本文涵蓋以下內容:
勒索軟體是一種複雜的惡意程式,也是一種勒索手段。其設計目的,是將檔案或敏感資料加密並挾持,直到受害者同意向攻擊者支付指定贖金,以換取解密金鑰。
在許多案例中,犯罪者還會威脅:若受害者拒絕支付贖金,就公開或發布所有敏感資料。某些勒索軟體的行為類似偽冒安全軟體,會產生虛假的感染警示與警告,以恐嚇受害者。
電腦感染勒索軟體時,通常會出現明顯異常,也就是感染跡象或勒索軟體活動跡象。常見情況包括:
詳見前篇:《企業端點完美防禦》08-勒索軟體發展史
加密惡意程式,也就是勒索軟體,從感染到加密所需的時間並不固定。攻擊通常會分階段進行,從 10 秒、幾小時、1 天、1 個月到更長時間都有可能,入侵點通常是防火牆與電子郵件。
攻擊者進入個別電腦或網路中的多台電腦後,可能先從備份裝置及伺服器竊取尚未加密的檔案,之後才部署勒索軟體。
若感染來自直接攻擊,或使用者下載了含有勒索軟體的惡意檔案,原理也相同:惡意程式最終會與攻擊者通訊,或安裝後門木馬,讓犯罪者取得系統存取權。
簡單來說,加密惡意程式通常會透過混淆器或封裝器隱藏自身。在真正加密資料,以及多數受害者察覺其存在之前,通常會經歷多個階段。實際順序可能依犯罪者部署勒索軟體的程式設計方式而改變。
網路滲透(Network Penetration)
犯罪者取得受害者系統的存取權。
網路擴散(Network Propagation)
下載並執行惡意檔案,使其在環境中傳播,並連線至犯罪者的命令與控制伺服器(Command and Control,C&C),回傳目標電腦的資訊。
加密前置作業(Pre-Encryption)
攻擊者在加密前採取措施,以擴大破壞並規避偵測,例如:
檔案探索(File Discovery)
勒索軟體掃描本機磁碟、已連接的卸除式媒體(例如外接硬碟),以及可存取的網路位置,例如對應磁碟機與網路共用,尋找可加密的檔案。
加密(Encryption)
使用某種加密演算法加密所有已識別的資料與檔案格式。
許多加密機制會依 CPU 與電腦規格進行最佳化,使惡意程式能快速加密資料區塊。依資料檔案的數量、大小,以及惡意程式開發者的意圖不同,整個過程可能只需數秒、數分鐘,也可能持續數小時。
資料外洩(Data Exfiltration)
在加密之前或加密期間,將敏感資料竊出,例如個人資料、財務資訊或智慧財產。
FireEye(現在與 McAfee 企業版合併為 Trellix) 研究人員發現,在 2017 至 2019 年間,多數勒索軟體會在初次滲透後約 3 天才執行。這是一項刻意延後加密的策略,讓攻擊者有更多時間蒐集受害者資料,再以公開遭竊資訊作為威脅,迫使受害者支付贖金。
顯示贖金要求(Ransom Demand)
最後建立並顯示贖金要求,形式可能是畫面訊息,也可能是在每個已加密檔案的資料夾中放置勒索通知。
持續存在機制(Persistence Mechanism,部分攻擊才有)
部分攻擊者會讓勒索軟體建立持續執行機制,例如登錄檔項目或排程工作,確保系統每次重新啟動時,勒索軟體都會自動再次執行。
新一代勒索軟體可能包含「定時炸彈」功能,用來延遲攻擊執行。這類勒索軟體會設計一段潛伏期,不立即加密資料,以提高攻擊收益並突破備份防禦。
在此階段,勒索軟體可能保持休眠,不刪除或加密備份檔案。它可能潛伏 1 個月、2 個月,甚至數個月,之後才開始加密。然而,一旦加密啟動,整個過程可能非常迅速地開始並完成。
若要阻斷上述攻擊鏈,組織必須在每一個階段設置相應的控制措施。
部分勒索軟體,例如 STOP(Djvu)、LockFile、BlackCat(ALPHV)、Qyick、Agenda、Black Basta、LockBit 2.0、DarkSide、BlackMatter、Ryuk、Nemty 與 Play,只會對檔案進行部分加密。它們可能只加密大型檔案開頭或結尾的若干 KB。
這種設計是為了避開偵測,並在被發現前盡快完成加密,因此不需要完整讀取、寫入或加密全部資料。
某些勒索軟體會對大型檔案採用部分(間歇式)加密,但對較小的檔案執行完整加密流程。
