新闻中心

LockBit 勒索软件通过 Windows Exchange 服务器漏洞部署

2025-11-12
浏览次数:
返回列表
1、立即隔离受感染服务器,禁用交换机端口并封锁出站流量;2、检查IIS日志中异常URL请求及事件日志,确认是否遭ProxyLogon等漏洞利用;3、扫描Exchange目录下可疑Web Shell文件并删除;4、安装最新Exchange累积更新补丁并修复配置;5、启用MFA与审计策略,监控异常登录与PowerShell行为。

lockbit 勒索软件通过 windows exchange 服务器漏洞部署

如果您发现企业的 Windows Exchange 服务器在无明显操作的情况下被植入恶意程序,并出现数据加密与勒索提示,可能是攻击者利用已知漏洞通过 LockBit 勒索软件实施了攻击。以下是针对该问题的排查与应对步骤:

本文运行环境:Dell PowerEdge R750,Windows Server 2025

一、隔离受感染服务器

为防止勒索软件在网络内部横向扩散,必须立即切断受感染 Exchange 服务器与其他系统的通信。

1、登录网络管理控制台,定位到该服务器所连接的交换机端口。

2、将该端口设置为禁用状态或划分至隔离 VLAN。

3、在防火墙中添加规则,阻止来自该服务器的全部出站流量

二、确认漏洞利用路径

LockBit 团伙常利用未修补的 Exchange Server 漏洞进行初始访问,如 ProxyLogon(CVE-2025-26855)或类似 SSRF 漏洞。

1、检查 IIS 日志文件路径 C:\inetpub\logs\LogFiles\W3SVC1\ 中是否存在异常的 URL 请求。

2、搜索日志中包含 /owa/auth.owa/ecp/proxyLogon.ecp 的请求记录。

3、使用 PowerShell 执行 Get-EventLog -LogName Application | Where-Object {$_.Message -like "*Exchange*"} 查看近期服务异常事件。

三、扫描并清除恶意 Web Shell

攻击者通常在成功利用漏洞后上传 Web Shell 以维持持久访问,这些脚本是后续部署勒索软件的关键载体。

1、进入 Exchange 安装目录,默认位于 C:\Program Files\Microsoft\Exchange Server\v15\,检查以下子目录:ClientAccess、FrontEnd、HttpProxy。

来画数字人直播 来画数字人|直播|

来画数字人自动化|直播|,无需请真人主播,即可实现24小时|直播|,无缝衔接各大|直播|平台。

来画数字人直播 57 查看详情 来画数字人直播

2、查找最近修改的 .aspx、.ashx 或 .xml 文件,特别是命名类似于 shell.aspxdebug.aspx 的可疑文件。

3、对所有可疑文件执行哈希校验并与已知安全版本比对,确认后立即删除。

四、应用安全更新与补丁

确保 Exchange Server 已安装最新的累积更新和安全补丁,以关闭已知攻击入口。

1、访问 Microsoft 官方支持网站,下载适用于当前 Exchange 版本的最新 CU 更新包。

2、在测试环境中验证补丁兼容性后,在维护窗口期间执行安装。

3、安装完成后运行 Exchange Server 配置助手(Setup.exe /Mode:RecoverServer),确保组件正常启动。

五、启用多层身份验证与审计策略

强化身份验证机制可有效降低非法远程调用的风险,同时增强日志记录有助于快速响应未来威胁。

1、在 Active Directory 中为所有 Exchange 管理账户启用多因素认证(MFA)。

2、通过组策略启用详细审核策略,包括对象访问、进程创建和登录事件。

3、配置 SIEM 系统实时监控来自 Exchange 服务器的 异常 PowerShell 启动行为 或高频率失败登录尝试。

以上就是LockBit 勒索软件通过 Windows Exchange 服务器漏洞部署的详细内容,更多请关注其它相关文章!


# windows  # 防火墙  # app  # edge  # go  # 运行环境  # 各大  # 适用于  # 如果您  # 无法启动  # 操作步骤  # 身份验证  # 数据  # microsoft  # win  # proxy  # iis  # 端口  # access  # 新和  # 做seo常用的工具  # 长春专业seo推广公司  # 邹平网站优化方案  # 光年seo论坛  # 常德网站建设详细策划  # 合肥外贸seo专员  # 抚顺网站优化售后电话  # 绍兴灵芝街道网站建设  # 花都区网站建设推广  # 成都人seo  # 中文网  # 相关文章 


相关栏目: 【 行业资讯67740 】 【 技术百科0 】 【 网络运营39195


相关推荐: debian和ubuntu命令一样吗  市盈率中的19a是什么意思  焊机上power指示灯亮是什么意思  苹果16都有哪些型号  固态硬盘如何检查  恋爱软件免费聊天不收费的有哪些  为什么要用typescript6  win7如何打开命令行窗口  typescript如何标记私有方法  如何由js快速切换typescript  三菱变频器POWER是什么意思  mac 如何启动命令行模式  单片机for循环怎么用  比亚迪秦nfc功能是什么意思  苹果16颜色有哪些  自由服务器如何做动态ip域名解析  如何进入安卓命令行  华为交换机如何复制命令行  平仓是什么意思?  单片机面包板怎么插  typescript中如何引入本地js  solidworks打开IGS文件作图教程  360f4怎么取消百变壁纸  react怎么使用 typescript  单身聊天app有哪些软件 2025最靠谱的单身交友软件推荐  征信不好如何恢复正常 征信不好要怎么样才能恢复正常教程  如何加装固态硬盘  苹果16有哪些亮点功能  新装固态硬盘如何安装  苹果16哪些功能好用  春运车站抢票和网上抢票  solo交友软件怎么恢复聊天记录  typescript属性只读如何修改  1kb等于多少字节  苹果16有哪些系统  汽车的type-c接口是什么  5G类似微信的聊天软件有哪些  typescript变量是什么  丰田type-c接口是什么  cos150度等于多少  typescript如何定义常量  苹果16系统有哪些问题  typescript怎么设置滚动条  手机的nfc是什么功能是什么意思  折叠屏有哪些手机  折叠屏手机为什么这么小  4800日元等于多少人民币  url解码什么意思  手机如何运行ping命令  苹果16系统有哪些缺陷 

搜索