@Renzenghui 在 服务器被勒索后解密全过程,供各位佬参考! 中发帖
事件日期:2026 年 8 月 21 日
时间口径:中国标准时间(UTC+8)
最终结果:未支付赎金,成功解密全部 1,310 个 PostgreSQL 文件,并通过独立数据库还原验证。
事件时间轴
时间
阶段
发生的事情
事件发生前
暴露面
服务器的 RDP 3389 端口对 0.0.0.0/0 开放,内置 Administrator 账户可以直接从公网登录。这是目前确认的主要入侵入口。
04:07:01
入侵登录
阿里云安全中心记录到 Administrator 异常 RDP 登录,来源 IP 为 101.43.112.150。现存证据无法进一步判断是密码爆破、凭据复用还是密码已经泄露。
04:08:34
恶意程序落地
勒索程序被写入 C:\PerfLogs\ourxmr@tutamail.com64.exe。这里采用文件创建时间;样本自身携带的旧修改...