不幸的是,部分(間歇式)加密常導致檔案損毀,使已加密資料失去用途。這類檔案的加密通常不可逆,因為加密程式碼會使用另一部分資料的加密結果,覆寫檔案中的部分內容,而被覆寫的資料無法還原。
注意:某些勒索軟體,例如 Prince,主要目的就是讓傳統復原工具無法還原檔案,確保只有指定的解密工具才能恢復受影響的檔案。
US-CERT 警示 TA13-309A:影響曾指出,許多勒索軟體家族能尋找並加密下列位置的檔案:
有些勒索軟體會掃描所有磁碟機代號,尋找符合特定副檔名的檔案並加密。另一些勒索軟體則使用「排除白名單」,列出不加密的資料夾及副檔名。採用此方法時,幾乎所有非系統及非執行檔相關的檔案都可能被加密。
大多數加密惡意程式會以受感染使用者帳號的相同權限執行,並加密該使用者可存取的所有檔案。勒索軟體必須具備檔案的寫入權限,才能加密檔案。因此,當它以非系統管理員帳號執行時,若無法寫入另一個帳號所擁有的檔案,就不能加密該檔案。
若使用者帳號屬於 Administrators 群組,勒索軟體可能將自身安裝為所有使用者均會執行的程式。執行檔可以使用啟動它的使用者權限執行,也可以要求提升權限,以系統管理員身分執行。
只要勒索軟體對某個目錄或檔案具備讀寫權限,不論該檔案先前是否已由磁碟加密軟體或另一種勒索軟體加密,它仍可能再次加密。
簡單來說,加密會把可讀取的資訊,也就是明文,轉換為不可讀取的資訊,也就是密文。已加密的檔案不代表已被鎖定,也不會因此免於二次加密或勒索軟體加密。因此,事先加密檔案並不能防止勒索軟體感染。
勒索軟體不在意資料內容,也不在意檔案是否已加密;只要它能存取,就可能一再重新加密。
勒索軟體可能造成雙重或多重加密,因為只要它能讀寫某個目錄或檔案,就可能再次加密,不論該檔案是否已被另一種勒索軟體加密;只要仍可存取,就可能再次加密。
即使是同一種勒索軟體,也可能使用不同變種多次加密檔案,導致資料在過程中多次損毀。任何檔案損毀都會增加後續解密的困難。
多重感染也代表:若加密來自不同勒索軟體家族,受害者可能同時面臨多筆贖金要求,並需要使用犯罪者提供的不同解密工具。若其中任何一種勒索軟體無法解密,可採取的措施通常非常有限。
此外,受害者自己的操作也可能降低資料復原機率,例如:
這些操作通常會造成額外損害,使已加密檔案更加嚴重地損毀。
檔案加密型勒索軟體(File-encrypting ransomware)
採用進階加密演算法加密資料檔案,並要求受害者支付贖金以解密資料。早期變種使用對稱金鑰演算法,之後惡意程式開發者改用公開金鑰,再進一步採用對稱金鑰與公開金鑰的混合方式。
鎖定型勒索軟體(Locker ransomware)
將受害者阻擋於作業系統之外,使其無法存取電腦、檔案、個人資料及照片。雖然檔案不一定真的遭到加密,網路犯罪者仍會要求支付贖金,才解鎖電腦。
螢幕鎖定型勒索軟體最常透過電子郵件附件傳播,例如文件、圖片或連結。使用者開啟附件後,惡意程式碼就會執行並鎖定畫面。其他攻擊途徑還包括下載偽造更新,以及造訪含有漏洞利用套件或隨機下載攻擊的惡意網站。
Ranscam(偽勒索軟體詐騙)
犯罪者使用恐嚇手法及威脅,迫使受害者支付贖金。部分 Ranscam 背後的犯罪者會直接刪除受害者檔案,因為不論檔案最初是否真的加密,他們從一開始就沒有在付款後解密檔案的打算。相關介紹:Ranscam。
勒索軟體即服務(Ransomware as a Service,RaaS)
犯罪者向勒索軟體作者租用匿名託管的勒索軟體變種,並按使用量付費。作者可能負責攻擊的各個環節,包括散布、收款及恢復存取權,再從收取的贖金中抽取一定比例。
主開機記錄勒索軟體(Master Boot Record ransomware)
這是鎖定型勒索軟體的變種。它攻擊磁碟中的底層結構,阻止電腦開機,讓使用者無法存取整個系統,並顯示贖金要求。部分變種甚至會加密硬碟本身的部分區域。
清除型/抹除型勒索軟體(Wiper/Eraser Ransomware)
這類惡意程式的設計目的,是透過覆寫資料來摧毀檔案。受影響資料無法復原,等同永久毀損。
清除型勒索軟體的運作流程,幾乎與一般勒索軟體相同,例如跳過特定檔案、終止程序、不清除特定副檔名,甚至也會在遭影響的檔案名稱後附加副檔名。
