
# 勒索病毒防护概述
#### 什么是勒索病毒防护？
勒索病毒，又名勒索软件，是伴随数字货币兴起的一种新型病毒木马，通常以垃圾邮件、服务器入侵、网页挂马、捆绑软件等多种形式进行传播。企业的业务系统一旦遭受勒索病毒攻击，大部分关键文件将会被加密，并且仅能通过向黑客缴纳高昂的赎金才能换取解密密钥恢复文件。这不仅会导致企业业务中断、数据泄露或丢失等问题，还会带来直接的经济损失。
针对勒索病毒威胁，企业主机安全提供"防御+备份"双重保障的勒索病毒防护功能：一方面通过实时检测与拦截技术，提前阻断勒索病毒攻击；另一方面提供定时自动备份、勒索即刻备份的数据备份能力，为攻击后的业务恢复提供支撑。双重机制结合，可有效避免业务中断、数据丢失及赎金支付等损失，降低业务受损风险。
#### 勒索病毒防护原理
- **实时防御已知勒索病毒**
  企业主机安全拥有十亿级病毒样本库，实现已知勒索家族全覆盖。同时，企业主机安全采用本地防毒和云端查杀相结合的病毒防御模式，在服务器本地，利用自研第三代病毒防御引擎检测勒索攻击；在云端病毒防御中心，通过行为分析、勒索病毒情报、AI 模型、多引擎检测等手段，先识别勒索攻击，再对勒索病毒实现阻断和拦截。
  
- **诱捕并拦截未知新型勒索病毒**
  - Linux环境 通过在服务器中部署静态、动态诱饵文件，设置目录陷阱，实时捕捉可能存在的勒索加密行为，当勒索防护策略为"告警并自动隔离"时，一旦识别到异常行为，将立即告警上报并阻断加密文件的进程。
    
  
  - Windows环境 通过在服务器中部署静态诱饵文件，设置目录陷阱，实时捕捉可能存在的勒索加密行为；并且采用AI勒索行为检测算法，识别病毒文件的特征片段、指纹信息、可疑行为，实现勒索病毒的识别和拦截。
    
   
- **备份保障数据的完整性**
  企业主机安全与云备份（Cloud Backup and Recovery，CBR）服务结合，为用户提供勒索备份功能。用户开启勒索备份功能后，可根据自身需求设置定期备份策略，周期性对服务器进行数据备份；同时，在检测到勒索攻击时，企业主机安全也会触发勒索即刻备份，保障服务器数据的完整性，降低用户业务受损风险。
  图1勒索备份原理   
  ![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002273704886.png) 
 
#### 约束与限制
- 仅企业主机安全旗舰版、网页防篡改版、容器版支持勒索病毒防护功能。购买和升级企业主机安全的操作，请参见[购买主机安全防护配额](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0229.html)和[升级防护配额](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0406.html)。
- 当Linux主机Agent≥3.2.10、Windows主机Agent版本≥4.0.22，且开启企业主机安全旗舰版、网页防篡改版或容器版防护时，系统会**自动** **为主机开启勒索病毒防护** ，但不会自动开启勒索备份，您可以根据需要手动开启勒索备份**；** 如果主机安装的Agent版本非上述版本，您需要手动开启勒索病毒防护和勒索备份**。**
- 勒索防护是一项涉及安全管理、技术防御等多个方面的系统性工程。HSS作为其中的重要一环，能够有效提升在工作负载侧对勒索攻击的识别和拦截，但仅靠HSS无法做到100%防护。为了尽可能减少勒索带来的损失，建议您构建一套体系化防护方案，包括但不限于收敛互联网暴露面、加强网络访问控制、严格管理账号权限、搭建高可靠业务架构等，并定时备份重要业务数据，确保在遭受勒索攻击时，可通过备份快速恢复业务，减少业务中断风险。
 
#### 勒索病毒防护使用流程
图2使用流程   
![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002366555572.png "点击放大")
表1使用流程说明 
| 操作项                                                                                 | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
|:---|:---|
| [开启勒索病毒防护](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0348.html)      | 为目标服务器开启勒索病毒防护，部署静态、动态勒索诱饵，实时检测勒索病毒攻击。 注意： 如果开启勒索病毒防护后，您在服务器上发现可疑文件，可以[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)联系技术支持确认该文件是否是企业主机安全部署的诱饵文件。诱饵文件用于检测勒索病毒攻击，不会对您的业务造成影响，也不包含任何恶意内容，并且不支持手动删除。 - 当Linux主机Agent≥3.2.10、Windows主机Agent版本≥4.0.22，且开启企业主机安全旗舰版、网页防篡改版或容器版防护时，系统会**自动** **为主机开启勒索病毒防护，您可以根据自身业务需求修改默认的防护策略（如防护目录、防护动作等）** ，具体操作请参见[管理勒索病毒防护策略](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0349.html)。  - 如果主机安装的Agent版本非上述版本，您需要手动开启勒索病毒防护。   |
| [开启勒索备份](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0562.html)        | 目前没有任何工具能100%防护勒索病毒，因此定期为服务器备份，可在勒索事件发生后，及时通过备份恢复数据，减少损失。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| [查看并处理勒索病毒防护事件](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0347.html) | 在防护勒索病毒过程中，一旦触发勒索防护事件，请您及时分析并阻断勒索病毒运行，同时加固系统存在的安全薄弱项。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| [恢复服务器数据（可选）](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0575.html)   | 当勒索病毒入侵成功，造成您的业务数据丢失，如果您开启了勒索备份，可通过备份恢复数据，减少损失。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
   
