DeadLock 如何禁用 Windows Defender 并清除备份

DeadLock 是一个以营利为目的的勒索软件组织,它因将熟悉的入侵技术与专门为抵御取缔行动而构建的基础设施相结合而备受关注。据追踪该组织的安全研究人员称,DeadLock 的操作者并非只是投放恶意软件然后指望它躲过安全工具的检测。相反,他们会在加密开始之前系统地瓦解受害者的防御体系。

这一过程通常以禁用 Windows Defender 开始,移除许多组织所依赖的作为首要防线的内置保护功能。随后,DeadLock 将目标转向备份系统——这是尤为破坏性的一步,因为备份往往是受害者无需支付赎金即可迅速恢复的最快途径。最后,该组织会清除 Windows 事件日志,抹去事件响应人员通常用来重建攻击过程、了解入侵原因的大部分取证痕迹。

这种组合是蓄意的。当文件真正被加密时,受害者组织已经失去了安全网以及大部分入侵调查能力。这不是一锤子买卖的恶意软件,而是一次结构化的行动,旨在最大化对受害者的控制力。

为何仅靠端点安全无法抵御现代勒索软件

DeadLock 的行动手册尖锐地提醒我们,端点反病毒软件——即使是 Windows Defender 这样功能强大的产品——也不是一种独立的解决方案。如果勒索软件操作者在网络上获得了足够的权限来禁用安全软件、删除备份并清除日志,那就意味着他们已经远远越过了单一工具能将其阻止的阶段。

现代勒索软件组织越来越针对这种情景进行规划。他们假定防御方运行着反病毒软件,因此会在攻击步骤中专门加入将其关闭或绕开的手段。这使得真正的战场从“反病毒软件能否捕获该文件”转变为“能否在加密开始前,尽快检测并阻止可疑的横向移动、权限提升或异常的行政操作活动”。

这就是为什么安全团队越来越多地谈论检测与响应,而不仅仅是预防。仅仅一个被攻破的凭证或一个配置错误的系统就足以让攻击者到达那个阶段:他们不再需要躲避防护,而是直接将防护禁用。端点工具仍然很有价值,但它们最适合作为多层防御中的一环,而非最后一道防线。

分层防御:网络分段、VPN 与离线备份

由于 DeadLock 的战术核心是剥夺受害者的恢复选项,最有效的对策便集中于限制攻击者的活动范围,并确保存在攻击者无法触及的恢复途径。

网络分段是组织可以采取的最切实的步骤之一。通过将网络划分为更小的隔离区域,一台被攻陷的工作站或服务器不会自动为攻击者提供通往备份服务器、域控制器或其他高价值系统的横向路径。这种遏制可能决定事态是停留在一次有限的入侵,还是演变为全组织的瘫痪。

安全的远程访问同样重要。VPN 及其他加密访问工具有助于确保进入企业网络的连接——特别是针对远程员工和第三方供应商——都经过身份验证和监控,而非留下敞开的大门。结合严格的访问控制,这会减少类似 DeadLock 这样的攻击者可用于获取初始立足点(随后进行权限提升)的入口数量。

鉴于 DeadLock 特别热衷于破坏恢复数据,离线备份或不可变备份值得格外重视。那些与网络断开连接的备份,或者以即使管理员账户也无法修改的方式存储的备份,就无法与生产系统一同被删除或加密。定期测试这些备份确实能正确恢复,与一开始就维护备份同等重要。

DeadLock 的战术揭示了去中心化勒索软件基础设施的哪些信息

除了针对个体受害者的技术步骤外,DeadLock 在基础设施上的选择也指向了勒索软件组织日益普遍的一个趋势:构建旨在抵御执法施压与取缔行动的体系。去中心化的基础设施使得防御方和执法机构更难通过打击单台服务器或域来瓦解整个行动,这意味着即使其网络的部分节点被暴露或查封,该组织仍能继续运作。

这种韧性反映在 DeadLock 一次已确认入侵的后果中。DeadLock 勒索软件入侵事件暴露了 Diater 长达十年的记录 表明,一旦备份和检测能力被移除,一次成功的入侵能造成多么巨大的损害,以及对于那些数据牵涉其中的组织和个人,其后果可能持续多久。

这对你意味着什么

对大多数读者而言,DeadLock 的目标是组织而非个人,但其背后的教训具有广泛适用性。如果你是企业的 IT 管理者,或者负责保护任何类型的敏感数据,请做好这样的设想:一个获得立足点的坚决攻击者会试图禁用你的安全工具并摧毁你的备份,而不仅仅是加密文件。围绕这一设想来规划防御体系,而不是寄希望于反病毒软件单独就能捕获最初的攻击尝试。

对于员工和远程工作者,这也强调了在连接工作系统时使用安全、受监控的连接而非临时远程访问的价值,因为不安全的入口点正是 DeadLock 这类攻击行动赖以启动的命门。

可操作的建议

  • 不要仅依赖端点反病毒软件作为唯一防线;将其与对异常权限提升和横向移动的监控相结合。
  • 实施网络分段,确保单台被攻陷的设备无法访问备份系统或关键基础设施。
  • 维护离线或不可变备份,并定期测试恢复过程。
  • 使用 VPN 和强身份验证进行远程访问,以减少暴露的入口点。
  • 回顾现实中的案例,例如与 DeadLock 相关的 Diater 泄露事件,了解放弃分层防御的实际代价。

防御 DeadLock 勒索软件不是要找到一件完美的工具,而是要构建层层叠加的防御,这样即使某一层失守,攻击者仍会在到达不可挽回的节点之前遇到重重阻碍。