通常,清除型/抹除型勒索軟體會讓檔案大小變成 0 KB 或 0 位元組,代表檔案內容已被空值 00 覆寫。由於資料已無法復原,支付或考慮支付贖金都沒有意義。
勒索軟體還可進一步分為:
勒索軟體會透過多種攻擊傳播,包括:
RDP 是伺服器常見的攻擊手法,特別受到勒索軟體開發者與散布者利用,因為只要啟用 RDP,就可能允許外部連線,相關說明可參考此處。
在 2019 年下半年至 2020 年初期間,BlackBerry 研究與情報團隊觀察到,網路犯罪集團使用進階手法滲透系統,並利用多個知名勒索軟體家族,例如 Ryuk、Sodinokbi1 與 Zeppelin2,最終向受害者勒索金錢。攻擊方式明顯從廣泛、無差別散布,轉向高度針對性的攻擊活動,而且通常透過已遭入侵的受管安全服務供應商(Managed Security Service Providers,MSSPs)部署。
犯罪者有時會使用或濫用 Process Hacker 等合法軟體,協助散布惡意程式、入侵電腦、竊取資料、進行身分盜用或其他惡意活動。
Process Hacker 原本是用來檢視、管理及操作程序,以及其執行緒與模組的工具。然而,這只是可能被駭客及惡意程式開發者濫用的多種工具之一。攻擊者可在入侵電腦系統或網路期間,利用這些工具散布各類惡意程式與勒索軟體。
注意:若受害者使用的是以 Linux 為基礎的 NAS(Network Attached Storage,網路附加儲存)裝置,惡意程式很可能先感染 Windows 電腦,再透過網路加密 NAS。
犯罪者也可能透過 Samba/SMB(Server Message Block)連線,在自己的系統上執行惡意程式,再經由網際網路加密檔案。這實質上與加密網路對應磁碟機中的檔案相同。
已知攻擊者會利用下列弱點,在有漏洞的裝置上執行勒索軟體:
這些都是常見的攻擊手法。
發現電腦或網路正在遭勒索軟體感染時,應立即關閉受感染的電腦,避免它繼續加密更多檔案。關機應可中止當時連接之其他磁碟機的持續加密。
偵測到勒索軟體攻擊後,公司首先應關閉網路,以及在該網路上執行的電腦。這些措施可以防止資料持續被加密,並阻止攻擊者繼續存取系統。完成後,應委託第三方網路安全公司,對攻擊進行完整調查,並稽核所有內部及對外公開的裝置。稽核內容包括分析企業裝置是否存在持續性感染、漏洞、弱密碼,以及勒索軟體操作者留下的惡意工具。
注意:僅中斷受感染電腦的網際網路連線,並不會停止本機加密。部分勒索軟體,例如 Spora、DMA Locker 3.0、Cerber 與 Locky,可以在離線狀態下加密檔案。
應將受感染電腦與其他裝置隔離。若情況允許,應建立整顆硬碟的完整副本或映像檔,以保留系統當下的完整狀態。
硬碟映像可備份與感染事件有關的所有內容,包括:
已加密檔案及純文字勒索通知本身不含惡意程式碼,因此可以安全備份。
另一種作法,是拆下原硬碟保存,換上一顆新硬碟,並重新安裝 Windows。若未來發現可用的解密方案,或犯罪者遭逮捕、主金鑰被扣押並公開,使研究人員能製作公用解密工具,受害者仍可使用原始硬碟恢復已加密資料。
即使已經有解密工具,也不能保證能正常運作。該工具可能是偽造程式、存在缺陷,或運作異常。惡意程式開發者也可能發布新變種,破壞安全研究人員既有成果。因此,保留原始已加密檔案、原受感染硬碟及相關資訊,是良好的處理方式。
重要:在勒索軟體正式部署前,能夠在網路中找到攻擊者的時間變得愈來愈短,從下圖 Anatomy of a Cyber World: Global Report by Kaspersky Security Services 2026 可看出,即使在 MDR 的協助下,最嚴重的事件從發現到通報使用者也需 42.1 分鐘,比最快的勒索軟體開始運作時間還長。

大多數加密惡意程式型勒索軟體,通常會被設計為在完成加密後,自動移除造成感染的惡意檔案,因為這些檔案已不再需要,但仍有例外。
惡意程式開發者這樣做,是為了增加安全研究人員尋找及分析惡意酬載的困難。這也解釋了為什麼許多安全掃描工具在事件發生後,可能找不到任何東西。
已加密檔案本身不含惡意程式碼,因此是安全的。
