 |
01896FBB58E8EDEFC5A8392E467C2260 |
|
文件大小 |
5.08MB(5,329,044字节) |
|
文件格式 |
ELF |
|
目标平台 |
Linux |
|
编译语言 |
Go |
|
VT首次上传时间 |
2026-04-30 16:42:14 |
|
加密扩展名 |
.sorry、.sorry_exist |
|
勒索信 |
README.md |
|
受害者ID |
sorry_id_%v%v、/tmp/.sorry_ |
|
联系方式 |
TOX |
该程序具备加密(enc)与解密(dec)两种模式,解析命令行参数,支持enc/dec模式指定加密/解密目录。

图 2-1 命令行参数模式执行
调用syscall.Flock对文件加锁,防止多个进程同时运行导致加密冲突。

图 2-2 创建文件锁
在加密前先停止数据库服务,确保数据库文件不被占用,可被完整加密。

图 2-3 停止特定数据库服务
|
数据库 |
停止命令(字符串) |
|
MySQL |
service mysql stop、service mysqld stop、systemctl stop mysql、/etc/init.d/mysqld stop、systemctl disable "mysql*" |
|
PostgreSQL |
service postgresql stop、systemctl stop postgresql、systemctl disable "postgresql*" |
通过/bin/bash//bin/sh -c执行4种SSH停止命令(适配不同发行版),切断远程管理通道,防止管理员在加密期间介入。

图 2-4 防止干扰加密
生成RSA密钥对(攻击者保留私钥)、生成受害者唯一Sorry-ID(16字节随机→32位hex)、在用户主目录写入~/.sorry_exist标记(防重复感染:若已存在则退出)。

图 2-5 部分加密特征
构建勒索软件配置结构体,包含:
• 加密扩展名:.sorry
• 勒索信文件名:README.md
• 硬编码攻击者RSA公钥:3D7889AEC00F...(用于加密对称密钥,受害者无法解密)

图 2-6 加密特征
文件遍历与加密部分功能:
• 从根目录/递归遍历(filepath.Walk,walkfail:%v/skipeverythingandstopthewalk)
• 30个goroutine并发加密
• 跳过系统文件(thumbs.db、desktop.ini、autorun.inf等),避免破坏系统
• 通过函数指针0x5c3d20(加密)执行实际加密

图 2-7 部分加密功能
加密算法部分,采用混合加密,用AES(CBC/CTR/GCM)加密文件数据,用RSA加密AES密钥。GetPrivateKeyEncrypted表明对称密钥被RSA公钥加密,攻击者持有私钥,受害者无法自行解密。

图 2-8 加密算法
生成勒索信内容,收集系统用户名+网络接口IP地址填入勒索信,写入README.md并测试网络连通性。

图 2-9 勒索信及测试连通性
C2通信部分,硬编码C2服务器68.183.190.253:80,拼接受害者信息(用户名|主机名|...)发送到C2。

图 2-10 C2通信
Sorry勒索主程序启动后解析运行参数、添加单实例运行锁,关停数据库与SSH服务;生成RSA密钥对、设备专属Sorry-ID并写入感染标记文件;程序启用30组轻量化协程并发执行全盘目录递归遍历任务,多任务同步扫描大幅缩短全盘处理耗时,执行过程自动跳过系统保护目录,对普通业务文件采用AES加密文件内容、RSA保护会话密钥的双重加密方案,加密完成后为文件追加.sorry后缀;全量加密结束后落地勒索信文件,向C2服务器上报受害主机信息并持续探测C2网络连通状态。整体流程时序图如下所示。

图 2-11 整体流程时序图
3.防护建议
针对该勒索软件,安天建议个人及企业采取如下防护措施:
3.1 个人防护
1.强化终端防护:安装反病毒软件。建议安天智甲用户开启勒索病毒防御工具模块(默认开启);
2.加强口令强度:避免使用弱口令,建议使用16位或更长的密码,包括大小写字母、数字和符号在内的组合,同时避免多个服务器使用相同口令;
3.及时更新补丁:建议开启自动更新功能,安装系统补丁,服务器应及时更新系统补丁;
4.关闭高危端口:关闭3389、445、139、135等不用的高危端口;
5.关闭PowerShell:如不使用PowerShell命令行工具,建议将其关闭;
6.定期数据备份:定期对重要文件进行数据备份,备份数据应与主机隔离;
3.2 企业防护
1.开启日志:开启关键日志收集功能(安全日志、系统日志、PowerShell日志、IIS日志、错误日志、访问日志、传输日志和Cookie日志),为安全事件的追踪溯源提供基础;
2.设置IP白名单规则:配置高级安全Windows防火墙,设置远程桌面连接的入站规则,将使用的IP地址或IP地址范围加入规则中,阻止规则外IP进行暴力破解;
3.主机加固:对系统进行渗透测试及安全加固;
4.部署入侵检测系统(IDS):部署流量监控类软件或设备,便于对勒索软件及时发现与追踪溯源。建议部署安天探海威胁检测系统(PTD),该系统以网络流量为检测分析对象,能精准检测出已知海量恶意代码和网络攻击活动,有效发现网络可疑行为、资产和各类未知威胁;
5.灾备预案:建立安全灾备预案,确保备份业务系统可以快速启用;
6.安天服务:若遭受勒索软件攻击,建议及时断网,并保护现场等待安全工程师对计算机进行排查。安天7*24小时服务热线:400-840-9234。
安天智甲终端防御系统(简称“智甲EDR”)是面向办公机、服务器、虚拟化主机等设备的终端安全防护产品,智甲EDR依托安天自主研发的AVL SDK威胁检测引擎和海量威胁情报,通过资产管理、威胁检测与分析、勒索专项防护、主机管控、软件管理、分布式防火墙等多种能力,打造“可管理”、“可感知”、“可防护”、“可响应”的全场景、一体化的终端安全纵深防护体系。
目前,安天智甲终端防御系统Linux版本(简称IEP)可实现对该勒索软件的有效查杀,同时测试了国产化统信操作系统与麒麟操作系统均可有效防护。

图 3-1 安天智甲阻止加密行为
4.IoC
|
IoCs |
|
01896fbb58e8edefc5a8392e467c2260 |
|
68.183.190.253:80 |
参考链接
关于“Sorry”勒索病毒的预警报告