新闻中心
LockBit 勒索软件通过 Windows Exchange 服务器漏洞部署
1、立即隔离受感染服务器,禁用交换机端口并封锁出站流量;2、检查IIS日志中异常URL请求及事件日志,确认是否遭ProxyLogon等漏洞利用;3、扫描Exchange目录下可疑Web Shell文件并删除;4、安装最新Exchange累积更新补丁并修复配置;5、启用MFA与审计策略,监控异常登录与PowerShell行为。

如果您发现企业的 Windows Exchange 服务器在无明显操作的情况下被植入恶意程序,并出现数据加密与勒索提示,可能是攻击者利用已知漏洞通过 LockBit 勒索软件实施了攻击。以下是针对该问题的排查与应对步骤:
本文运行环境:Dell PowerEdge R750,Windows Server 2025
一、隔离受感染服务器
为防止勒索软件在网络内部横向扩散,必须立即切断受感染 Exchange 服务器与其他系统的通信。
1、登录网络管理控制台,定位到该服务器所连接的交换机端口。
2、将该端口设置为禁用状态或划分至隔离 VLAN。
3、在防火墙中添加规则,阻止来自该服务器的全部出站流量。
二、确认漏洞利用路径
LockBit 团伙常利用未修补的 Exchange Server 漏洞进行初始访问,如 ProxyLogon(CVE-2025-26855)或类似 SSRF 漏洞。
1、检查 IIS 日志文件路径 C:\inetpub\logs\LogFiles\W3SVC1\ 中是否存在异常的 URL 请求。
2、搜索日志中包含 /owa/auth.owa 或 /ecp/proxyLogon.ecp 的请求记录。
3、使用 PowerShell 执行 Get-EventLog -LogName Application | Where-Object {$_.Message -like "*Exchange*"} 查看近期服务异常事件。
三、扫描并清除恶意 Web Shell
攻击者通常在成功利用漏洞后上传 Web Shell 以维持持久访问,这些脚本是后续部署勒索软件的关键载体。
1、进入 Exchange 安装目录,默认位于 C:\Program Files\Microsoft\Exchange Server\v15\,检查以下子目录:ClientAccess、FrontEnd、HttpProxy。
来画数字人|直播|
来画数字人自动化|直播|,无需请真人主播,即可实现24小时|直播|,无缝衔接各大|直播|平台。
57
查看详情
2、查找最近修改的 .aspx、.ashx 或 .xml 文件,特别是命名类似于 shell.aspx 或 debug.aspx 的可疑文件。
3、对所有可疑文件执行哈希校验并与已知安全版本比对,确认后立即删除。
四、应用安全更新与补丁
确保 Exchange Server 已安装最新的累积更新和安全补丁,以关闭已知攻击入口。
1、访问 Microsoft 官方支持网站,下载
适用于当前 Exchange 版本的最新 CU 更新包。
2、在测试环境中验证补丁兼容性后,在维护窗口期间执行安装。
3、安装完成后运行 Exchange Server 配置助手(Setup.exe /Mode:RecoverServer),确保组件正常启动。
五、启用多层身份验证与审计策略
强化身份验证机制可有效降低非法远程调用的风险,同时增强日志记录有助于快速响应未来威胁。
1、在 Active Directory 中为所有 Exchange 管理账户启用多因素认证(MFA)。
2、通过组策略启用详细审核策略,包括对象访问、进程创建和登录事件。
3、配置 SIEM 系统实时监控来自 Exchange 服务器的 异常 PowerShell 启动行为 或高频率失败登录尝试。
以上就是LockBit 勒索软件通过 Windows Exchange 服务器漏洞部署的详细内容,更多请关注其它相关文章!
# windows
# 防火墙
# app
# edge
# go
# 运行环境
# 各大
# 适用于
# 如果您
# 无法启动
# 操作步骤
# 身份验证
# 数据
# microsoft
# win
# proxy
# iis
# 端口
# access
# 新和
# 做seo常用的工具
# 长春专业seo推广公司
# 邹平网站优化方案
# 光年seo论坛
# 常德网站建设详细策划
# 合肥外贸seo专员
# 抚顺网站优化售后电话
# 绍兴灵芝街道网站建设
# 花都区网站建设推广
# 成都人seo
# 中文网
# 相关文章
相关栏目:
【
行业资讯67740 】
【
技术百科0 】
【
网络运营39195 】
相关推荐:
debian和ubuntu命令一样吗
市盈率中的19a是什么意思
焊机上power指示灯亮是什么意思
苹果16都有哪些型号
固态硬盘如何检查
恋爱软件免费聊天不收费的有哪些
为什么要用typescript6
win7如何打开命令行窗口
typescript如何标记私有方法
如何由js快速切换typescript
三菱变频器POWER是什么意思
mac 如何启动命令行模式
单片机for循环怎么用
比亚迪秦nfc功能是什么意思
苹果16颜色有哪些
自由服务器如何做动态ip域名解析
如何进入安卓命令行
华为交换机如何复制命令行
平仓是什么意思?
单片机面包板怎么插
typescript中如何引入本地js
solidworks打开IGS文件作图教程
360f4怎么取消百变壁纸
react怎么使用 typescript
单身聊天app有哪些软件 2025最靠谱的单身交友软件推荐
征信不好如何恢复正常 征信不好要怎么样才能恢复正常教程
如何加装固态硬盘
苹果16有哪些亮点功能
新装固态硬盘如何安装
苹果16哪些功能好用
春运车站抢票和网上抢票
solo交友软件怎么恢复聊天记录
typescript属性只读如何修改
1kb等于多少字节
苹果16有哪些系统
汽车的type-c接口是什么
5G类似微信的聊天软件有哪些
typescript变量是什么
丰田type-c接口是什么
cos150度等于多少
typescript如何定义常量
苹果16系统有哪些问题
typescript怎么设置滚动条
手机的nfc是什么功能是什么意思
折叠屏有哪些手机
折叠屏手机为什么这么小
4800日元等于多少人民币
url解码什么意思
手机如何运行ping命令
苹果16系统有哪些缺陷


2025-11-12
浏览次数:次
返回列表