多數受害者直到勒索通知出現、檔案已完成加密後,才察覺感染。部分事件甚至沒有勒索通知,直到日後嘗試開啟已加密檔案時才被發現。因此,許多受害者無法確定:
部分加密惡意程式,例如 STOP Djvu 勒索軟體,已知會留下惡意元件,對新儲存的檔案進行加密,並重新加密受害者先前成功解密的檔案。
其他勒索軟體,例如 Phobos,具有高度侵略性,不會只執行一次,而會多次執行,造成重複感染。
另有部分勒索軟體會將受害者的主金鑰儲存在登錄檔中。若該金鑰被移除,系統下次重新啟動時,勒索軟體可能建立新的主金鑰並再次開始加密,導致資料分別由兩組不同金鑰加密。
因此,建議將受感染電腦與其他裝置隔離,並徹底檢查系統,確認沒有惡意元件殘留。
遭勒索軟體感染的 IT 人員與進階使用者,可以使用 Farbar Recovery Scan Tool(FRST)。這是一項專門用來調查惡意及可疑檔案的進階工具。
FRST 紀錄可提供下列詳細資訊:
部分勒索軟體會在 Run 與 RunOnce 登錄機碼中加入項目,使惡意執行檔或勒索畫面在每次重新啟動時都會顯示。
在這種情況下,受害者應:
處理勒索軟體時,在確認感染種類之前,最好先隔離惡意檔案,而不是直接刪除。
原因包括:
若在備份前先使用安全掃描與清除工具、系統最佳化軟體或清理軟體,可能會刪除與勒索軟體有關的登錄檔機碼或惡意檔案,而這些資訊有時是資料復原所必需的。
重要注意事項:部分勒索軟體會在受害者電腦上安裝密碼竊取木馬,用來竊取帳號認證、加密貨幣錢包、桌面檔案及其他資料。
應將所有密碼視為可能已經外洩,並更換下列服務的密碼:
為避免再次外洩,應從一台乾淨、未受感染的電腦變更密碼,而不是在受感染的電腦上操作。
若既有防毒軟體未偵測或移除任何項目,可使用其他安全程式進行額外掃描,例如:
若電腦已依前述方式關機,以阻止它繼續加密檔案,可使用 LiveCD/救援公用程式或可開機防毒工具協助移除惡意程式,而不必啟動 Windows。
離線掃描是從受感染的 Windows 系統環境之外進行惡意程式清除的方法。這類工具通常具有以下特性:
離線掃描的優點,是惡意程式未在執行,因此不會干擾清理流程。個人推薦Kaspersky Rescue Disk。
注意:清除感染不會解密任何已受勒索軟體影響的檔案。
再次強調,在執行任何動作之前,建議先備份整顆硬碟,或建立完整副本/映像檔,以保存系統完整狀態。另一種方式是拆下硬碟保存,再換上新硬碟。
也可以選擇:
這些作法可以移除與勒索軟體有關的惡意檔案,但也會清除電腦上的所有資料,包括:
因此,即使重要資料已遭加密,也應先完成備份。
重新安裝後,電腦基本上會回到首次購買及設定時的狀態,包括廠商預先安裝的軟體及試用軟體。
不過,某些開機磁區病毒(Bootkit)可能修改主開機記錄(Master Boot Record,MBR),相關說明可參考此處。遇到這種情況,還應重寫 MBR,以確認所有惡意程式碼均已移除。
因此最好的方法,就是格式化硬碟。
若使用者願意,也可以先使用可信賴的安全掃描工具,嘗試手動清理。不過,基於前述原因,在執行任何處理前,仍建議先建立整顆硬碟的副本或映像檔。
若需要專業團隊進行事件調查,可詢問你使用的防毒廠商提供的服務,我個人推薦卡巴斯基事件調查服務。然而台灣卡巴斯基主要負責對象是已購買託管式偵測與回應之客戶,若非 MDR 客戶,下面是填寫表單後會進行的療程:
勒索軟體受害者應避免相信網路搜尋結果中大量虛假、不可信的勒索軟體解密與移除指南,包括 Facebook 與 YouTube 影片,許多內容會錯誤宣稱具備解密方案;受害者也不要相信那些號稱可以解密的公司,除了 No More Ransom Project 上確定可以解密的檔案外,其他勒索軟體不一定能解密。
每當專業研究人員發布新勒索軟體變種的分析後,網路上往往很快出現含有錯誤資訊的劣質文章,目的在於恐嚇、煽動或誘騙焦急的受害者,使用或購買多半無效的清除與解密軟體。
受害者通常會被引導下載大量不必要且無效的工具。在部分案例中,不知情的受害者甚至可能下載惡意檔案或偽造解密工具,使情況進一步惡化。
只使用可信賴的資訊來源,不要讓自己二次受害。